SQL-инъекция без авторизации и права админа в подарок.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Данные почти 14 тысяч покупателей аппаратных кошельков Trezor похитили через критическую уязвимость в Metabase , которой пользовался логистический партнер ShipMonk.
Атакующие воспользовались CVE-2026-72898 (10.0 Critical). Ошибка позволяла без авторизации провести SQL-инъекцию через механизм сброса пароля <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Meta</span>base и получить права администратора. Уязвимость на тот момент еще не была известна разработчику и использовалась в реальных атаках до выхода исправления.
Первые известные случаи эксплуатации относятся ко 2 августа. Уже 3 августа злоумышленники атаковали системы Framework и Tally, а затем та же уязвимость затронула Kilo Code, n8n, Checkly и ShipMonk. Metabase обнаружила атаки на свою облачную платформу, после чего 6 августа выпустила предупреждение и обновления.
ShipMonk сообщил клиентам, что именно Metabase 6 августа уведомила компанию о несанкционированном доступе к данным. К тому моменту информацию уже похитили, поэтому логистический оператор не мог заранее установить доступное исправление. После уведомления Metabase закрыла уязвимость и аннулировала действующие сеансы, а ShipMonk начал расследование с привлечением сторонних специалистов.
Trezor узнала об инциденте от ShipMonk 10 августа 2026 года. Через несколько дней производитель аппаратных кошельков сообщил об утечке клиентам. 11 августа Агентство по кибербезопасности и защите инфраструктуры США добавило CVE-2026-72898 в каталог известных эксплуатируемых уязвимостей и потребовало от федеральных ведомств устранить проблему до 14 августа.
Полный набор данных раскрыли у 11 742 покупателей Trezor. В него вошли имя, адрес электронной почты, номер телефона и адрес доставки. Еще у 1 947 человек утекли имя, город и электронная почта. Всего инцидент затронул около 13 689 клиентов.
По данным Trezor, основная часть пострадавших получила заказы с 10 мая по 8 августа 2026 года в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии. Компания отдельно предупредила, что среди 1 947 клиентов с частично раскрытыми сведениями могут оказаться владельцы более старых заказов.
Масштаб утечки ограничила не защита ShipMonk, а политика хранения данных Trezor. Производитель требует удалять или обезличивать сведения о заказах через 90 дней после доставки и распространяет такое правило на логистических партнеров. Благодаря короткому сроку хранения в системе ShipMonk не осталось значительной части более старых заказов.
Системы Trezor, аппаратные кошельки и сервисы компании не пострадали. Однако сочетание имени, телефона и домашнего адреса владельца криптовалютного кошелька создает намного более серьезную угрозу, чем обычная утечка электронной почты. Такие сведения позволяют мошенникам готовить убедительные письма и звонки, присылать поддельные уведомления от служб доставки и выдавать себя за Trezor, банки или криптовалютные биржи.
ShipMonk также получил письма с вымогательством от группировки ShinyHunters . Связана ли группировка непосредственно с эксплуатацией CVE-2026-72898 и кражей данных Trezor, пока не установлено.
Trezor советует пострадавшим особенно внимательно относиться к звонкам, сообщениям и посылкам, в которых упоминается их заказ. Компания также рекомендует установить дополнительный код защиты для переноса мобильного номера к другому оператору, если такая функция доступна. Резервную фразу кошелька нельзя вводить на сайтах или передавать другим людям. Ни Trezor, ни банк, ни криптовалютная биржа не должны запрашивать такую информацию.
Всех известных пострадавших Trezor уведомила письмом с адреса help@trezor.io . Компания утверждает, что пользователи, которые не получили такое сообщение, утечкой не затронуты. При этом итоговое число пострадавших еще может измениться, поскольку ShipMonk продолжает уточнять объем и сроки хранения частично раскрытых данных.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Данные почти 14 тысяч покупателей аппаратных кошельков Trezor похитили через критическую уязвимость в Metabase , которой пользовался логистический партнер ShipMonk.
Атакующие воспользовались CVE-2026-72898 (10.0 Critical). Ошибка позволяла без авторизации провести SQL-инъекцию через механизм сброса пароля <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Meta</span>base и получить права администратора. Уязвимость на тот момент еще не была известна разработчику и использовалась в реальных атаках до выхода исправления.
Первые известные случаи эксплуатации относятся ко 2 августа. Уже 3 августа злоумышленники атаковали системы Framework и Tally, а затем та же уязвимость затронула Kilo Code, n8n, Checkly и ShipMonk. Metabase обнаружила атаки на свою облачную платформу, после чего 6 августа выпустила предупреждение и обновления.
ShipMonk сообщил клиентам, что именно Metabase 6 августа уведомила компанию о несанкционированном доступе к данным. К тому моменту информацию уже похитили, поэтому логистический оператор не мог заранее установить доступное исправление. После уведомления Metabase закрыла уязвимость и аннулировала действующие сеансы, а ShipMonk начал расследование с привлечением сторонних специалистов.
Trezor узнала об инциденте от ShipMonk 10 августа 2026 года. Через несколько дней производитель аппаратных кошельков сообщил об утечке клиентам. 11 августа Агентство по кибербезопасности и защите инфраструктуры США добавило CVE-2026-72898 в каталог известных эксплуатируемых уязвимостей и потребовало от федеральных ведомств устранить проблему до 14 августа.
Полный набор данных раскрыли у 11 742 покупателей Trezor. В него вошли имя, адрес электронной почты, номер телефона и адрес доставки. Еще у 1 947 человек утекли имя, город и электронная почта. Всего инцидент затронул около 13 689 клиентов.
По данным Trezor, основная часть пострадавших получила заказы с 10 мая по 8 августа 2026 года в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии. Компания отдельно предупредила, что среди 1 947 клиентов с частично раскрытыми сведениями могут оказаться владельцы более старых заказов.
Масштаб утечки ограничила не защита ShipMonk, а политика хранения данных Trezor. Производитель требует удалять или обезличивать сведения о заказах через 90 дней после доставки и распространяет такое правило на логистических партнеров. Благодаря короткому сроку хранения в системе ShipMonk не осталось значительной части более старых заказов.
Системы Trezor, аппаратные кошельки и сервисы компании не пострадали. Однако сочетание имени, телефона и домашнего адреса владельца криптовалютного кошелька создает намного более серьезную угрозу, чем обычная утечка электронной почты. Такие сведения позволяют мошенникам готовить убедительные письма и звонки, присылать поддельные уведомления от служб доставки и выдавать себя за Trezor, банки или криптовалютные биржи.
ShipMonk также получил письма с вымогательством от группировки ShinyHunters . Связана ли группировка непосредственно с эксплуатацией CVE-2026-72898 и кражей данных Trezor, пока не установлено.
Trezor советует пострадавшим особенно внимательно относиться к звонкам, сообщениям и посылкам, в которых упоминается их заказ. Компания также рекомендует установить дополнительный код защиты для переноса мобильного номера к другому оператору, если такая функция доступна. Резервную фразу кошелька нельзя вводить на сайтах или передавать другим людям. Ни Trezor, ни банк, ни криптовалютная биржа не должны запрашивать такую информацию.
Всех известных пострадавших Trezor уведомила письмом с адреса help@trezor.io . Компания утверждает, что пользователи, которые не получили такое сообщение, утечкой не затронуты. При этом итоговое число пострадавших еще может измениться, поскольку ShipMonk продолжает уточнять объем и сроки хранения частично раскрытых данных.
- Источник новости
- www.securitylab.ru