طبق بیانیه رسمی تولیدکننده کیف پولهای سختافزاری ترزور (Trezor)، به دنبال یک رخنه امنیتی در ارائهدهنده خدمات لجستیکی طرف سوم این شرکت به نام شیپمانک (ShipMonk)، اطلاعات شخصی و هویتی ۱۳,۶۸۹ نفر از خریداران افشا شده است.
البته، ترزور تاکید کرده سیستمهای داخلی این شرکت، فریمویر دستگاهها، کلیدهای خصوصی و عبارتهای بازیابی در امنیت کامل هستند. با این حال، دسترسی مهاجمان به مشخصات خریداران زنگ خطر حملات مهندسی شده را به صدا درآورده است.
جزئیات و ریسکهای امنیتی
- تفکیک دادههای افشا شده: از میان ۱۳,۶۸۹ کاربر آسیبدیده، اطلاعات هویتی کامل ۱۱,۷۴۲ کاربر (شامل نام و نام خانوادگی، آدرس ایمیل، شماره تلفن و آدرس پستی دقیق) به سرقت رفته است. اطلاعات ۱,۹۴۷ کاربر دیگر نیز به صورت جزئی (شامل نام، شهر و آدرس ایمیل) افشا شده است.
- خطر فیشینگ و جعل هویت: مهاجمان میتوانند با سوءاستفاده از آگاهی نسبت به خرید کیف پول سختافزاری توسط افراد و در اختیار داشتن شماره تماس و آدرس، سناریوهای فیشینگ بسیار دقیقی را تحت عناوینی چون بهروزرسانی امنیتی اجباری، نقص فنی در تحویل، یا پیگیریهای پشتیبانی به اجرا بگذارند.
- اقدام پیشگیرانه ترزور: ترزور اعلام کرده برای به صفر رساندن این ریسکها در آینده، سرویس تحویل ناشناس را راهاندازی میکند که شامل تحویل هوشمند، بستهبندی کاملاً بینامونشان و حذف آنی برچسبهای هویتی خواهد بود. این قابلیت تا سپتامبر ۲۰۲۶ در اتحادیه اروپا و تا پایان سال در آمریکا اجرایی میشود.
رخنه امنیتی در زنجیره لجستیک ترزور بار دیگر یادآور شد که امنیت فیزیکی و محرمانگی هویت خریداران به اندازه رمزنگاری دستگاهها اهمیت دارد؛ چرا که افشای مشخصات تماس میتواند بدون نیاز به هک سختافزار، کاربران را در معرض فیشینگهای فوق پیشرفته قرار دهد.
دیدگاهها