W skrócie

  • Trezor poinformował w piątek, że kolejnych 67 000 klientów z USA zostało objętych naruszeniem ShipMonk, które ujawnił w zeszłym miesiącu.
  • Dane dotyczą zamówień złożonych między listopadem 2019 a sierpniem 2021 i obejmują imiona i nazwiska, numery telefonów oraz adresy domowe.
  • Trezor twierdzi, że wielokrotnie otrzymywał pisemne potwierdzenie od ShipMonk, że dane zostały usunięte.

Kolejnych 67 000 klientów Trezora miało swoje imiona i nazwiska, adresy e-mail, numery telefonów, adresy domowe i numery zamówień ujawnione w naruszeniu u dostawcy wysyłkowego ShipMonk, producent portfeli sprzętowychpoinformował w piątek.

Wszyscy oni są w USA i wszyscy złożyli zamówienia między listopadem 2019 a sierpniem 2021, co sprawia, że niektóre z ujawnionych danych mają prawie siedem lat. ShipMonk przekazał te informacje dwa dni temu.

Trezor wielokrotnie prosił i otrzymywał pisemne potwierdzenie, że te dane zostały usunięte, zgodnie z jego umową i polityką danych, i powiedział, że jest rozczarowany, gdy dowiedział się, że tak się nie stało.

Kiedyujawnił naruszenie w sierpniu, firma przypisała jego ograniczony zakres 90-dniowej polityce usuwania danych, którą, jak twierdziła, wynegocjowała w warunkach swoich partnerów realizujących zamówienia. To twierdzenie wygląda teraz znacznie słabiej. Liczba wzrosła z 13 689 do około 80 700.

Właściciele portfeli stoją w obliczu wielu zagrożeń

Systemy Trezora nie zostały naruszone, a urządzenia, klucze prywatne i kopie zapasowe portfela są nietknięte. Niebezpieczeństwo polega na tym, że dane identyfikują potwierdzonych właścicieli portfeli sprzętowych pod konkretnymi drzwiami. Obok fałszywych e-maili, telefonów i listów, Trezor ostrzegł dotkniętych klientów przed zagrożeniami dla ich bezpieczeństwa fizycznego i powtórzył, że kopia zapasowa portfela nigdy nie powinna być udostępniana ani wpisywana na stronie internetowej.

Właściciele zarówno Trezora, jak i konkurencyjnego portfela sprzętowego Ledger już w lutym otrzymywalifałszywe listy, drukowane z hologramami, kodami QR i sfałszowanymi podpisami kierownictwa, żądające aktywacji fikcyjnej kontroli bezpieczeństwa lub grożące utratą dostępu do portfeli.

W tamtym czasie konsultant ds. cyberprzestępczości David Sehyeon Baek powiedział Decrypt, że list z imieniem i adresem domowym sygnalizuje „możemy cię zlokalizować”, a skradzione dane pozostają przydatne przez lata, ponieważ ludzie rzadko się przeprowadzają lub zmieniają numery.

Myriad: Where does Ethereum price go next? Click to make your prediction.
Myriad: Gdzie dalej zmierza cena Ethereum? Kliknij, aby dokonać prognozy.

Włamanie ma związek zkrytyczną luką wstrzykiwania SQL w narzędziu analitycznym Metabase, ujawnioną 6 sierpnia, która pozwalała nieuwierzytelnionym atakującym na kradzież danych uwierzytelniających do podłączonych baz danych. Producent laptopówFramework i kreator formularzy Tally zostali złapani w tę samą falę. ShipMonkpodobno otrzymał e-maile z żądaniem okupu przypisywane ShinyHunters, chociaż to przypisanie pozostaje niepotwierdzone.

Trezor poinformował, że pracuje nad tym, aby jak najszybciej umożliwić anonimową dostawę, opcję wykorzystującą odbiór w paczkomacie, neutralne opakowanie i ogólne dane nadawcy, tak aby kupujący nie musieli w ogóle podawać adresu domowego.