نشت اطلاعات ۶۷ هزار مشتری Trezor در حمله سایبری به ShipMonk
نشت اطلاعات ۶۷ هزار مشتری آمریکایی Trezor در حمله به ShipMonk؛ اطلاعاتی که طبق قرارداد باید حذف میشدند، افشا شده و خطر فیشینگ را افزایش دادهاند.
شرکت Trezor، سازنده کیف پولهای سختافزاری رمزارز، اعلام کرده است که اطلاعات ۶۷ هزار مشتری آمریکایی این شرکت در جریان یک رخنه امنیتی در شرکت لجستیکی ShipMonk افشا شده است. نکته قابلتوجه این است که Trezor پیشتر از ShipMonk تأییدیه کتبی دریافت کرده بود که نشان میداد اطلاعات مشتریان مطابق قرارداد و سیاستهای حفظ داده حذف شدهاند.
اطلاعات افشاشده شامل نام مشتریان، آدرس ایمیل، شماره تلفن، آدرس ارسال سفارش و شماره سفارشها بوده است. این دادهها مربوط به سفارشهایی است که بین نوامبر ۲۰۱۹ تا اوت ۲۰۲۱ ثبت شدهاند. Trezor تأکید کرده است که این رخداد، امنیت کیف پولهای سختافزاری این شرکت را تحت تأثیر قرار نداده است.
Trezor اعلام کرده است: «در تمام مدت همکاری با ShipMonk، بارها درخواست کرده و تأییدیه کتبی دریافت کرده بودیم که حذف دادهها مطابق قرارداد، سیاست داده و ارتباطات قبلی انجام شده است.» این شرکت افزوده است که از باقیماندن اطلاعات در سامانههای ShipMonk، با وجود دریافت این تأییدیهها، «بسیار ناامید» شده است.
نشت اطلاعات مشتریان Trezor گستردهتر از برآورد اولیه است
افشای اطلاعات ۶۷ هزار مشتری جدید، علاوه بر ۱۳ هزار و ۶۸۹ مشتری است که Trezor ماه گذشته اعلام کرده بود اطلاعاتشان بهطور کامل یا جزئی در معرض افشا قرار گرفته است.
Trezor در آن زمان گفته بود که بخشی از این رخداد به سیاست نگهداری ۹۰روزه دادهها محدود شده است. این شرکت اعلام کرده است که پس از گذشت ۹۰ روز، تمام اطلاعات مشتریان مرتبط با خرید در فروشگاه آنلاین Trezor را حذف یا ناشناسسازی میکند.
به گفته Trezor، این بازه زمانی برای آن انتخاب شده است که چرخه کامل یک سفارش، از تحویل کالا گرفته تا مرجوعی، بازپرداخت یا تعویض، پوشش داده شود. پس از پایان این دوره، دیگر دلیلی برای نگهداری اطلاعاتی مانند آدرس یا شماره تلفن مشتری وجود ندارد.
سوءاستفاده از آسیبپذیری بحرانی Metabase
شرکت ShipMonk در ۱۰ اوت ۲۰۲۶، پس از شناسایی دسترسی غیرمجاز به سامانههای خود، Trezor را از وقوع رخنه امنیتی مطلع کرد. این حمله در ادامه به سوءاستفاده از یک آسیبپذیری روزصفر با شناسه CVE-2026-72898 در نرمافزار Metabase نسبت داده شده است؛ آسیبپذیریای از نوع تزریق SQL که امتیاز بحرانی ۱۰ از ۱۰ در CVSS دارد.
شرکت امنیت بلاکچین Halborn اعلام کرده است که گروه باجگیری ShinyHunters احتمالاً پشت این حمله قرار دارد. به گفته Halborn، مهاجمان با سوءاستفاده از آسیبپذیری Metabase توانستهاند به دادههای مشتریان این نرمافزار دسترسی پیدا کرده و اطلاعات حساس را سرقت کنند.
در مورد Trezor، این حمله باعث افشای اطلاعات سفارش مشتریانی شده است که ShipMonk آنها را در یک نمونه Metabase نگهداری میکرد.
ShipMonk تاکنون بهصورت عمومی درباره این رخداد اظهارنظری نکرده است. با این حال، گزارشها حاکی از آن است که این شرکت سامانههای آسیبدیده را ایمن کرده و پس از وقوع نفوذ، اقدامات امنیتی خود را ارتقا داده است.
هشدار Trezor درباره فیشینگ و مهندسی اجتماعی
Trezor اعلام کرده است که مشتریان تحت تأثیر این رخداد را بهصورت مستقیم مطلع کرده است. با این حال، این شرکت به کاربران هشدار داده است که در برابر حملات فیشینگ، مهندسی اجتماعی و کلاهبرداریهای تلفنی یا پستی هوشیار باشند.
مهاجمان میتوانند از اطلاعات افشاشده برای ارسال ایمیلهای فیشینگ، برقراری تماسهای جعلی، ارسال نامههای کلاهبرداری و حتی جعل هویت Trezor استفاده کنند تا قربانیان را به انجام اقداماتی ناخواسته ترغیب کنند.
Trezor هشدار داده است که اطلاعات افشاشده علاوه بر ایجاد خطر کلاهبرداری، در برخی موارد میتواند ریسکهای امنیت فیزیکی برای افراد تحت تأثیر قرار دهد.
حمله زنجیره تأمین و اهمیت مدیریت ریسک طرفهای ثالث
شرکت Halborn این رخداد را نمونهای از یک حمله زنجیره تأمین نرمافزاری دانسته است؛ حملهای که با سوءاستفاده از یک آسیبپذیری روزصفر آغاز شده و در نهایت به افشای اطلاعات مشتریان یک شرکت دیگر منجر شده است.
به اعتقاد این شرکت، سازمانها برای مدیریت بهتر وضعیت امنیتی خود باید دید کاملی نسبت به ریسکهای امنیتی طرفهای ثالث و ارائهدهندگان خدمات داشته باشند. رخداد Trezor و ShipMonk نشان میدهد که حتی زمانی که یک سازمان سیاستهای مشخصی برای حذف دادههای مشتریان دارد، نگهداری این اطلاعات توسط ارائهدهندگان خدمات شخص ثالث میتواند سطح جدیدی از ریسک را ایجاد کند.