El fabricante de carteras de hardware Trezor informó el viernes que una brecha en su proveedor de envíos ShipMonk ha afectado a unos 67,000 clientes en Estados Unidos. La información expuesta incluye nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido correspondientes al período comprendido entre noviembre de 2019 y agosto de 2021. La seguridad de las carteras de hardware de Trezor no se ha visto comprometida.
A lo largo de nuestra relación con ShipMonk, solicitamos y recibimos repetidamente confirmación por escrito de la eliminación de los datos, de acuerdo con nuestro contrato, política de datos y comunicaciones anteriores. Estamos muy decepcionados de que, a pesar de recibir esta confirmación, los datos no se eliminaran en sus sistemas.
Esta exposición se suma a los 13,689 clientes que la compañía reveló el mes pasado, cuyos datos fueron expuestos total o parcialmente. En ese momento, Trezor indicó que la brecha se limitaba a su política de almacenamiento de datos de 90 días.
Trezor explicó que ShipMonk le informó sobre la brecha el 10 de agosto de 2026, tras un acceso no autorizado a sus sistemas. Posteriormente, se determinó que 1,947 clientes cuyos datos expuestos incluían únicamente nombres, ciudades y direcciones de correo electrónico (sin direcciones de envío) podrían tener pedidos más antiguos.
Después de 90 días eliminamos o anonimizamos todos los datos de los clientes relacionados con una compra en nuestra tienda en línea Trezor. Elegimos 90 días porque es la ventana más corta que aún cubre toda la vida de un pedido: entrega, devoluciones y cualquier reembolso o reemplazo. Después de eso, no tenemos razón para conservar su dirección o número de teléfono.
Hasta ahora, ShipMonk no ha reconocido públicamente el incidente. Se dice que la empresa de logística aseguró los sistemas afectados y mejoró su seguridad después de la intrusión digital, que implicó la explotación de día cero de CVE-2026-72898 (puntuación CVSS: 10.0), una vulnerabilidad crítica de inyección SQL en Metabase.
Según la empresa de seguridad blockchain Holborn, se cree que el grupo de extorsión ShinyHunters está detrás de la brecha. Trezor ha notificado directamente a los clientes afectados.
La información filtrada podría utilizarse en correos electrónicos de estafa, llamadas o cartas fraudulentas, y potencialmente exponer a las personas afectadas a riesgos de seguridad física.
Trezor advirtió a los usuarios que estén atentos a ataques de ingeniería social y estafas, ya que los actores malintencionados podrían explotar la información filtrada para enviar correos de phishing, hacer llamadas falsas o hacerse pasar por la empresa en comunicaciones para engañar a los objetivos.
Holborn señaló que el ataque a la cadena de suministro subraya la necesidad de que las organizaciones tengan una visibilidad completa de su exposición al riesgo de terceros para gestionar adecuadamente su postura de seguridad.
La brecha de Trezor fue el resultado de un ataque a la cadena de suministro que comenzó con una vulnerabilidad de día cero. Al encontrar y explotar la falla de inyección SQL en Metabase, los atacantes pudieron explotar a varios de sus clientes, robando datos confidenciales y extorsionando a la organización. En el caso de Trezor, esto significó la exposición de los detalles de los pedidos de los clientes que estaban almacenados en una instancia de Metabase por ShipMonk.


















Deja una respuesta