Trezor mới đây tiết lộ rằng phạm vi của vụ rò rỉ dữ liệu do nhà cung cấp dịch vụ logistics ShipMonk gây ra đã mở rộng thêm, với khoảng 67.000 khách hàng Mỹ bị ảnh hưởng. Các bản ghi liên quan đến các đơn hàng từ tháng 11 năm 2019 đến tháng 8 năm 2021, bao gồm tên, địa chỉ email, số điện thoại, địa chỉ nhà và số đơn hàng.
Trezor cho biết ShipMonk đã thông báo về việc phát hiện dữ liệu bị lộ này cách đây hai ngày. Công ty cho biết, theo hợp đồng và chính sách dữ liệu giữa hai bên, các bản ghi này lẽ ra đã bị xóa, và trước đó đã nhiều lần nhận được xác nhận bằng văn bản từ phía đối tác, nhưng dữ liệu liên quan cuối cùng đã không được xóa thực sự.
Số người bị ảnh hưởng tăng lên khoảng 80.700
Khi lần đầu tiên tiết lộ sự việc vào tháng 8 năm nay, Trezor đã quy trách nhiệm cho chính sách xóa dữ liệu 90 ngày theo thỏa thuận với đối tác thực hiện. Với việc xác nhận thêm dữ liệu, số lượng khách hàng bị ảnh hưởng đã tăng từ 13.689 lên khoảng 80.700 người.
Công ty cho biết, tất cả người dùng bị ảnh hưởng trong đợt này đều nằm tại Hoa Kỳ, thời gian đặt lệnh liên quan nằm trong khoảng từ tháng 11 năm 2019 đến tháng 8 năm 2021, một số hồ sơ đã cách đây gần 7 năm.
Rủi ro tập trung vào địa chỉ và thông tin danh tính
Trezor cho biết hệ thống của công ty không bị xâm nhập, các thiết bị phần cứng, khóa riêng và bản sao lưu ví không bị ảnh hưởng. Vấn đề lớn hơn là dữ liệu bị rò rỉ có thể trực tiếp liên kết với những người sở hữu ví phần cứng đã xác minh và địa chỉ nhà của họ.
Công ty nhắc nhở người dùng cảnh giác với các email, cuộc gọi và thư tín giấy giả mạo, đồng thời nhấn mạnh lại rằng câu phrase sao lưu ví không bao giờ được tiết lộ cho bất kỳ ai và không nên nhập vào bất kỳ trang web nào.
Tháng 2 năm nay, người dùng Trezor và Ledger đều đã nhận được thư giả mạo. Những lá thư này có nhãn hologram, mã QR và chữ ký giả mạo của các nhà quản lý cấp cao, yêu cầu người dùng hoàn thành “kiểm tra bảo mật” hoặc sẽ mất quyền truy cập ví.
Nguồn lỗ hổng hướng đến Metabase
Bài báo cho biết cuộc xâm nhập này liên quan đến lỗ hổng SQL injection nghiêm trọng trong công cụ phân tích Metabase. Lỗ hổng này được công bố vào ngày 6 tháng 8, cho phép kẻ tấn công đánh cắp thông tin xác thực của cơ sở dữ liệu được kết nối mà không cần xác thực. Ngoài ShipMonk, Framework và Tally cũng bị cuốn vào cùng đợt sự kiện này.
Trezor cũng cho biết ShipMonk đã nhận được email tống tiền nghi ngờ đến từ ShinyHunters, nhưng việc quy kết này hiện chưa được xác nhận.
Thông tin bổ sung: Trezor cho biết đang tăng tốc triển khai giải pháp giao hàng ẩn danh, bao gồm hộp lấy hàng tự động, bao bì trung tính và thông tin người gửi phổ quát, nhằm giảm nhu cầu người dùng cung cấp địa chỉ nhà.
