A mais recente divulgação da Trezor mostra que o escopo do vazamento de dados anteriormente causado pelo fornecedor logístico ShipMonk se expandiu, com cerca de 67.000 clientes americanos adicionais afetados. Os registros envolvem pedidos entre novembro de 2019 e agosto de 2021, incluindo nome, e-mail, número de telefone, endereço residencial e número do pedido.
A Trezor afirmou que a ShipMonk notificou sobre esses novos dados expostos há dois dias. A empresa declarou que, conforme o contrato e as políticas de dados acordados, esses registros deveriam ter sido excluídos, e anteriormente havia recebido múltiplas confirmações por escrito da outra parte, mas os dados relevantes não foram realmente apagados.
O número de pessoas afetadas aumentou para cerca de 80.7 mil
Quando a Trezor divulgou inicialmente o incidente em agosto deste ano, atribuiu o escopo do impacto à política de exclusão de 90 dias acordada com o parceiro de execução. Com a confirmação de novos dados, o número de clientes afetados aumentou de 13.689 para cerca de 80.700.
A empresa afirmou que todos os usuários afetados por este evento estão localizados nos Estados Unidos, e os tempos de emissão dos pedidos relacionados variam entre novembro de 2019 e agosto de 2021, com alguns registros tendo quase sete anos.
O risco está concentrado no endereço e nas informações de identidade
A Trezor afirmou que seus próprios sistemas não foram comprometidos, e os dispositivos de hardware, chaves privadas e backups de carteiras não foram afetados. O problema maior é que os dados vazados podem ser diretamente associados aos titulares confirmados de carteiras de hardware e seus endereços residenciais.
A empresa lembra os usuários para estarem atentos a e-mails, ligações e cartas impressas falsificados, e reforça novamente que a frase de backup da carteira não deve ser revelada a ninguém nem digitada em nenhum site.
Em fevereiro deste ano, usuários da Trezor e da Ledger receberam cartas falsificadas. As cartas continham hologramas, códigos QR e assinaturas falsificadas de executivos, solicitando que os usuários concluíssem uma suposta “verificação de segurança” ou perderiam o acesso às suas carteiras.
A fonte da vulnerabilidade aponta para o Metabase
A report menciona que esta invasão está relacionada a uma vulnerabilidade grave de SQL injection na ferramenta de análise Metabase. A vulnerabilidade foi divulgada em 6 de agosto, permitindo que atacantes roubassem credenciais do banco de dados conectado sem autenticação. Além da ShipMonk, a Framework e a Tally também foram envolvidas na mesma onda de eventos.
Trezor também afirmou que a ShipMonk recebeu um e-mail de extorsão supostamente proveniente do ShinyHunters, mas essa atribuição ainda não foi confirmada.
Informação adicional: A Trezor afirmou que está acelerando a implementação de soluções de entrega anônima, incluindo armários de retirada, embalagem neutra e informações de remetente genéricas, para reduzir a necessidade de os usuários fornecerem seus endereços residenciais.
