Nhà sản xuất ví phần cứng Trezor hôm thứ Sáu đã tiết lộ rằng thêm 67.000 khách hàng từ Hoa Kỳ đã bị ảnh hưởng bởi một vụ vi phạm dữ liệu tại ShipMonk, đối tác cung cấp dịch vụ vận chuyển của hãng.
Các thông tin bị lộ bao gồm tên khách hàng, địa chỉ email, số điện thoại, địa chỉ giao hàng và số đơn hàng phát sinh trong khoảng thời gian từ tháng 11 năm 2019 đến tháng 8 năm 2021. Đáng chú ý, vụ rò rỉ này không gây ảnh hưởng đến tính bảo mật cho các ví phần cứng của công ty.
"Trong suốt mối quan hệ hợp tác với ShipMonk, chúng tôi đã nhiều lần yêu cầu và nhận được cam kết bằng văn bản xác nhận việc xóa dữ liệu, đúng theo hợp đồng, chính sách dữ liệu và các trao đổi trước đó," Trezor cho biết. "Chúng tôi rất thất vọng vì dù đã nhận được xác nhận này, dữ liệu vẫn chưa được xóa khỏi hệ thống của họ."
Mở rộng quy mô sự cố
Sự việc này nằm ngoài con số 13.689 khách hàng mà công ty đã tiết lộ vào tháng trước là bị lộ dữ liệu toàn bộ hoặc một phần. Vào thời điểm đó, hãng lưu ý rằng vụ vi phạm bị giới hạn trong chính sách lưu trữ dữ liệu 90 ngày của mình.
Trezor cho biết ShipMonk đã thông báo cho nhà sản xuất ví phần cứng về vụ rò rỉ vào ngày 10 tháng 8 năm 2026, sau khi có sự truy cập trái phép vào hệ thống của họ. Sau đó, các cuộc điều tra tiết lộ rằng 1.947 khách hàng bị lộ thông tin hạn chế (tên, thành phố và email) có thể bao gồm cả các đơn hàng cũ hơn.
"Sau 90 ngày, chúng tôi sẽ xóa hoặc ẩn danh toàn bộ dữ liệu khách hàng liên quan đến việc mua hàng trên Trezor eShop," công ty cho biết. "Chúng tôi chọn 90 ngày vì đây là khoảng thời gian ngắn nhất vẫn bao quát toàn bộ vòng đời của một đơn hàng — từ giao hàng, trả hàng, cho đến hoàn tiền hoặc thay thế. Sau thời gian đó, chúng tôi không còn lý do gì để giữ địa chỉ hoặc số điện thoại của bạn."
Lỗ hổng Zero-Day và nhóm tấn công ShinyHunters
ShipMonk vẫn chưa công khai thừa nhận sự cố này. Công ty logistics này được cho là đã bảo mật lại các hệ thống bị ảnh hưởng và cải thiện an ninh sau vụ xâm nhập kỹ thuật số, vốn liên quan đến việc khai thác Zero-Day của CVE-2026-72898 (điểm CVSS: 10.0), một lỗi SQL injection nghiêm trọng trong Metabase.
Theo công ty bảo mật blockchain doanh nghiệp Holborn, nhóm tống tiền ShinyHunters được cho là đứng sau vụ tấn công này. Trezor xác nhận đã thông báo trực tiếp cho những khách hàng bị ảnh hưởng.
Tuy nhiên, hãng cũng cảnh báo người dùng cần đề cao cảnh giác trước các cuộc tấn công Social Engineering và lừa đảo. Những kẻ xấu có thể khai thác thông tin bị rò rỉ để gửi email hoặc thư lừa đảo, thực hiện các cuộc gọi giả mạo, thậm chí giả danh công ty để dụ dỗ nạn nhân thực hiện các hành động ngoài ý muốn.
"Thông tin bị rò rỉ có thể được sử dụng cho các email lừa đảo, cuộc gọi hoặc thư từ gian lận, và tiềm ẩn nguy cơ đe dọa an ninh vật lý cho những cá nhân bị ảnh hưởng," Trezor nhấn mạnh.
Cảnh báo về rủi ro chuỗi cung ứng
Holborn nhận định cuộc tấn công chuỗi cung ứng phần mềm này cho thấy các tổ chức cần phải có cái nhìn toàn diện về rủi ro từ bên thứ ba để quản lý vị thế bảo mật tổng thể.
"Vụ rò rỉ tại Trezor là kết quả của một cuộc tấn công chuỗi cung ứng bắt đầu từ một lỗ hổng Zero-Day," Holborn cho biết. "Bằng cách tìm và khai thác lỗi SQL injection trong Metabase, những kẻ tấn công đã có thể xâm nhập nhiều khách hàng của đơn vị này, đánh cắp dữ liệu nhạy cảm và tống tiền tổ chức."
Trong trường hợp của Trezor, điều này có nghĩa là các chi tiết đơn hàng của khách hàng vốn được lưu trữ trong một phiên bản Metabase tại ShipMonk đã bị lộ ra ngoài.