VMTech
Обсудить проект

Утечка у ShipMonk раскрыла данные 67 тысяч клиентов Trezor

Утечка у ShipMonk раскрыла данные 67 тысяч клиентов Trezor

Производитель аппаратных кошельков Trezor сообщил, что взлом логистического подрядчика ShipMonk затронул данные ещё 67 000 клиентов из США. В раскрытый массив вошли имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов, оформленных с ноября 2019 года по август 2021 года.

Компания подчеркнула, что инцидент не повлиял на безопасность аппаратных кошельков. Однако набор скомпрометированных сведений может использоваться злоумышленниками для адресного фишинга, поддельных звонков, писем и сообщений от имени Trezor.

Данные должны были быть удалены

По заявлению Trezor, в течение сотрудничества с ShipMonk компания неоднократно запрашивала и получала письменные подтверждения удаления данных. Это соответствовало условиям контракта, политике хранения и прежним сообщениям компании. Тем не менее сведения, как выяснилось после инцидента, оставались в системах подрядчика.

Новая оценка дополняет уведомление прошлого месяца о частичном или полном раскрытии данных 13 689 клиентов. Тогда Trezor указывала, что тот случай был ограничен 90-дневным периодом хранения. Теперь компания отдельно предупредила, что в число 1 947 клиентов, у которых были раскрыты только имена, города и e-mail без адресов доставки, могут входить и более старые заказы.

Как произошёл взлом

ShipMonk уведомила Trezor о несанкционированном доступе к своим системам 10 августа 2026 года. По сведениям Holborn, атака началась с эксплуатации zero-day уязвимости CVE-2026-72898 в Metabase. Критическая SQL-инъекция получила оценку CVSS 10,0.

Holborn связывает атаку с вымогательской группировкой ShinyHunters. По её описанию, атакующие использовали недостаток Metabase, чтобы скомпрометировать нескольких клиентов сервиса, похитить чувствительные данные и вымогать деньги. В случае Trezor данные о заказах хранились в экземпляре Metabase, которым управляла ShipMonk.

ShipMonk публично инцидент не подтверждала. При этом, согласно имеющейся информации, компания защитила затронутые системы и усилила меры безопасности после проникновения.

Риски для клиентов и компаний

Trezor заявила, что напрямую уведомила затронутых клиентов. Компания призвала с осторожностью относиться к письмам, звонкам и бумажной корреспонденции: утёкшие контакты и сведения о заказах позволяют сделать мошенническое обращение убедительнее. В том числе возможна имитация корпоративных сообщений с целью склонить получателя к нежелательным действиям.

Для бизнеса этот случай показывает, что срок хранения и удаление данных у логистических и других подрядчиков требуют не только контрактных заверений, но и проверяемого контроля. Компрометация внешней системы способна раскрыть клиентские данные даже после того, как заказчик считал их удалёнными.

#databreach#supplychain#cybersecurity#phishing
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 05.09.2026
Instagram

Утечка у ShipMonk раскрыла данные 67 тысяч клиентов Trezor

Открыть публикацию в Instagram ↗