El fabricante de carteras de hardware Trezor informó el viernes que otros 67,000 clientes en Estados Unidos se han visto afectados por una brecha en su proveedor de envíos ShipMonk. La información expuesta incluye nombres de clientes, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido entre noviembre de 2019 y agosto de 2021. La brecha no afecta la seguridad de las carteras de hardware de la compañía.
A lo largo de nuestra relación con ShipMonk, solicitamos y recibimos repetidamente confirmación por escrito de la eliminación de los datos, de acuerdo con nuestro contrato, política de datos y comunicaciones anteriores. Estamos muy decepcionados de que, a pesar de recibir esta confirmación, los datos no se eliminaran en sus sistemas, señaló Trezor.
Esta exposición se suma a los 13,689 clientes que la compañía reveló el mes pasado que habían tenido sus datos expuestos total o parcialmente. En ese momento, señaló que la brecha se limitó a su política de almacenamiento de datos de 90 días.
Trezor dijo que ShipMonk informó al fabricante de carteras sobre una brecha el 10 de agosto de 2026, tras un acceso no autorizado a sus sistemas. Posteriormente, se reveló que los 1,947 clientes cuya exposición se limitó solo a nombres, ciudades y direcciones de correo electrónico (excluyendo direcciones de envío) pueden incluir pedidos más antiguos.
Después de 90 días eliminamos o anonimizamos todos los datos de los clientes relacionados con una compra en nuestra tienda en línea Trezor, dijo la empresa. Elegimos 90 días porque es la ventana más corta que aún cubre toda la vida de un pedido: entrega, devoluciones y cualquier reembolso o reemplazo. Después de eso, no tenemos razón para conservar su dirección o número de teléfono.
ShipMonk aún no ha reconocido públicamente el incidente. Se dice que la empresa de logística aseguró los sistemas afectados y mejoró su seguridad después de la intrusión digital, que implicó la explotación de día cero de CVE-2026-72898 (puntuación CVSS: 10.0), una vulnerabilidad crítica de inyección SQL en Metabase.
Según la empresa de seguridad blockchain empresarial Holborn, se cree que el grupo de extorsión ShinyHunters está detrás de la brecha. Trezor dijo que ha notificado a los clientes afectados directamente.
Sin embargo, advirtió a los usuarios que estén atentos a los ataques de ingeniería social y estafas, ya que los actores malintencionados pueden explotar la información filtrada para enviar correos electrónicos o cartas de phishing, hacer llamadas telefónicas falsas e incluso hacerse pasar por la empresa en comunicaciones por correo electrónico para persuadir a los objetivos a realizar acciones no deseadas.
La información filtrada podría utilizarse en correos electrónicos de estafa, llamadas o cartas fraudulentas, y potencialmente exponer a las personas afectadas a riesgos de seguridad física, dijo Trezor.
Holborn dijo que el ataque a la cadena de suministro de software destaca la necesidad de que las organizaciones tengan una visibilidad completa de su exposición al riesgo de terceros para gestionar su postura de seguridad general.
La brecha de Trezor fue el resultado de un ataque a la cadena de suministro que comenzó con una vulnerabilidad de día cero, dijo. Al encontrar y explotar la falla de inyección SQL en Metabase, los atacantes pudieron explotar a varios de sus clientes, robando datos confidenciales y extorsionando a la organización. En el caso de Trezor, esto significó la exposición de los detalles de los pedidos de los clientes que estaban almacenados en una instancia de Metabase por ShipMonk.