Последнее раскрытие Trezor показывает, что объем утечки данных, вызванной ранее поставщиком логистических услуг ShipMonk, расширился, и еще около 67 000 американских клиентов затронуты. Соответствующие записи касаются заказов с ноября 2019 года по август 2021 года и включают имена, электронные адреса, номера телефонов, домашние адреса и номера заказов.
Trezor сообщает, что ShipMonk уведомил о дополнительных раскрытых данных два дня назад. Компания заявляет, что согласно договору и политике обработки данных между сторонами эти записи должны были быть удалены, и ранее неоднократно получала письменные подтверждения от другой стороны, однако соответствующие данные в итоге не были действительно удалены.
Количество пострадавших увеличилось до примерно 80 700 человек
Когда Trezor впервые раскрыл эту информацию в августе этого года, он приписал масштаб воздействия политике удаления данных, согласованной с партнером по исполнению, в течение 90 дней. С подтверждением дополнительных данных количество пострадавших клиентов увеличилось с 13 689 до примерно 80 700 человек.
Компания заявила, что все затронутые пользователи находятся в США, а время оформления соответствующих заказов приходится на период с ноября 2019 года по август 2021 года; некоторые записи уже почти семилетней давности.
Риски сосредоточены на адресе и информации о личности
Trezor заявил, что собственные системы компании не были взломаны, аппаратные устройства, приватные ключи и резервные копии кошельков не пострадали. Более серьезной проблемой является то, что утечка данных напрямую сопоставима с подтвержденными владельцами аппаратных кошельков и их домашними адресами.
Компания напоминает пользователям быть внимательными к поддельным электронным письмам, звонкам и бумажным письмам, и снова подчеркивает, что фраза резервного копирования кошелька не должна раскрываться никому и не должна вводиться на любом веб-сайте.
В феврале этого года пользователи Trezor и Ledger получали поддельные письма. Эти письма содержали голографические маркеры, QR-коды и поддельные подписи руководителей, требуя от пользователей пройти так называемую «проверку безопасности», иначе они потеряют доступ к своим кошелькам.
Источник уязвимости указывает на Metabase
В отчете говорится, что этот инцидент связан с серьезной уязвимостью SQL-инъекции в аналитическом инструменте Metabase. Уязвимость была раскрыта 6 августа, и злоумышленники могли похитить учетные данные подключенной базы данных без аутентификации. Помимо ShipMonk, к этой же серии инцидентов были причастны Framework и Tally.
Trezor также отметил, что ShipMonk получил подозрительное требование выкупа, якобы от ShinyHunters, однако эта связь пока не подтверждена.
Дополнительная информация: Trezor сообщает, что ускоряет внедрение анонимной системы доставки, включая пункты самовывоза, нейтральную упаковку и универсальную информацию об отправителе, чтобы снизить необходимость предоставления пользователем своего домашнего адреса.
