Производитель аппаратных кошельков Trezor сообщил 4 сентября, что утечка данных у логистического партнёра ShipMonk затронула ещё 67 000 клиентов из США. Таким образом, общее число пострадавших выросло с 13 689 до примерно 80 700 человек.
Новые выявленные записи относятся к заказам, оформленным с ноября 2019 по август 2021 года. Части скомпрометированных данных почти семь лет. В них входят имена, адреса электронной почты, номера телефонов, домашние адреса и номера заказов. Ранее компания сообщала, что у 12 742 клиентов были раскрыты имя, email, телефон и адрес доставки, ещё у 1 947 — ограниченный набор сведений.
Trezor подчеркнула, что неоднократно запрашивала у ShipMonk письменные подтверждения об удалении данных в соответствии с контрактом и политикой хранения. «Мы очень разочарованы тем, что, несмотря на полученные подтверждения, данные не были удалены из их систем», — говорится в заявлении компании. В августе Trezor объясняла ограниченный масштаб инцидента 90-дневной политикой удаления, согласованной с партнёрами, но теперь этот аргумент выглядит заметно слабее.
Собственные системы Trezor не были скомпрометированы. Устройства, приватные ключи и резервные копии кошельков не пострадали. Главный риск в том, что злоумышленники получили данные, позволяющие идентифицировать подтверждённых владельцев аппаратных кошельков и их физические адреса. Компания предупредила клиентов о возможных поддельных письмах, звонках и почтовых отправлениях, а также об угрозах физической безопасности.
Все вновь выявленные пострадавшие получили уведомления по электронной почте. Клиенты, которым письмо не пришло, не считаются затронутыми, отметили в Trezor.
Ранее владельцы Trezor и Ledger уже получали фальшивые бумажные письма с голограммами, QR-кодами и поддельными подписями руководителей. В них требовалось активировать несуществующую проверку безопасности, иначе доступ к кошельку якобы будет заблокирован.
По данным Decrypt, источником атаки стала критическая SQL-инъекция в аналитическом инструменте Metabase, раскрытая 6 августа. Она позволяла неавторизованным злоумышленникам похищать учётные данные подключённых баз данных. В той же волне пострадали производитель ноутбуков Framework и сервис форм Tally. ShipMonk, как сообщается, получал письма с вымогательством, которые приписывают группе ShinyHunters, хотя подтверждения этой атрибуции нет.
Trezor заявила, что ускоряет запуск анонимной доставки: покупатели смогут использовать пункты выдачи, нейтральную упаковку и обезличенные данные отправителя, чтобы не указывать домашний адрес.