14.000 khách hàng Trezor bị lộ dữ liệu do vi phạm tại ShipMonk
Trezor, nhà sản xuất ví tiền mã hóa phần cứng, xác nhận gần 14.000 khách hàng bị lộ thông tin cá nhân trong một vụ vi phạm dữ liệu tại bên vận chuyển bên thứ ba ShipMonk. Vụ tấn công không ảnh hưởng đến hệ thống của Trezor, nhưng tin tặc có thể sử dụng dữ liệu bị đánh cắp để thực hiện các chiến dịch lừa đảo tinh vi. Trezor đã thông báo cho khách hàng bị ảnh hưởng và khuyến cáo họ nâng cao cảnh giác trước các email hoặc cuộc gọi đáng ngờ.

14.000 khách hàng Trezor bị lộ dữ liệu do vi phạm tại ShipMonk
Trezor, một trong những nhà sản xuất ví tiền mã hóa phần cứng hàng đầu thế giới, vừa xác nhận rằng thông tin cá nhân của gần 14.000 khách hàng đã bị xâm phạm trong một vụ vi phạm dữ liệu. Điều đáng chú ý là hệ thống của Trezor không bị tấn công mà nguyên nhân đến từ bên vận chuyển bên thứ ba là ShipMonk, một đối tác chịu trách nhiệm giao hàng.
Sự cố được Trezor phát hiện và thông báo vào ngày 10/8, ảnh hưởng đến khách hàng tại Mỹ, Anh, Thụy Điển, Colombia, Brazil, Italy và Bồ Đào Nha. Những khách hàng này đã đặt hàng trong khoảng thời gian từ ngày 10/5 đến ngày 8/8.
Thông tin nào đã bị đánh cắp?
Theo thông báo chính thức từ Trezor, tin tặc đã truy cập và đánh cắp dữ liệu của 11.742 khách hàng, bao gồm họ tên đầy đủ, số điện thoại, địa chỉ email và địa chỉ giao hàng. Ngoài ra, dữ liệu một phần (tên, thành phố và email) của 1.947 khách hàng khác cũng bị lộ.
"Chúng tôi vô cùng lấy làm tiếc khi phải thông báo với cộng đồng rằng thông tin cá nhân của khách hàng đã bị truy cập bởi một bên không được phép trong vụ vi phạm này," đại diện Trezor chia sẻ.
Công ty cũng nhấn mạnh rằng phạm vi thiệt hại đã được giới hạn nhờ chính sách lưu trữ dữ liệu nghiêm ngặt trong 90 ngày. Tuy nhiên, với nhóm 1.947 khách hàng bị lộ một phần dữ liệu, các đơn hàng cũ hơn có thể cũng đã bị ảnh hưởng.
Ví Trezor vẫn an toàn, nhưng nguy cơ lừa đảo tăng cao
Một điểm quan trọng mà Trezor muốn trấn an người dùng là thiết bị ví cứng và tiền mã hóa của họ vẫn an toàn tuyệt đối vì hệ thống của Trezor không bị xâm nhập. Tuy nhiên, công ty cảnh báo rằng những khách hàng bị ảnh hưởng có thể trở thành mục tiêu của các chiến dịch lừa đảo (phishing) tinh vi hơn.
Trezor đã gửi email thông báo đến tất cả khách hàng bị ảnh hưởng, khuyến cáo họ:
- Cảnh giác với các email, tin nhắn hoặc cuộc gọi yêu cầu cung cấp thông tin cá nhân
- Không nhấp vào các đường dẫn lạ hoặc tải về tệp đính kèm đáng ngờ
- Không bao giờ chia sẻ cụm từ khôi phục (seed phrase) của ví với bất kỳ ai, kể cả nhân viên hỗ trợ
Nguyên nhân: Lỗ hổng zero-day trong Metabase và nhóm ShinyHunters
Theo nguồn tin từ báo cáo, ShipMonk đã thông báo với khách hàng rằng tin tặc đã xâm nhập hệ thống bằng cách khai thác lỗ hổng trong Metabase, một nền tảng phân tích dữ liệu mã nguồn mở. Lỗ hổng này được cho là lỗi SQL injection zero-day mà Metabase mới vá vào tuần trước.
Nhóm tống tiền khét tiếng ShinyHunters đã lên tiếng nhận trách nhiệm cho vụ tấn công vào Metabase. Vào thứ Tư vừa qua, nhóm này đã rò rỉ một lượng dữ liệu được cho là đánh cắp từ nhà cung cấp giải pháp phân tích dữ liệu này.
Tình trạng hiện tại và khuyến nghị
Đến thời điểm hiện tại, ShipMonk vẫn chưa chính thức lên tiếng về vụ việc. SecurityWeek đã liên hệ với ShipMonk để xin bình luận nhưng chưa nhận được phản hồi. Vẫn chưa rõ có bao nhiêu công ty khác bị ảnh hưởng bởi vụ tấn công này.
Biểu tượng Trezor
Đối với người dùng Trezor tại Việt Nam, mặc dù vụ việc này không liệt kê Việt Nam trong danh sách quốc gia bị ảnh hưởng, nhưng đây là lời nhắc nhở quan trọng về an ninh thông tin trong lĩnh vực tiền mã hóa. Người dùng nên luôn bật xác thực hai yếu tố, sử dụng email riêng cho các giao dịch tài chính và đặc biệt cẩn trọng với mọi thông tin liên lạc tự xưng là từ Trezor hoặc các sàn giao dịch.
Trezor cho biết họ đang làm việc trực tiếp với ShipMonk để xác định chính xác mốc thời gian và phạm vi đầy đủ của vụ vi phạm, nhằm có những biện pháp khắc phục và ngăn chặn các sự cố tương tự trong tương lai.
Tác giả Ionut Arghire
Bài viết được biên dịch và biên tập dựa trên thông tin từ SecurityWeek, phù hợp với bối cảnh và độc giả công nghệ tại Việt Nam.



