Число пострадавших от утечки данных в Trezor выросло в шесть раз после обнаружения якобы удаленных логов доставки

Trezor утечка данных кибербезопасность Shipmonk аппаратные кошельки защита данных cryptoslate.com

Узнайте о новой утечке данных Trezor: более 67 000 клиентов пострадали из-за инцидента у логистического партнера. Проверьте, затронуты ли ваши данные, и примите меры предосторожности.

Производитель аппаратных кошельков Trezor сообщает, что утечка данных у логистического партнера ShipMonk затронула контактную информацию и данные о заказах еще примерно 67 000 клиентов из США. Стало известно, что данные многолетней давности остались в системах поставщика, несмотря на письменные заверения об их удалении.

Обновление от 4 сентября расширяет информацию об инциденте, который, по первоначальным данным Trezor, затронул 13 689 человек. Объединив обе группы, можно предположить, что общее число пострадавших составляет около 80 689 человек, хотя Trezor не предоставил единую сводную цифру и не опубликовал исходные данные, позволяющие проверить пересечение этих групп. Использование слова «еще» указывает на то, что новые записи рассматриваются как дополнительные к первоначальной группе.

Число пострадавших от утечки данных в Trezor выросло в шесть раз после обнаружения якобы удаленных логов доставки

Вновь раскрытые данные относятся к заказам из США, сделанным в период с ноября 2019 года по август 2021 года. Они включают имена, адреса электронной почты, номера телефонов, почтовые адреса и номера заказов. Эти данные позволяют связать конкретного человека и его местоположение с покупкой аппаратного кошелька, что создает риски, выходящие за рамки обычной утечки электронной почты.

Старые данные пережили 90-дневную политику

Когда Trezor впервые сообщил об утечке 13 августа, он насчитал 11 742 клиента с полным раскрытием данных и 1 947 — с частичным. В сообщении Trezor от 13 августа утверждалось, что старые данные о заказах уже были удалены. В разъяснении от 14 августа было признано, что некоторые частично раскрытые записи включали старые заказы.

Обновление от 4 сентября меняет это представление. Trezor заявил, что неоднократно запрашивал и получал письменные заверения от ShipMonk об удалении данных, однако записи с 2019 по 2021 год остались. В опубликованной политике обработки данных о доставке Trezor указано, что сведения о клиентах должны удаляться из систем как самой компании, так и ее партнера по выполнению заказов через 90 дней, за исключением случаев, связанных с текущими проблемами по заказам. Письма с заверениями и даты их получения не были обнародованы.

Издание BleepingComputer сообщило, что уведомление от ShipMonk связывало первоначальный несанкционированный доступ с уязвимостью в аналитической платформе *Metabase. *Metabase заявила, что уязвимость нулевого дня в августе могла создать сессию, привязанную к учетной записи администратора, и позволить скачивать большие объемы таблиц. После переоценки инцидента у поставщика, сохраненные исторические данные увеличили число клиентов Trezor, чьи данные оказались под угрозой.

Утечка не затронула системы кошельков Trezor. Компания заявила, что ее системы, продукты и услуги не были скомпрометированы, а ее устройства остались в безопасности. Раскрытые поля данных касались контактной информации и заказов, а не сид-фраз для восстановления, приватных ключей или средств на кошельках.

Риск, напротив, связан с самим кошельком. Trezor предупредил, что полученная информация может быть использована для создания убедительных мошеннических электронных писем, телефонных звонков или писем, а также для потенциального физического преследования. В обновлении от 4 сентября не было указано на подтвержденные случаи атак, вызванных этой утечкой данных, поэтому такие последствия остаются потенциальными рисками, а не задокументированными случаями.

Trezor сообщил, что направил электронные письма каждому новому пострадавшему клиенту и что те, кто не получил уведомление об инциденте, не пострадали. Компания призвала клиентов никогда не делиться резервной копией кошелька и не вводить ее на веб-сайтах.

Для владельцев аппаратных кошельков этот эпизод показывает, что защита ключей не устраняет след покупки, создаваемый при доставке. Политика удаления данных малоэффективна, если соблюдение ее условий поставщиком не проверяется.

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: