Vi phạm của ShipMonk phơi bày thêm 67.000 khách hàng Trezor

iconNS3
Chia sẻ
AI summary iconTóm tắt
Một vụ xâm nhập tại ShipMonk, nhà cung cấp vận chuyển liên quan đến các hệ thống phi tập trung, đã làm lộ thêm 67.000 khách hàng Trezor. Tổng số hồ sơ bị ảnh hưởng hiện khoảng 80.700. Dữ liệu bị rò rỉ bao gồm tên, email, số điện thoại và chi tiết đơn hàng. Người dùng Proof of Work (PoW) không bị ảnh hưởng—không có thiết bị, khóa riêng hoặc bản sao lưu nào bị xâm phạm. Sự cố bắt nguồn từ lỗ hổng SQL injection trên Metabase được tiết lộ vào ngày 6 tháng Tám. Trezor đang thúc đẩy các tùy chọn giao hàng ẩn danh để bảo vệ dữ liệu khách hàng.

Một vụ xâm nhập tại nhà cung cấp vận chuyển ShipMonk đã phơi bày thêm 67.000 khách hàng Trezor. Tổng số bản ghi bị lộ tăng từ 13.689 lên khoảng 80.700. Các bản ghi bao gồm tên, địa chỉ email, số điện thoại, địa chỉ nhà và số đơn hàng. Tất cả khách hàng bị ảnh hưởng đều ở Hoa Kỳ. Các khách hàng này đã đặt hàng giữa tháng 11 năm 2019 và tháng 8 năm 2021. Một số bản ghi bị lộ đã gần bảy năm tuổi. Trezor cho biết ShipMonk đã thông báo phát hiện này hai ngày trước. Trezor cho biết họ đã nhiều lần nhận được xác nhận bằng văn bản rằng các bản ghi đã bị xóa theo hợp đồng và chính sách dữ liệu của họ. Trezor cho biết họ rất thất vọng khi biết các bản ghi chưa bị xóa. Hệ thống của chính Trezor không bị xâm nhập. Vụ vi phạm không ảnh hưởng đến thiết bị, khóa riêng hoặc bản sao lưu ví. Các bản ghi bị lộ xác định chủ sở hữu ví phần cứng đã xác minh tại các địa chỉ nhà cụ thể. Trezor đã cảnh báo các khách hàng bị ảnh hưởng về các rủi ro an toàn vật lý từ email, cuộc gọi và thư giả mạo. Trezor cũng nhắc lại rằng khách hàng không bao giờ nên chia sẻ bản sao lưu ví hoặc nhập nó vào trang web. Chủ sở hữu ví phần cứng Trezor và đối thủ Ledger đã nhận được thư giả mạo vào tháng Hai. Các lá thư bao gồm hologram, mã QR và chữ ký giả mạo của ban lãnh đạo. Các lá thư yêu cầu thực hiện một cuộc kiểm tra bảo mật giả tạo để ngăn mất quyền truy cập ví. Chuyên gia tư vấn tội phạm mạng David Sehyeon Baek cho biết một lá thư có tên và địa chỉ nhà cho thấy người gửi có thể xác định vị trí người nhận. Baek nói rằng dữ liệu bị đánh cắp vẫn hữu ích trong nhiều năm vì mọi người hiếm khi di chuyển hoặc thay đổi số điện thoại. Sự xâm nhập bắt nguồn từ lỗ hổng SQL injection nghiêm trọng trong công cụ phân tích Metabase. Lỗ hổng này được công bố vào ngày 6 tháng 8. Lỗ hổng cho phép kẻ tấn công không xác thực đánh cắp thông tin đăng nhập cho các cơ sở dữ liệu được kết nối. Nhà sản xuất laptop Framework và công cụ tạo biểu mẫu Tally cũng bị ảnh hưởng trong cùng đợt tấn công. ShipMonk được cho là đã nhận được các email tống tiền được cho là đến từ ShinyHunters. Việc gắn nhãn này vẫn chưa được xác nhận. Trezor cho biết họ đang nỗ lực giao hàng ẩn danh càng sớm càng tốt. Tùy chọn này sử dụng điểm lấy hàng locker, bao bì trung tính và thông tin người gửi chung chung để người mua không cần cung cấp địa chỉ nhà.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.