Удалённые данные Trezor остались у ShipMonk

В пятницу производитель аппаратных кошельков Trezor сообщил ещё о 67 000 пострадавших клиентах из США. Утечка затронула сведения о заказах, оформленных с ноября 2019 года по август 2021-го и хранившихся у логистического подрядчика ShipMonk. Компания отдельно уточнила: безопасность самих аппаратных кошельков не нарушена.
В распоряжении злоумышленников могли оказаться имена покупателей, адреса электронной почты, номера телефонов, адреса доставки и номера заказов. Для владельца криптовалюты такой набор опаснее обычной базы рекламных контактов: он связывает конкретного человека с покупкой устройства для хранения цифровых активов.
Trezor утверждает, что неоднократно требовал удалить эти сведения и получал от ShipMonk письменные подтверждения. Основанием служили договор между компаниями, политика обработки данных Trezor и предыдущая переписка. Поэтому обнаружение старых заказов в системах подрядчика стало неприятным сюрпризом: формально уничтоженная информация продолжала существовать.
Новые 67 000 записей дополнили 13 689 случаев, раскрытых месяцем ранее. Сначала Trezor объяснял ограниченный масштаб происшествия своей политикой хранения данных в течение 90 дней. Позднее выяснилось, что у 1 947 клиентов, чья утечка первоначально сводилась к именам, городам и электронным адресам без адресов доставки, могли быть затронуты и более старые заказы.
Данные о покупках в интернет-магазине Trezor, по правилам компании, удаляются либо обезличиваются через 90 дней. Этот срок выбран как минимальный период, охватывающий доставку, возврат товара, возмещение денег и замену устройства. После завершения цикла заказа хранить адреса и телефонные номера покупателей компании незачем. Но политика одной стороны мало что значит, если её подрядчик оставляет копии у себя.
Предполагаемой точкой входа стала CVE-2026-72898 — критическая SQL-инъекция в Metabase с максимальной оценкой CVSS 10.0. Уязвимость эксплуатировали как zero-day, то есть до появления доступной защиты. Нападавшие, по имеющимся данным, получили доступ к деталям заказов, размещённым ShipMonk в экземпляре Metabase. Инцидент относят к атаке на программную цепочку поставок, затронувшей нескольких клиентов Metabase.
На момент публикации ShipMonk публично происшествие не признал. Сообщалось лишь, что логистическая компания защитила затронутые системы и усилила безопасность после вторжения. Эти меры закрывают техническую брешь, но не отвечают на главный вопрос: почему сведения, удаление которых подтверждалось письменно, вообще оставались доступными.
Компания Holborn, занимающаяся корпоративной безопасностью блокчейн-систем, связала атаку с вымогательской группировкой ShinyHunters. По версии Holborn, злоумышленники использовали SQL-инъекцию в Metabase, взломали нескольких клиентов, похитили конфиденциальные сведения и затем пытались вымогать деньги у организации.
Trezor напрямую уведомил пострадавших. Им стоит настороженно относиться к фишинговым письмам, мошенническим бумажным посланиям, телефонным звонкам и сообщениям, отправленным якобы от имени компании. Знание номера заказа, телефона и адреса доставки позволяет преступнику звучать убедительно и подталкивать человека к нежелательным действиям. Для части клиентов нельзя исключать и угрозы физической безопасности.
Случай Trezor и ShipMonk показывает слабое место договорного удаления данных: письменное заверение не заменяет технической проверки. Holborn указывает на необходимость полной видимости рисков подрядчиков, защиты цепочки поставок и постоянного контроля внешних зависимостей. Если сторонняя система хранит клиентскую базу годами, её уязвимость становится уязвимостью заказчика, даже когда его собственные серверы и аппаратные кошельки не были взломаны.


Новое на сайте

Ссылка