Trezorin tietomurron vaikutus ulottuu nyt 81 000 asiakkaaseen
Kryptovaluutan laitteistolompakkovalmistaja Trezor on vahvistanut, että sen lähetys- ja logistiikkakumppaniin ShipMonkiin liittyvän tietomurron laajuus on huomattavasti suurempi kuin alun perin raportoitiin. Se, mikä alkoi elokuussa noin 14 000 asiakasta koskeneena tiedotuksena, on nyt kasvanut 81 000:een, kun Trezor tunnisti 67 000 muuta yhdysvaltalaista asiakasta, joita sama tapaus koskee.
Murto ei saanut alkuaan Trezorin omista järjestelmistä. Sen sijaan se johtuu ShipMonkista, kolmannen osapuolen yrityksestä, jota Trezor käyttää tilausten toimituksiin ja lähetyksiin. Koska ShipMonk käsittelee asiakastilauksia, se säilyttää myös näihin ostoksiin liittyviä henkilötietoja, minkä vuoksi logistiikkapalvelun vaarantuminen voi paljastaa Trezor-asiakkaiden tietoja, vaikka Trezorin ydintietoturvainfrastruktuuriin ei olisi koskaan kajottu.
14 000:sta 81 000:een: miten luvut kasvoivat
Trezor ilmoitti tietomurrosta ensimmäisen kerran 13. elokuuta kertoen asiakkaille, että hyökkääjät olivat päässeet käsiksi lähes 14 000 ihmisen tietoihin. Tämä alkuperäinen luku oli jo kolmas tai neljäs tarkistus sarjassa aiheeseen liittyviä päivityksiä, jotka seurasivat aiempia raportteja ShipMonkin hakkerointipaljastuksesta, joka altisti 13 689 ostajaa, sekä erillistä tiedotetta, jossa lukumääräksi ilmoitettiin hieman yli 13 000.
Viimeisin päivitys merkitsee suurinta hyppäystä tähän mennessä. Trezor kertoo, että 67 000 muuta yhdysvaltalaista asiakasta on vaikutuspiirissä, mikä nostaa vahvistetun kokonaismäärän 81 000:een. Tämä on lähes kuusinkertainen kasvu alkuperäiseen arvioon verrattuna, joka annettiin murron ensimmäisen paljastuksen yhteydessä. Tämä kaava, jossa alkuperäistä murtoilmoitusta seuraavat toistuvat ylöspäin tehdyt tarkistukset, on yleinen kolmannen osapuolen toimittajiin liittyvissä tapauksissa, koska murrosta kärsinyt yritys tutkii usein omia järjestelmiään, kun taas sen kumppani suorittaa erillistä, joskus hitaampaa selvitystä siitä, mihin tarkalleen päästiin käsiksi.
Kuten tämän murron aikaisemmassa vaiheessa, joka paljasti kotiosoitteita lähes 14 000 asiakkaalta, kyseiset tiedot liittyvät tilausten toimituksiin eivätkä Trezorin lompakkosovellukseen tai yksityisavaimiin. Tällä erottelulla on merkitystä: mikään ei viittaa siihen, että kryptovaluuttaomistukset, lompakon siemenlauseet tai laiteohjelmisto olisivat vaarantuneet. Altistuminen liittyy henkilötietoihin, jotka asiakkaat antoivat tilauksia tehdessään, eli sellaiseen tietoon, jota lähetyspalvelu tarvitsee paketin toimittamiseen.
Mitä tämä tarkoittaa sinulle
Jos olet joskus tilannut Trezor-laitteen, tämä laajennettu tiedote on syytä ottaa vakavasti, vaikka et kuuluisikaan alkuperäiseen elokuussa ilmoitettuun 14 000 asiakkaan joukkoon. Koska uudet 67 000 asiakasta ovat nimenomaan yhdysvaltalaisia, jokaisen Yhdysvalloissa asuvan, joka on ostanut Trezor-tuotteen, tulisi olettaa kuuluvansa tähän laajempaan ryhmään, kunnes saa suoran vahvistuksen toisin.
Tämän tyyppisen murron käytännön riski ei ole se, että joku voisi tyhjentää kryptovaluuttalompakon etänä. Trezorin laitteet on suunniteltu niin, että yksityisavaimet eivät koskaan poistu laitteistosta, eikä lähetystietomurto muuta tätä. Todellinen riski on epäsuorempi: hyökkääjät, jotka saavat nimiä, toimitusosoitteita ja tilauskohtaisia tietoja laitteistolompakko-ostoksista, saavat nyt listan ihmisistä, joiden tiedetään omistavan kryptovaluuttaa, ja usein myös heidän fyysiset osoitteensa. Tämä yhdistelmä on arvokasta huijareille, jotka pyörittävät tietojenkalastelukampanjoita, väärennettyjä tukipyyntöjä tai harvinaisemmissa tapauksissa kohdennettuja fyysisiä rikoksia krypton omistajia vastaan.
Koska tämä tietomurto on päivitetty useita kertoja alkuperäisen ilmoituksen jälkeen, asiakkaiden ei tulisi olettaa, että nykyinen 81 000:n luku olisi lopullinen. Yritykset, jotka tutkivat kolmannen osapuolen toimittajiin liittyviä murtoja, julkaisevat usein lisää päivityksiä toimittajan oman tutkinnan edetessä.
Toimenpiteet, joihin kannattaa ryhtyä
Jos olet ostanut Trezor-laitteen, erityisesti viimeisen vuoden aikana, on muutama askel, joihin kannattaa ryhtyä nyt. Ensinnäkin seuraa Trezorin virallisia tiedotteita, joissa vahvistetaan, oliko tilisi vaikutuspiirissä, ja suhtaudu tavallista epäilevämmin ei-pyydettyihin sähköposteihin tai puheluihin, joissa väitetään oltavan Trezorin tuesta; murtotietoja käytetään usein tekemään tietojenkalasteluyrityksistä uskottavampia. Toiseksi älä koskaan jaa lompakkosi palautuslausetta tai siemenlauseita kenellekään, mukaan lukien henkilölle, joka väittää edustavansa Trezorin tukea; oikea tukipalvelu ei koskaan pyydä näitä tietoja. Kolmanneksi, jos kotiosoitteesi on paljastunut, ota huomioon, että tämä tieto, joka yhdistää sinut kryptovaluutan omistukseen, voi nyt liikkua, ja pysy valppaana epätavallisten postilähetysten, puheluiden tai henkilökohtaisten kontaktien varalta, jotka viittaavat ostokseesi. Lopuksi seuraa tulevia päivityksiä tästä tapauksesta, koska toistuvat tarkistukset tähän mennessä viittaavat siihen, että lopullinen laajuus voi vielä muuttua.
Trezorin ydinturvallisuus lompakon osalta ei ole vaarantunut tässä murtotapauksessa, mutta henkilökohtaisten lähetystietojen altistuminen näin laajassa mittakaavassa muistuttaa siitä, että jopa yksityisyyteen keskittyvät laitteistotuotteet ovat riippuvaisia kolmannen osapuolen toimittajista, jotka eivät välttämättä noudata samaa turvallisuustasoa.




