کد خبر: ۹۳۳

نشت اطلاعات ۶۷ هزار مشتری Trezor در حمله سایبری به ShipMonk

نشت اطلاعات ۶۷ هزار مشتری آمریکایی Trezor در حمله به ShipMonk؛ اطلاعاتی که طبق قرارداد باید حذف می‌شدند، افشا شده و خطر فیشینگ را افزایش داده‌اند.

نشت اطلاعات ۶۷ هزار مشتری آمریکایی Trezor در حمله به ShipMonk؛ اطلاعاتی که طبق قرارداد باید حذف می‌شدند، افشا شده و خطر فیشینگ را افزایش داده‌اند.

شرکت Trezor، سازنده کیف پول‌های سخت‌افزاری رمزارز، اعلام کرده است که اطلاعات ۶۷ هزار مشتری آمریکایی این شرکت در جریان یک رخنه امنیتی در شرکت لجستیکی ShipMonk افشا شده است. نکته قابل‌توجه این است که Trezor پیش‌تر از ShipMonk تأییدیه کتبی دریافت کرده بود که نشان می‌داد اطلاعات مشتریان مطابق قرارداد و سیاست‌های حفظ داده حذف شده‌اند.

اطلاعات افشاشده شامل نام مشتریان، آدرس ایمیل، شماره تلفن، آدرس ارسال سفارش و شماره سفارش‌ها بوده است. این داده‌ها مربوط به سفارش‌هایی است که بین نوامبر ۲۰۱۹ تا اوت ۲۰۲۱ ثبت شده‌اند. Trezor تأکید کرده است که این رخداد، امنیت کیف پول‌های سخت‌افزاری این شرکت را تحت تأثیر قرار نداده است.

Trezor اعلام کرده است: «در تمام مدت همکاری با ShipMonk، بارها درخواست کرده و تأییدیه کتبی دریافت کرده بودیم که حذف داده‌ها مطابق قرارداد، سیاست داده و ارتباطات قبلی انجام شده است.» این شرکت افزوده است که از باقی‌ماندن اطلاعات در سامانه‌های ShipMonk، با وجود دریافت این تأییدیه‌ها، «بسیار ناامید» شده است.

نشت اطلاعات مشتریان Trezor گسترده‌تر از برآورد اولیه است

افشای اطلاعات ۶۷ هزار مشتری جدید، علاوه بر ۱۳ هزار و ۶۸۹ مشتری است که Trezor ماه گذشته اعلام کرده بود اطلاعاتشان به‌طور کامل یا جزئی در معرض افشا قرار گرفته است.

Trezor در آن زمان گفته بود که بخشی از این رخداد به سیاست نگهداری ۹۰روزه داده‌ها محدود شده است. این شرکت اعلام کرده است که پس از گذشت ۹۰ روز، تمام اطلاعات مشتریان مرتبط با خرید در فروشگاه آنلاین Trezor را حذف یا ناشناس‌سازی می‌کند.

به گفته Trezor، این بازه زمانی برای آن انتخاب شده است که چرخه کامل یک سفارش، از تحویل کالا گرفته تا مرجوعی، بازپرداخت یا تعویض، پوشش داده شود. پس از پایان این دوره، دیگر دلیلی برای نگهداری اطلاعاتی مانند آدرس یا شماره تلفن مشتری وجود ندارد.

سوءاستفاده از آسیب‌پذیری بحرانی Metabase

شرکت ShipMonk در ۱۰ اوت ۲۰۲۶، پس از شناسایی دسترسی غیرمجاز به سامانه‌های خود، Trezor را از وقوع رخنه امنیتی مطلع کرد. این حمله در ادامه به سوءاستفاده از یک آسیب‌پذیری روزصفر با شناسه CVE-2026-72898 در نرم‌افزار Metabase نسبت داده شده است؛ آسیب‌پذیری‌ای از نوع تزریق SQL که امتیاز بحرانی ۱۰ از ۱۰ در CVSS دارد.

شرکت امنیت بلاک‌چین Halborn اعلام کرده است که گروه باج‌گیری ShinyHunters احتمالاً پشت این حمله قرار دارد. به گفته Halborn، مهاجمان با سوءاستفاده از آسیب‌پذیری Metabase توانسته‌اند به داده‌های مشتریان این نرم‌افزار دسترسی پیدا کرده و اطلاعات حساس را سرقت کنند.

در مورد Trezor، این حمله باعث افشای اطلاعات سفارش مشتریانی شده است که ShipMonk آن‌ها را در یک نمونه Metabase نگهداری می‌کرد.

ShipMonk تاکنون به‌صورت عمومی درباره این رخداد اظهارنظری نکرده است. با این حال، گزارش‌ها حاکی از آن است که این شرکت سامانه‌های آسیب‌دیده را ایمن کرده و پس از وقوع نفوذ، اقدامات امنیتی خود را ارتقا داده است.

هشدار Trezor درباره فیشینگ و مهندسی اجتماعی

Trezor اعلام کرده است که مشتریان تحت تأثیر این رخداد را به‌صورت مستقیم مطلع کرده است. با این حال، این شرکت به کاربران هشدار داده است که در برابر حملات فیشینگ، مهندسی اجتماعی و کلاهبرداری‌های تلفنی یا پستی هوشیار باشند.

مهاجمان می‌توانند از اطلاعات افشاشده برای ارسال ایمیل‌های فیشینگ، برقراری تماس‌های جعلی، ارسال نامه‌های کلاهبرداری و حتی جعل هویت Trezor استفاده کنند تا قربانیان را به انجام اقداماتی ناخواسته ترغیب کنند.

Trezor هشدار داده است که اطلاعات افشاشده علاوه بر ایجاد خطر کلاهبرداری، در برخی موارد می‌تواند ریسک‌های امنیت فیزیکی برای افراد تحت تأثیر قرار دهد.

حمله زنجیره تأمین و اهمیت مدیریت ریسک طرف‌های ثالث

شرکت Halborn این رخداد را نمونه‌ای از یک حمله زنجیره تأمین نرم‌افزاری دانسته است؛ حمله‌ای که با سوءاستفاده از یک آسیب‌پذیری روزصفر آغاز شده و در نهایت به افشای اطلاعات مشتریان یک شرکت دیگر منجر شده است.

به اعتقاد این شرکت، سازمان‌ها برای مدیریت بهتر وضعیت امنیتی خود باید دید کاملی نسبت به ریسک‌های امنیتی طرف‌های ثالث و ارائه‌دهندگان خدمات داشته باشند. رخداد Trezor و ShipMonk نشان می‌دهد که حتی زمانی که یک سازمان سیاست‌های مشخصی برای حذف داده‌های مشتریان دارد، نگهداری این اطلاعات توسط ارائه‌دهندگان خدمات شخص ثالث می‌تواند سطح جدیدی از ریسک را ایجاد کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث