La brecha de Trezor a través de su operador logístico llega a 81.000 clientes
Empezó en 14.000 afectados. El origen fue un zero-day con CVSS 10.0 en un proveedor externo, y ya hay campañas de phishing dirigidas.
Trezor, fabricante de billeteras físicas para criptomonedas, actualizó el alcance de la brecha sufrida en ShipMonk, la empresa que gestiona sus envíos. La cifra pasó de los cerca de 14.000 clientes informados inicialmente el 13 de agosto a 81.000.
Los datos expuestos incluyen nombres completos, correos, teléfonos, direcciones de despacho y números de pedido correspondientes a compras realizadas entre noviembre de 2019 y agosto de 2021. El punto de entrada fue la explotación de CVE-2026-72898, una inyección SQL crítica con puntuación 10.0 en Metabase. Help Net Security reportó el 8 de septiembre que los afectados están recibiendo llamadas y cartas de phishing que usan esos datos.
Por qué importa
El problema no estuvo en Trezor sino en su proveedor de despacho, y aun así los afectados son sus clientes. Es un recordatorio incómodo de que la seguridad de una empresa incluye la de quienes tocan sus datos por encargo.
BleepingComputer / Help Net Security · bleepingcomputer.com
Detalle de las campañas de phishing en Help Net Security.
Leer fuente originalEl texto de esta página es un resumen propio elaborado por PixaWeb Tech. No reproduce el artículo original: para leerlo completo, sigue el enlace a la fuente.