Hardware wallet-aanbieder Trezor heeft bevestigd dat de persoonlijke gegevens van bijna 14.000 klanten zijn blootgesteld door een datalek bij de derde partij die de verzending verzorgt, ShipMonk. Volgens Trezor waren de eigen systemen niet gecompromitteerd. Het bedrijf werd op 10 augustus op de hoogte gebracht van het incident.
De getroffen klanten bevinden zich onder meer in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal. Het datalek betreft bestellingen die zijn geplaatst tussen 10 mei en 8 augustus. Trezor meldt in een officiële verklaring dat persoonlijke informatie zoals volledige namen, telefoonnummers, e-mailadressen en verzendadressen door onbevoegden is ingezien.
In totaal zijn de namen, adressen, e-mailadressen en telefoonnummers van 11.742 klanten gestolen, evenals de namen, woonplaatsen en e-mailadressen van 1.947 klanten. Deze gegevens werden gedeeld met ShipMonk voor het afhandelen van bestellingen. Trezor benadrukt dat het datalek beperkt is door het strikte beleid om klantgegevens slechts 90 dagen te bewaren, een beleid dat ook geldt voor de fulfillmentpartners.
Voor de 1.947 klanten met gedeeltelijke blootstelling kan het zijn dat ook oudere bestellingen zijn ingezien. Trezor benadrukt dat de eigen systemen niet zijn gehackt en dat de hardware wallets veilig zijn, maar waarschuwt dat getroffen klanten mogelijk doelwit worden van geavanceerdere phishingpogingen. Alle betrokken klanten zijn per e-mail geïnformeerd en geadviseerd alert te zijn op verdachte berichten die om persoonlijke informatie vragen of onmiddellijke actie vereisen.
Trezor werkt nauw samen met ShipMonk om een gedetailleerde tijdlijn op te stellen en de volledige omvang van het datalek te bepalen. ShipMonk zou klanten hebben geïnformeerd dat hackers toegang kregen via een kwetsbaarheid in Metabase, vermoedelijk een SQL-injectie zero-day die vorige week door Metabase werd gepatcht. De beruchte afpersingsgroep ShinyHunters heeft de aanval op Metabase opgeëist en recentelijk data gelekt die van de data-analyticsprovider zou zijn gestolen. ShipMonk heeft het incident nog niet publiekelijk erkend.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *