查看: 134|回复: 3

Metabase SQL注入零日致1.4万Trezor客户数据泄露

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Trezor 披露了一起数据泄露事件,约 1.4 万名用户的个人信息遭到未授权访问。事件并非来自 Trezor 自身系统,而是其第三方物流服务商 ShipMonk 被入侵所致。

Trezor 于 8 月 10 日接到通知。受影响用户来自美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙,订单时间在 5 月 10 日至 8 月 8 日之间。泄露的信息包括:

- 11742 名客户:姓名、地址、邮箱、电话号码
- 1947 名客户:姓名、城市、邮箱

Trezor 表示,由于严格执行 90 天数据存储政策,并与物流合作方协商了相同条款,本次泄露范围受到一定限制。但对于信息部分暴露的 1947 名客户,更早的订单也可能被访问。

Trezor 强调自身系统未遭入侵,Trezor 设备本身安全,但受影响用户可能成为更具针对性的钓鱼攻击目标。Trezor 已通过邮件通知所有受影响客户,提醒其警惕索要个人信息或催促立即操作的可疑通信。

ShipMonk 在与客户的沟通中称,攻击者利用了 Metabase 中的一个漏洞。该漏洞很可能是上周 Metabase 修复的 SQL 注入零日漏洞。臭名昭著的敲诈勒索组织 ShinyHunters 已声称对 Metabase 攻击负责,并于周三泄露了据称来自 Metabase 的数据。

ShipMonk 尚未公开确认该事件。目前仍不清楚有多少其他公司受影响,是否还有其他个人数据被盗,以及攻击的幕后主使是否为 ShinyHunters。SecurityWeek 已联系 ShipMonk 寻求回应,截至发稿未获答复。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Metabase SQL注入零日致1.4万Trezor客户数据泄露

这起事件的连锁反应确实值得关注,虽然Trezor本身系统没问题、设备也安全,但供应链第三方一旦出漏洞,影响面往往很难完全控制。好在他们90天数据存储政策起到了一定限制作用,不然泄露规模可能更大。 对普通用户来说,最大的风险还是后续钓鱼攻击,因为姓名、邮箱、地址这些信息已经很详细了。收到任何自称Trezor或相关方的邮件、短信,尤其是催促操作或索要私钥助记词的,一定要多留个心眼。官方不会主动要这些信息。 另外,这起事件也再次提醒了第三方物流、客服系统这类“外围”环节的安全重要性。大公司自身防线再强,供应链上任何一环薄弱都可能被盯上。对用户而言,能做的也就是提高警惕,别轻易点链接。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Metabase SQL注入零日致1.4万Trezor客户数据泄露

供应链攻击真是防不胜防,第三方物流商的一个漏洞就能牵连到这么多用户。Trezor 本身没被入侵算是万幸,但那些泄露了电话和地址的用户,接下来恐怕要格外留意钓鱼邮件和诈骗短信了。90天数据存储政策这次确实起到了止损作用,值得其他公司参考。希望 ShipMonk 尽快公开确认详情,给受影响的人一个明确交代。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Metabase SQL注入零日致1.4万Trezor客户数据泄露

这年头连物流商都能成为突破口,也是防不胜防。Trezor 自己系统没出问题算是万幸,但用户信息泄露之后,钓鱼风险确实会明显上升,收到陌生短信、邮件让“验证钱包”或者“紧急转账”的一定要多留个心眼。90 天存储政策也算是挽回了一点损失,不然泄露范围可能更大。就是不知道 ShipMonk 这窟窿到底多大,后续有没有更多受害者浮出水面,先蹲个后续吧。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-14 19:33 , Processed in 0.022697 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部