Кратко

  • Trezor заявил в пятницу, что еще 67 000 клиентов из США пострадали от утечки данных в ShipMonk, о которой компания сообщила в прошлом месяце.
  • Записи охватывают заказы, размещенные с ноября 2019 года по август 2021 года, и включают имена, номера телефонов и домашние адреса.
  • Trezor утверждает, что неоднократно получал письменное подтверждение от ShipMonk о том, что данные были удалены.

Еще 67 000 клиентов Trezor подверглись раскрытию своих имен, адресов электронной почты, номеров телефонов, домашних адресов и номеров заказов в результате утечки данных у поставщика услуг доставки ShipMonk, производитель аппаратных кошельковсообщил в пятницу.

Все они находятся в США, и все разместили заказы в период с ноября 2019 года по август 2021 года, поэтому некоторым раскрытым записям почти семь лет. ShipMonk передал эту информацию два дня назад.

Trezor неоднократно запрашивал и получал письменное подтверждение того, что эти записи были удалены, в соответствии с его контрактом и политикой обработки данных, и заявил, что разочарован, узнав, что они не были удалены.

Когда компанияраскрыла утечку в августе, она объяснила ее ограниченный масштаб политикой удаления данных в течение 90 дней, которую, по ее словам, она согласовала в условиях своих партнеров по выполнению заказов. Теперь это утверждение выглядит значительно менее убедительным. Число пострадавших выросло с 13 689 до примерно 80 700.

Владельцы кошельков сталкиваются с множеством угроз

Собственные системы Trezor не были взломаны, и устройства, закрытые ключи и резервные копии кошельков не затронуты. Опасность заключается в том, что записи идентифицируют подтвержденных владельцев аппаратных кошельков по конкретным домашним адресам. Наряду с поддельными электронными письмами, звонками и письмами, Trezor предупредил пострадавших клиентов о рисках для их физической безопасности и повторил, что резервную копию кошелька никогда не следует передавать или вводить на веб-сайте.

Владельцы как Trezor, так и конкурирующего аппаратного кошелька Ledger уже получалиfальшивые письма в феврале, напечатанные с голограммами, QR-кодами и поддельными подписями руководителей, с требованием активировать фиктивную проверку безопасности или потерять доступ к своим кошелькам.

В то время консультант по киберпреступности Дэвид Сехён Бэк рассказал Decrypt, что письмо с именем и домашним адресом сигнализирует: «мы можем вас найти», и что украденные данные остаются полезными в течение многих лет, потому что люди редко переезжают или меняют свои номера.

Myriad: Куда дальше пойдет цена Ethereum? Нажмите, чтобы сделать свой прогноз.
Myriad: Куда дальше пойдет цена Ethereum? Нажмите, чтобы сделать свой прогноз.

Вторжение восходит ккритической уязвимости SQL-инъекции в аналитическом инструменте Metabase, раскрытой 6 августа, которая позволила неаутентифицированным злоумышленникам похищать учетные данные для подключенных баз данных. Производитель ноутбуковFramework и конструктор форм Tally попали в ту же волну. ShipMonkсообщается, получил письма с вымогательством, приписываемые ShinyHunters, хотя эта атрибуция остается неподтвержденной.

Trezor заявил, что работает над тем, чтобы как можно быстрее организовать анонимную доставку, вариант с использованием камеры хранения, нейтральной упаковки и общих данных отправителя, чтобы покупателям не нужно было вообще указывать домашний адрес.