Останні розкриття Trezor показують, що діапазон витоку даних, спричиненого логістичним постачальником ShipMonk, подальше розширився, і ще приблизно 67 000 американських клієнтів постраждали. Відповідні записи стосуються замовлень з листопада 2019 року по серпень 2021 року і містять імена, електронні адреси, номери телефонів, домашні адреси та номери замовлень.
Trezor зазначає, що ShipMonk повідомив про ці додаткові витікнені дані два дні тому. Компанія стверджує, що згідно з угодою та політикою обробки даних між сторонами, ці записи мали бути видалені, і раніше неодноразово отримувала письмове підтвердження від противника, але відповідні дані насправді не були повністю видалені.
Кількість постраждалих зросла до приблизно 80 700
Коли Trezor вперше розкрив цю інформацію у серпні цього року, він пояснив діапазон впливу політикою видалення терміном у 90 днів, узгодженою з партнером з виконання замовлень. Зі з’явленням нових даних кількість постраждалих клієнтів зросла з 13 689 до приблизно 80 700.
Компанія зазначила, що всі вплинуті користувачі розташовані в США, а час оформлення відповідних замовлень припадає на період з листопада 2019 року по серпень 2021 року, причому деякі записи сягають майже 7 років назад.
Ризики зосереджені на адресі та інформації про особу
Trezor зазначив, що власна система компанії не була скомпрометована, а апаратні пристрої, приватні ключі та резервні копії гаманців не постраждали. Більш серйозною проблемою є те, що витікнені дані можна безпосередньо зіставити з підтвердженими власниками апаратних гаманців та їхніми домашніми адресами.
Компанія нагадує користувачам бути обережними з підробленими електронними листами, телефонними дзвінками та паперовими листівками, і знову підкреслює, що фразу резервного копіювання гаманця не слід розголошувати нікому та не вводити на жодному веб-сайті.
У лютому цього року користувачі Trezor і Ledger отримали підроблені листи. Ці листи містили голографічні марки, QR-коди та підроблені підписи керівників із вимогою пройти так звану «безпекову перевірку», інакше вони втратять доступ до своїх гаманців.
Джерелом вразливості є Metabase
У матеріалі зазначається, що цей інцидент пов’язаний з серйозною діркою SQL-ін’єкції в інструменті аналізу Metabase. Ця вразливість була розкрита 6 серпня, і зловмисники могли викрадати облікові дані підключених баз даних без автентифікації. Крім ShipMonk, до цієї ж хвилі подій були втягнуті Framework і Tally.
Trezor також зазначив, що ShipMonk отримав підозрюване листа вимоги від ShinyHunters, але це припущення поки що не підтверджено.
Додаткова інформація: Trezor повідомляє, що прискорює впровадження анонімної системи доставки, включаючи пункти самовивозу, нейтральну упаковку та універсальну інформацію про відправника, щоб зменшити необхідність надання користувачами своєї домашньої адреси.
