Компания Trezor сообщает об увеличении масштабов утечки данных в ShipMonk: ещё 67000 клиентов под угрозой
Производитель аппаратных кошельков Trezor сообщил о расширении масштабов утечки данных у своего логистического партнера ShipMonk. В руки злоумышленников попала личная информация еще 67 тысяч клиентов из США, что создает серьезную угрозу целевых фишинговых атак.
Масштабы утечки и ответственность службы доставкиИнцидент касается американских покупателей, которые оформляли заказы в период с ноября 2019 года по август 2021 года. В августе компания сообщала об утечке данных 14 тысяч пользователей, однако после обновления информации от провайдера реальный масштаб проблемы оказался значительно шире.
Уязвимость возникла на стороне службы доставки ShipMonk. По заявлению представителей Trezor, логистический оператор хранил полные профили покупателей: имена, адреса электронной почты, номера телефонов, адреса доставки и детали заказов. Производитель кошельков подчеркивает, что регулярно запрашивал и получал письменные подтверждения об удалении этой информации в соответствии с контрактом, однако по факту данные оставались на серверах партнера.
Сами системы Trezor взломаны не были, а аппаратные кошельки пользователей остаются в безопасности. Тем не менее, компания уже разослала уведомления всем пострадавшим. Если электронное письмо от производителя не пришло, значит, профиль конкретного клиента не был скомпрометирован.
Риски фишинга и угроза физической безопасностиРаскрытие физических адресов и номеров телефонов открывает путь для сложных социальных инженерий. Владельцы криптовалюты теперь могут столкнуться с потоком мошеннических писем, поддельных звонков и даже фальшивых бумажных писем, отправленных по почте от имени Trezor.
Главная цель злоумышленников — заставить пользователя ввести сид-фразу на стороннем сайте или передать ее посторонним. Представители компании в очередной раз напоминают, что резервную копию кошелька нельзя никому передавать или вводить где-либо за пределами самого устройства. Учитывая раскрытие домашних адресов, клиентам также настоятельно рекомендовали обратить внимание на риски для физической безопасности.
Подобные инциденты с данными пользователей периодически происходят в индустрии криптовалют — ранее биржа Kraken отказалась платить вымогателям после утечки информации, но случай Trezor выделяется именно передачей данных третьей стороне без должного контроля исполнения контракта.
Внедрение анонимной доставки для защиты покупателейЧтобы снизить риски при будущих заказах, Trezor ускоряет разработку функции анонимной доставки. Это позволит покупателям защитить личную информацию еще на этапе оформления покупки, минимизируя передачу данных сторонним логистическим службам.
Для рынка аппаратных кошельков этот инцидент служит серьезным напоминанием о проблемах безопасности в цепочках поставок. Даже если само устройство для хранения активов надежно защищено, уязвимость подрядчика может скомпрометировать владельца криптовалюты и сделать его прямой мишенью для мошенников.