The Hacker News Trezor Says ShipMonk Breach Exposed 67,000 U.S. Customers' Data It Said Was Deleted

افشای داده 67,000 مشتری آمریکایی Trezor به‌دلیل رخنه ShipMonk

شرکت Trezor، سازنده کیف‌پول سخت‌افزاری، روز جمعه اعلام کرد که 67,000 مشتری دیگر از ایالات متحده در نتیجه رخنه‌ای در ارائه‌دهنده خدمات ارسال آن، ShipMonk، تحت تأثیر قرار گرفته‌اند.

اطلاعات افشاشده شامل نام مشتریان، نشانی‌های ایمیل، شماره‌های تلفن، نشانی‌های ارسال و شماره‌های سفارش در بازه زمانی بین نوامبر 2019 تا اوت 2021 است. این رخنه بر امنیت کیف‌پول‌های سخت‌افزاری شرکت اثری ندارد.

«در تمام مدت همکاری با ShipMonk، بارها درخواست کردیم و اطمینان کتبی مبنی بر حذف داده‌ها دریافت کردیم که با قرارداد، سیاست داده و مکاتبات گذشته ما منطبق بود»، شرکت Trezor اعلام کرد. «بسیار ناامید شدیم که با وجود دریافت این تأییدیه، داده‌ها در سامانه‌های آنان حذف نشده بود.»

این افشا افزون بر 13,689 مشتری است که شرکت ماه گذشته اعلام کرد داده‌های آنان به‌طور کامل یا جزئی افشا شده است. این رخنه، به گفته شرکت در آن زمان، به‌سبب سیاست نگهداری داده 90 روزه‌اش محدود بود.

شرکت Trezor گفت ShipMonk در تاریخ 10 اوت 2026، پس از دسترسی غیرمجاز به سامانه‌های خود، وقوع یک رخنه را به سازنده کیف‌پول سخت‌افزاری اطلاع داده است. سپس مشخص شد که 1,947 مشتری که افشای اطلاعات آنان فقط به نام، شهر و نشانی ایمیل محدود بود (بدون نشانی‌های ارسال)، ممکن است شامل سفارش‌های قدیمی‌تر نیز باشد.

«پس از 90 روز، همه داده‌های مشتری مرتبط با یک خرید در Trezor eShop خود را حذف یا ناشناس‌سازی می‌کنیم»، این شرکت اعلام کرد. «90 روز را انتخاب کردیم، زیرا کوتاه‌ترین بازه‌ای است که همچنان کل چرخه یک سفارش — تحویل، مرجوعی و هرگونه بازپرداخت یا تعویض — را پوشش می‌دهد. پس از آن دلیلی برای نگه‌داشتن نشانی یا شماره تلفن شما نداریم.»

شرکت ShipMonk هنوز این رویداد را به‌صورت عمومی نپذیرفته است. گفته می‌شود این شرکت لجستیکی پس از نفوذ دیجیتال، که شامل سوءاستفاده روز-صفر از ⁦CVE-2026-72898⁩ (امتیاز CVSS: 10.0) یعنی یک آسیب‌پذیری بحرانی تزریق SQL در Metabase بود، سامانه‌های متاثر را ایمن کرده و امنیت خود را بهبود داده است.

به‌گفته شرکت امنیت بلاک‌چین سازمانی Holborn، گروه اخاذی ShinyHunters در پسِ این رخنه قرار دارد. شرکت Trezor اعلام کرد که مشتریان متاثر را به‌طور مستقیم مطلع کرده است.

با این حال، به کاربران هشدار داده شد که مراقب حملات مهندسی اجتماعی و کلاه‌برداری‌ها باشند، زیرا مهاجمان می‌توانند از اطلاعات افشاشده برای ارسال ایمیل‌ها یا نامه‌های فیشینگ، برقراری تماس‌های تلفنی جعلی و حتی جعل هویت شرکت در ارتباطات ایمیلی برای ترغیب اهداف به انجام اقدامات ناخواسته سوءاستفاده کنند.

«اطلاعات افشاشده می‌تواند برای ایمیل‌های کلاه‌برداری، تماس‌ها یا نامه‌های جعلی استفاده شود و ممکن است افراد متاثر را در معرض خطرات امنیت فیزیکی قرار دهد»، شرکت Trezor گفت.

شرکت Holborn گفت که حمله به زنجیره تأمین نرم‌افزار، ضرورت داشتن دید کامل سازمان‌ها نسبت به سطح مواجهه با ریسک‌های طرف‌سوم را برای کمک به مدیریت وضعیت کلی امنیتی برجسته می‌کند.

«نقض امنیتی Trezor نتیجه یک حمله زنجیره تأمین بود که با یک آسیب‌پذیری روز-صفر آغاز شد»، این شرکت گفت. «با یافتن و بهره‌برداری از نقص SQL injection در Metabase، مهاجمان توانستند از چندین مشتری آن سوءاستفاده کنند، داده‌های حساس را سرقت کنند و از سازمان اخاذی کنند.»

«در مورد Trezor، این به معنای افشای جزئیات سفارش مشتریانی بود که در یک نمونه Metabase توسط ShipMonk ذخیره شده بودند.»

مطالب مرتبط

The Hacker News Attackers Breached JetBrains Cadence via Unpatched TeamCity, Extracting AWS Credentials
اخبار

نفوذ به Cadenceِ JetBrains از طریق TeamCity و نشت اعتبارنامه‌های AWS

شرکت JetBrains اعلام کرد مهاجمان با CVE-2026-63077 در TeamCity به Cadence نفوذ کرده و به نسخه‌های پشتیبان و داده‌های کاربری دست یافته و اعتبارنامه‌های AWS را استخراج کرده‌اند. کاربران باید فوراً اسرار را تعویض کنند.

ادامه مطلب »

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.