Radar AI Avatar Transparent

פריצה לספק המשלוחים ShipMonk חושפת פרטי כ-14,000 לקוחות Trezor

יצרנית ארנקי הקריפטו החומרתיים Trezor הודיעה ללקוחותיה כי פרטים אישיים של כ-14,000 מהם נחשפו לא דרך מערכות החברה עצמה, אלא דרך פריצה אצל ספק המשלוחים שלה, ShipMonk. מדובר בדוגמה טיפוסית לסיכון שרשרת אספקה: גם כשהיצרן שומר על אבטחה קפדנית, מידע לקוחות שעובר דרך ספק חיצוני חשוף לחולשות של אותו ספק. הפריצה מעניינת גם בגלל מקורה — פגיעות שכבר סיקרנו במדור, שבינתיים ממשיכה לגבות קורבנות נוספים.

הפרטים

לפי הודעת Trezor, גורם עוין ניצל בתאריך 6 באוגוסט 2026 פגיעות ימי-אפס (zero-day) בפלטפורמת האנליטיקה Metabase, שבה משתמש ShipMonk — פגיעות הזרקת SQL בציון CVSS מקסימלי של 10.0 שאפשרה גישת מנהל ללא אימות. באמצעותה נגנבו פרטי הזמנות של לקוחות Trezor שהוזמנו בין 10 במאי ל-8 באוגוסט 2026. ShipMonk עדכנה את Trezor על הפריצה ב-10 באוגוסט, והחברה פרסמה הודעה פומבית ב-13 באוגוסט. בסך הכול נפגעו כ-13,689 לקוחות משבע מדינות (ארה"ב, בריטניה, שוודיה, קולומביה, ברזיל, איטליה ופורטוגל) — כ-11,742 מהם נחשפו במלואם (שם, אימייל, טלפון וכתובת משלוח), והשאר בחשיפה חלקית (שם, עיר ואימייל). קבוצת הסחיטה ShinyHunters, שכבר עמדה מאחורי הפריצה המקורית ל-Metabase, פרסמה את ShipMonk באתר הדליפות שלה. Trezor הדגישה כי מערכותיה, קושחת המכשירים והארנקים עצמם לא נפגעו כלל.

נקודות לשים לב

  • מי מושפע בפועל: מי שהזמין מוצר מ-Trezor בין 10 במאי ל-8 באוגוסט 2026. לקוחות שנפגעו אמורים לקבל הודעה ישירה מהחברה.
  • הסיכון המעשי הוא לא כספי-ישיר אלא פישינג ממוקד: שילוב של שם, כתובת פיזית וטלפון מספיק כדי לבנות הודעות תחזות משכנעות בשם בנקים, בורסות קריפטו או Trezor עצמה. Trezor לעולם לא תבקש מכם מילת התאוששות (seed phrase) — אין להזין אותה בשום אתר, טופס או שיחה.
  • הלקח הרחב: זהו כבר קורבן נוסף (אחרי חברות כמו n8n) לאותה פגיעות ימי-אפס ב-Metabase שסיקרנו כאן ב-8 באוגוסט. ארגונים המריצים Metabase עצמאית או משתמשים בספקים שמריצים אותה — כדאי לוודא עדכון לגרסה מתוקנת ולבדוק לוגים לגישה חשודה לנקודת הקצה /api/session/reset_password סביב תחילת אוגוסט.
  • מה לא נכון להסיק: זו לא פריצה לתשתית Trezor ולא לקושחת המכשיר — אין אינדיקציה לגניבת מפתחות פרטיים או נכסי קריפטו, והדיווח מתייחס אך ורק לנתוני הזמנה שהוחזקו אצל ספק המשלוחים.

מקורות: BleepingComputer · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.