La violación de datos de Trezor se expande a 81.000 clientes

La seguridad de las criptomonedas se basa en la confianza. Los usuarios confían en que sus monederos de hardware, como los de Trezor, mantendrán sus activos a salvo de los hackers. Pero la confianza tiene un eslabón débil: las cadenas de suministro.

La reciente violación de datos en ShipMonk, el proveedor de logística de Trezor, ha puesto de manifiesto que la seguridad de los activos digitales puede verse comprometida incluso cuando el monedero en sí es invulnerable.

La empresa ha actualizado su evaluación inicial, confirmando que el incidente afecta a un total de 81.000 clientes, después de que se descubriera que los datos de otros 67.000 clientes estadounidenses no se habían eliminado correctamente de los sistemas de ShipMonk, a pesar de las repetidas solicitudes y garantías por parte del proveedor.

La violación, que se produjo en agosto, expuso nombres completos, direcciones de envío, direcciones de correo electrónico, números de teléfono y números de pedido. Trezor ha advertido a los afectados sobre un mayor riesgo de ataques de phishing y, en algunos casos, incluso de riesgos físicos, ya que los atacantes disponen de direcciones personales.

Una doble vulneración: el fallo de ShipMonk y la brecha de Metabase

La cadena de eventos que condujo a la violación es compleja y revela múltiples puntos de fallo. Inicialmente, Trezor informó de que la brecha afectaba a 14.000 clientes, principalmente en Brasil, Colombia, Italia, Portugal, Suecia y el Reino Unido.

Aunque tras una investigación más exhaustiva, la compañía descubrió que ShipMonk no había eliminado los datos históricos de otros 67.000 clientes estadounidenses, que realizaron pedidos entre noviembre de 2019 y agosto de 2021, como exigía el contrato y la política de datos de Trezor.

El problema no se limita a la falta de eliminación de datos. ShipMonk fue víctima de una explotación de una vulnerabilidad crítica en la plataforma de análisis Metabase. Los atacantes aprovecharon una vulnerabilidad de inyección SQL de día cero para obtener acceso de administrador a la instancia de ShipMonk y robar los datos de los clientes.

Esta misma vulnerabilidad se ha utilizado para atacar a otras empresas, como la plataforma de formularios Tally y el fabricante de portátiles Framework.

La banda ShinyHunters y el modus operandi

La violación de datos de ShipMonk se ha vinculado con la banda de extorsión ShinyHunters, que ha enviado correos electrónicos de extorsión a la empresa. ShinyHunters es conocida por aprovechar vulnerabilidades en servicios de terceros para robar datos y luego exigir rescates a las empresas afectadas.

El modus operandi de ShinyHunters en este caso ha sido el siguiente:

  1. Explotación de Metabase: Los atacantes identificaron la vulnerabilidad en la instancia de Metabase de ShipMonk y la explotaron para obtener acceso de administrador.
  2. Exfiltración de datos: Una vez dentro, extrajeron los datos de los clientes de Trezor, incluyendo nombres, direcciones, correos electrónicos y números de teléfono.
  3. Extorsión: Enviaron correos electrónicos de extorsión a ShipMonk, amenazando con publicar los datos si no se pagaba un rescate.

El historial de brechas de Trezor: un patrón preocupante

Este no es el primer incidente de seguridad que afecta a Trezor. En enero de 2024, la empresa ya sufrió una brecha de datos cuando los atacantes comprometieron su portal de soporte de terceros, accediendo a los datos de aproximadamente 66.000 usuarios, incluyendo nombres, nombres de usuario y direcciones de correo electrónico.

Esos datos se utilizaron posteriormente en ataques de phishing para intentar robar las semillas de recuperación de 24 palabras de los monederos.

El hecho de que la empresa haya sufrido dos brechas de datos en menos de tres años es preocupante para la confianza de los usuarios. Aunque los monederos de hardware de Trezor son seguros, la exposición de datos personales puede ser explotada para lanzar ataques de ingeniería social que, en última instancia, podrían comprometer los activos de los usuarios.

La respuesta de Trezor y las lecciones aprendidas

Trezor ha respondido a la brecha de datos con una comunicación proactiva. La empresa ha actualizado a sus clientes sobre la evolución del incidente y ha advertido sobre los riesgos de phishing. Además, la compañía ha enfatizado que sus sistemas no se vieron comprometidos y que los dispositivos Trezor siguen siendo seguros.

Sin embargo, la violación de datos revela una lección crucial: la seguridad de los activos digitales no termina en el monedero de hardware. Los usuarios deben ser conscientes de los riesgos asociados con las cadenas de suministro y los servicios de terceros. La confianza en la seguridad de los activos digitales depende de que todas las partes implicadas en la cadena de suministro adopten medidas de seguridad adecuadas.

Recomendaciones para los clientes afectados

Trezor ha emitido una serie de recomendaciones para los clientes afectados:

  1. Estar atentos a los mensajes de phishing: Los atacantes pueden utilizar la información robada para enviar correos electrónicos, mensajes de texto o llamadas telefónicas fraudulentas, solicitando información personal o credenciales de acceso.
  2. No compartir la semilla de recuperación: Trezor nunca solicitará la semilla de recuperación de 24 palabras por correo electrónico, teléfono o mensaje de texto.
  3. Verificar la autenticidad de las comunicaciones: Ante cualquier mensaje sospechoso, los clientes deben contactar directamente con Trezor a través de los canales oficiales.
  4. Monitorizar las cuentas: Los clientes deben revisar sus cuentas bancarias y de criptomonedas en busca de actividad no autorizada.

El impacto en la reputación de Trezor

La violación de datos de ShipMonk y la posterior expansión del alcance del incidente suponen un golpe para la reputación de Trezor. Aunque la empresa no es directamente responsable de la brecha, su dependencia de un proveedor de logística que no cumplió con las políticas de seguridad ha expuesto a sus clientes a riesgos innecesarios.

La capacidad de Trezor para mantener la confianza de sus clientes dependerá de su transparencia, su rapidez en la comunicación y su capacidad para implementar medidas de seguridad más estrictas en su cadena de suministro. La empresa ha dado algunos pasos en esta dirección, pero la pregunta que queda en el aire es si los clientes confiarán en que la seguridad de sus datos está realmente garantizada.

El futuro de la seguridad en la cadena de suministro

El caso de Trezor y ShipMonk es un recordatorio de que la seguridad de los activos digitales es una cadena de eslabones, y cada eslabón debe ser tan fuerte como el más débil.

Las empresas que manejan datos sensibles deben asegurarse de que todos sus proveedores cumplan con los más altos estándares de seguridad, y no solo en el momento de la contratación, sino durante toda la relación comercial.

La violación de datos de Trezor es un aviso para toda la industria de las criptomonedas: la confianza de los usuarios es frágil, y la seguridad de los datos personales es tan importante como la seguridad de los activos digitales.

Los usuarios deben ser conscientes de los riesgos y tomar medidas para protegerse, mientras que las empresas deben trabajar incansablemente para garantizar que todos los eslabones de la cadena de suministro sean sólidos.

La brecha de datos de Trezor no es solo un incidente aislado; es un síntoma de un problema más amplio en la industria de la seguridad de las criptomonedas.

La pregunta es si la industria aprenderá la lección y tomará medidas para fortalecer la seguridad en todos los frentes, o si seguiremos viendo más brechas que minen la confianza de los usuarios.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio