Производитель аппаратных кошельков Trezor в пятницу объявила, что в результате взлома логистического поставщика ShipMonk пострадали данные еще 67 000 клиентов из Соединенных Штатов.
Утечка коснулась имен клиентов, адресов электронной почты, номеров телефонов, почтовых адресов и номеров заказов, относящихся к периоду с ноября 2019 по август 2021 года. Инцидент не повлиял на безопасность аппаратных кошельков компании.
Компания Trezor подчеркнула, что на протяжении всего сотрудничества с ShipMonk она многократно требовала и получала письменные подтверждения удаления данных в соответствии с контрактом и политикой конфиденциальности. Компания выразила глубокое разочарование тем, что несмотря на полученные подтверждения, информация не была удалена из систем ShipMonk.
Данная утечка дополняет ранее раскрытый инцидент, затронувший 13 689 клиентов, информация которых была полностью или частично скомпрометирована. Тогда компания отметила, что в соответствии с политикой хранения данных в течение 90 дней воздействие было ограничено.
ShipMonk уведомила Trezor о взломе 10 августа 2026 года после несанкционированного доступа к её системам. Впоследствии выяснилось, что 1 947 клиентов, у которых была скомпрометирована только информация об имени, городе и электронной почте без адресов доставки, могут быть связаны со старыми заказами.
Trezor объясняет, что по истечении 90 дней компания удаляет или обезличивает все клиентские данные, связанные с покупками в её интернет-магазине. Этот период был выбран потому, что он минимален, но достаточен для полного цикла заказа, включая доставку, возврат и возмещение или замену товара.
ShipMonk пока не прокомментировала инцидент публично. По сообщениям, компания защитила затронутые системы и улучшила безопасность после взлома, который был осуществлен путем эксплуатации уязвимости нулевого дня CVE-2026-72898 (оценка CVSS: 10,0) — критической ошибки SQL-инъекции в Metabase.
По данным компании Holborn, специализирующейся на безопасности блокчейна в корпоративном секторе, взлом был осуществлен преступной группировкой ShinyHunters, занимающейся вымогательством. Trezor уведомила пострадавших клиентов напрямую.
Компания предупредила пользователей быть готовыми к социальной инженерии и мошенничеству, так как злоумышленники могут использовать утёкшие данные для отправки фишинговых писем, подделанных звонков и писем, а также для выдачи себя за компанию с целью побудить жертв к нежелательным действиям.
Trezor отметила, что утёкшая информация может быть использована для мошеннических писем, ложных звонков или писем и потенциально подвергает пострадавших лиц риску физической угрозы безопасности.
Holborn указала, что инцидент с Trezor подчеркивает необходимость полной видимости рисков, связанных с деятельностью третьих сторон, для эффективного управления общей безопасностью организации.
По словам Holborn, взлом Trezor был результатом атаки на цепочку поставок, начавшейся с эксплуатации уязвимости нулевого дня. Обнаружив и используя ошибку SQL-инъекции в Metabase, злоумышленники смогли скомпрометировать данные нескольких клиентов ShipMonk, украв конфиденциальную информацию и подвергнув организацию вымогательству.
В случае Trezor это привело к утечке деталей заказов клиентов, которые были сохранены в экземпляре Metabase, используемом ShipMonk.
