Trezor ShipMonk incident otkriva da su podaci još 67.000 američkih kupaca ostali u sistemima logističkog partnera, što implicira ukupno oko 80.689 pogođenih, iako kompanija nije objavila zbirni spisak ili provjeru preklapanja zapisa.
Bitne tačke
- Trezor je 4. septembra objavio da je proširenje incidenta u ShipMonk sistemu izložilo oko 67.000 dodatnih američkih kupaca.
- Novi zapisi pokrivaju narudžbe od novembra 2019. do avgusta 2021. i uključuju imena, adrese, e‑mailove, brojeve telefona i brojeve narudžbi.
- Trezor navodi da uređaji i sistemi nisu kompromitovani, ali izloženi podaci povećavaju rizik od phishinga, prevara i fizičkog ugrožavanja vlasnika uređaja.
Šta je novo u Trezor ShipMonk incidentu
Trezor je 4. septembra objavio da su u napadu na logističkog partnera ShipMonk otkriveni dodatni podaci koji se odnose na približno 67.000 američkih kupaca, što proširuje raniju procjenu iz sredine avgusta kada je kompanija navela 13.689 pogođenih osoba.
Kompanija nije objavila jedinstveni zbirni spisak niti je dala javnu provjeru da li se prvobitni i novi skupovi podataka preklapaju; Trezor u svom saopštenju koristi termin „još“/„another“ što implicira da smatra nove zapise dodatnim.
Koji su podaci izloženi i u kojem periodu
Prema objavi, novi zapisi odnose se na američke narudžbe realizovane između novembra 2019. i avgusta 2021. Izložena polja uključuju imena, e‑mail adrese, brojeve telefona, adrese za dostavu i brojeve narudžbi.
Trezor navodi da izloženi podaci omogućavaju povezivanje identifikovanih osoba i fizičkih lokacija sa kupovinom hardverskog novčanika, što predstavlja rizik koji prelazi uobičajeno curenje e‑mail adresa.
Kako je došlo do zadržavanja starih zapisa
Trezor je ranije rekao da je starije podatke narudžbi izbrisao i da trgovinski partneri trebaju da obrišu podatke nakon 90 dana, uz iznimke za otvorene slučajeve porudžbina. U ažuriranju iz 4. septembra kompanija navodi da je više puta zahtijevala i dobila pismene garancije od ShipMonk o brisanju podataka, ali da su zapisi iz 2019–2021. ostali u sistemu.
CryptoSlate navodi da je izvor za tehničku okolnost ugrožavanja bio izvještaj BleepingComputera, koji je prenio da je ShipMonk atribuisao neovlašćeni pristup ranjivosti u platformi za analitiku Metabase; Metabase je potvrdio postojanje nultog‑dana u avgustu koji je mogao stvoriti administratorske sesije i omogućiti preuzimanje tablica u bulk‑režimu.
Bez kompromitacije novčanika, ali veći rizik za korisnike
Trezor je izričito saopštio da incident nije zahvatio njihove sisteme, proizvode ili servise te da su uređaji ostali sigurni; izložena su isključivo kontakt‑i podaci o narudžbi, ne i backup fraze (seed), privatni ključevi ili sredstva.
Međutim, kompanija je upozorila da objavljeni podaci mogu olakšati uvjerljive phishing poruke, lažne pozive ili čak fizičko targetiranje vlasnika uređaja. U saopštenju Trezor piše da je direktno obavijestio svakog novog pogođenog korisnika e‑poštom i da oni koji nisu primili obavijest nisu pogođeni.
Pouke o lancu dostave i provjeri brisanja podataka
Incident pokazuje da politika brisanja podataka od 90 dana nema efekt ako partneri ne uklone podatke iz svojih sistema ili ako procjena o brisanju nije verificirana. Trezor je u avgustovskom saopštenju ranije naveo da su neki djelimično izloženi zapisi obuhvatali starije narudžbe, a ažuriranje iz septembra obratilo je pažnju na dugotrajnije zadržavanje podataka.
Za korisnike hardverskih novčanika Trezor je ponovio preporuku da nikada ne dijele backup fraze i da ih ne unose na web stranice; kompanija nije prijavila potvrđene posljedice napada kao što su dokumentirano iskorišćavanje ovog konkretnog skupa podataka.


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.