VMTech
Razgovarajmo

Proboj kod ShipMonka zahvatio još 67.000 kupaca Trezora

Proboj kod ShipMonka zahvatio još 67.000 kupaca Trezora

Proizvođač hardverskih novčanika Trezor saopštio je da je proboj kod njegovog logističkog partnera ShipMonk zahvatio dodatnih 67.000 kupaca iz SAD-a. Izloženi su podaci o narudžbinama iz perioda od novembra 2019. do avgusta 2021: imena, imejl adrese, brojevi telefona, adrese za isporuku i brojevi porudžbina. Trezor navodi da bezbednost samih hardverskih novčanika nije pogođena.

Novo obaveštenje nadovezuje se na 13.689 kupaca čije je podatke Trezor prijavio kao potpuno ili delimično izložene prethodnog meseca. Kompanija je tada istakla da je taj obim bio ograničen njenim pravilom čuvanja podataka od 90 dana, ali je naknadna provera pokazala da se među pogođenima nalaze i starije narudžbine.

Podaci su ostali kod partnera uprkos potvrdama o brisanju

Trezor kaže da je tokom saradnje sa ShipMonkom više puta tražio i dobijao pisane potvrde da su podaci obrisani, u skladu sa ugovorom, politikom podataka i ranijim komunikacijama. Ipak, kompanija je utvrdila da podaci nisu bili izbrisani iz sistema pružaoca usluge isporuke.

Na sopstvenoj prodavnici Trezor eShop kompanija navodi rok od 90 dana za brisanje ili anonimizaciju podataka vezanih za kupovinu. Taj rok treba da obuhvati isporuku, povraćaj robe, povraćaj novca ili zamenu, dok nakon toga kompanija navodi da nema razlog da čuva adresu ili broj telefona kupca.

Zero-day u Metabaseu kao ulaz u lanac napada

ShipMonk je Trezor obavestio o neovlašćenom pristupu sistemima 10. avgusta 2026. godine. Digitalni upad uključivao je iskorišćavanje zero-day ranjivosti CVE-2026-72898, kritične SQL injection greške u Metabaseu sa CVSS ocenom 10,0. ShipMonk nije javno potvrdio incident, dok se navodi da je obezbedio pogođene sisteme i unapredio zaštitu nakon proboja.

Kompanija Holborn, koja se bavi bezbednošću blokčejna u preduzećima, pripisuje napad grupi za iznudu ShinyHunters. Prema njenom opisu, napad na lanac snabdevanja počeo je iskorišćavanjem ranjivosti u Metabaseu, posle čega su napadači mogli da kompromituju više njegovih korisnika. U slučaju Trezora, podaci o porudžbinama nalazili su se u Metabase instanci kojom je upravljao ShipMonk.

Fišing i imitacija brenda ostaju neposredan rizik

Trezor je direktno obavestio pogođene kupce i upozorio na društveni inženjering. Kombinacija imejl adrese, telefona, adrese isporuke i broja porudžbine može se koristiti za uverljive fišing poruke, lažne telefonske pozive, pisma i predstavljanje u ime kompanije. Trezor upozorava i na potencijalni rizik za fizičku bezbednost pogođenih osoba.

Za poslovanje, incident pokazuje da politika zadržavanja podataka i ugovorna obaveza dobavljača nisu dovoljna bez mogućnosti provere njihovog sprovođenja. Kritične aplikacije trećih strana, evidencija podataka kod partnera, potvrđeno brisanje i plan komunikacije posle incidenta treba da budu deo upravljanja rizikom u lancu dobavljača.

#databreach#supplychain#cybersecurity#phishing
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 05.09.2026
Instagram

Proboj kod ShipMonka zahvatio još 67.000 kupaca Trezora

Otvorite objavu na Instagramu ↗