Утечка у ShipMonk раскрыла данные 67 тысяч клиентов Trezor

Производитель аппаратных кошельков Trezor сообщил, что взлом логистического подрядчика ShipMonk затронул данные ещё 67 000 клиентов из США. В раскрытый массив вошли имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов, оформленных с ноября 2019 года по август 2021 года.
Компания подчеркнула, что инцидент не повлиял на безопасность аппаратных кошельков. Однако набор скомпрометированных сведений может использоваться злоумышленниками для адресного фишинга, поддельных звонков, писем и сообщений от имени Trezor.
Данные должны были быть удалены
По заявлению Trezor, в течение сотрудничества с ShipMonk компания неоднократно запрашивала и получала письменные подтверждения удаления данных. Это соответствовало условиям контракта, политике хранения и прежним сообщениям компании. Тем не менее сведения, как выяснилось после инцидента, оставались в системах подрядчика.
Новая оценка дополняет уведомление прошлого месяца о частичном или полном раскрытии данных 13 689 клиентов. Тогда Trezor указывала, что тот случай был ограничен 90-дневным периодом хранения. Теперь компания отдельно предупредила, что в число 1 947 клиентов, у которых были раскрыты только имена, города и e-mail без адресов доставки, могут входить и более старые заказы.
Как произошёл взлом
ShipMonk уведомила Trezor о несанкционированном доступе к своим системам 10 августа 2026 года. По сведениям Holborn, атака началась с эксплуатации zero-day уязвимости CVE-2026-72898 в Metabase. Критическая SQL-инъекция получила оценку CVSS 10,0.
Holborn связывает атаку с вымогательской группировкой ShinyHunters. По её описанию, атакующие использовали недостаток Metabase, чтобы скомпрометировать нескольких клиентов сервиса, похитить чувствительные данные и вымогать деньги. В случае Trezor данные о заказах хранились в экземпляре Metabase, которым управляла ShipMonk.
ShipMonk публично инцидент не подтверждала. При этом, согласно имеющейся информации, компания защитила затронутые системы и усилила меры безопасности после проникновения.
Риски для клиентов и компаний
Trezor заявила, что напрямую уведомила затронутых клиентов. Компания призвала с осторожностью относиться к письмам, звонкам и бумажной корреспонденции: утёкшие контакты и сведения о заказах позволяют сделать мошенническое обращение убедительнее. В том числе возможна имитация корпоративных сообщений с целью склонить получателя к нежелательным действиям.
Для бизнеса этот случай показывает, что срок хранения и удаление данных у логистических и других подрядчиков требуют не только контрактных заверений, но и проверяемого контроля. Компрометация внешней системы способна раскрыть клиентские данные даже после того, как заказчик считал их удалёнными.

