اختراق ShipMonk يكشف بيانات 67 ألف عميل أميركي لشركة Trezor

أعلنت شركة Trezor المصنعة لمحافظ العملات الرقمية عن تعرض بيانات 67,000 عميل أميركي للاختراق نتيجة ثغرة في مزود الشحن ShipMonk. المعلومات المكشوفة تشمل:

  • أسماء العملاء
  • عناوين البريد الإلكتروني
  • أرقام الهواتف
  • عناوين الشحن
  • أرقام الطلبات بين نوفمبر 2019 وأغسطس 2021

الشركة أكدت أن الاختراق لا يؤثر على أمان محافظها المادية، لكنه يمثل خرقاً لسياسة الخصوصية، خاصة بعد أن تلقت تأكيدات مكتوبة من ShipMonk تفيد بحذف البيانات وفقاً للعقد وسياسة الاحتفاظ لمدة 90 يوماً.

خلفيات سابقة
  • الشهر الماضي، كشفت Trezor عن تعرض بيانات 13,689 عميل للاختراق في حادثة مشابهة.
  • سياسة الشركة تنص على حذف أو إخفاء بيانات العملاء بعد مرور 90 يوماً من الشراء، باعتبارها الفترة اللازمة لتغطية عمليات التسليم والإرجاع والاسترداد.
تفاصيل تقنية
  • الاختراق نتج عن استغلال ثغرة يوم الصفر CVE-2026-72898 (درجة خطورة 10.0) وهي حقن SQL في منصة Metabase.
  • مجموعة ShinyHunters المتخصصة في الابتزاز الإلكتروني تقف وراء الهجوم، وفقاً لشركة Holborn للأمن السيبراني.
  • المهاجمون تمكنوا من الوصول إلى بيانات الطلبات المخزنة في Metabase عبر ShipMonk، ثم سرقوا المعلومات الحساسة وابتزوا الشركة.
المخاطر على العملاء

تُحذر Trezor من أن البيانات المسربة قد تُستخدم في:

  • هجمات تصيّد عبر البريد الإلكتروني أو الرسائل النصية.
  • مكالمات احتيالية أو رسائل ورقية تنتحل هوية الشركة.
  • انتحال الهوية لإقناع العملاء بتنفيذ إجراءات غير مقصودة.
  • مخاطر أمنية مادية نتيجة كشف العناوين وأرقام الهواتف.
توصيات أمنية
  • مراقبة البريد الإلكتروني والرسائل النصية بحثاً عن محاولات تصيّد أو اتصالات مشبوهة.
  • التحقق من أي تواصل يدّعي أنه من Trezor عبر القنوات الرسمية فقط.
  • تعزيز الوعي الأمني لدى العملاء حول أساليب الاحتيال الحديثة.
  • المؤسسات مطالبة بزيادة رؤية المخاطر في سلسلة التوريد لتجنب تكرار مثل هذه الحوادث.
محمد طاهر
محمد طاهر
المقالات: 1931

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.