Trezor: ShipMonk ihlali 67 bin müşteriyi açığa çıkardı

Anasayfa » Trezor: ShipMonk ihlali 67 bin müşteriyi açığa çıkardı
Trezor: ShipMonk ihlali 67 bin müşteriyi açığa çıkardı

Trezor, lojistik ortağı ShipMonk’ta yaşanan ihlalin 67.000 müşteriye ait verileri açığa çıkardığını açıkladı. Şirketin daha önce silindiğini söylediği kayıtlar, yetkisiz erişimin ardından saldırganların eline geçmiş görünüyor. İhlal, donanım cüzdanların güvenliğini etkilemiyor; sızan veriler sipariş bilgileriyle sınırlı kalıyor.

Açığa çıkan bilgiler arasında müşteri adları, e-posta adresleri, telefon numaraları, kargo adresleri ve Kasım 2019 ile Ağustos 2021 arasındaki sipariş numaraları yer alıyor. Trezor, verilerin kendi e-mağazasında verilen siparişlere ait olduğunu, ancak ShipMonk sistemlerinde kalmaya devam ettiğini belirtti. Şirketin ifadesine göre, bu kayıtların sözleşme, veri politikası ve önceki yazışmalar doğrultusunda silindiğine dair defalarca yazılı güvence alınmıştı.

Silindi denilen kayıtlar nasıl yeniden ortaya çıktı

Trezor, ShipMonk’un 10 Ağustos 2026 tarihinde sistemlerine yetkisiz erişim sağlandığını bildirerek kendisini haberdar ettiğini aktardı. Ardından yapılan incelemede, yalnızca isim, şehir ve e-posta adresi görünen 1.947 müşterinin verilerinin de bu olaydan etkilendiği, bu kümenin daha eski siparişleri kapsayabileceği ortaya kondu.

Şirket, geçen ay da 13.689 müşterinin verilerinin tamamen ya da kısmen açığa çıktığını duyurmuştu. O zaman yapılan açıklamada ihlalin, kendi 90 günlük veri saklama politikasıyla sınırlı olduğu vurgulanmıştı. Trezor’un bu politika çerçevesinde, siparişle bağlantılı müşteri verilerini 90 gün sonunda silip ya da anonimleştirdiği, bu sürenin teslimat, iade, geri ödeme ve değişim süreçlerini kapsamak için yeterli görüldüğü belirtildi.

Trezor, “90 gün sonra Trezor eShop’tan yapılan bir alışverişle ilgili tüm müşteri verilerini siliyor ya da anonimleştiriyoruz” ifadelerini kullandı. Şirket, adres ve telefon numarası gibi verileri daha uzun süre tutmak için bir neden bulunmadığını da ekledi.

ShipMonk, olayla ilgili kamuya açık bir açıklama yapmadı. Ancak lojistik şirketinin etkilenen sistemleri güvence altına aldığı ve dijital ihlal sonrasında güvenlik önlemlerini sıkılaştırdığı belirtiliyor. Saldırının, Metabase’teki kritik SQL enjeksiyonu açığının sıfır gün olarak istismarıyla başladığı ifade ediliyor.

Bu açık CVE-2026-72898 olarak izleniyor ve CVSS puanı 10.0. Enterprise blockchain güvenlik şirketi Holborn, ihlalin arkasında ShinyHunters adlı şantaj grubunun bulunduğunu öne sürdü. Trezor ise etkilenen müşterilere doğrudan bildirim gönderdiğini açıkladı.

Holborn, yazılım tedarik zinciri saldırısının kuruluşların üçüncü taraf risklerine tam görünürlük sağlaması gerektiğini gösterdiğini belirtti. Şirket, Trezor vakasında saldırının sıfır gün bir güvenlik açığıyla başladığını, saldırganların Metabase’teki SQL enjeksiyonu zafiyetini kullanarak birden fazla müşteriden hassas veri aldığını ve kurumu şantajla karşı karşıya bıraktığını aktardı. Holborn’a göre Trezor örneğinde açığa çıkan bilgiler, ShipMonk tarafından bir Metabase örneğinde tutulan müşteri sipariş ayrıntılarıydı.

Trezor, sızan bilgiler üzerinden oltalama e-postaları, sahte telefon aramaları ve mektuplar hazırlanabileceği konusunda kullanıcıları uyardı. Şirket, saldırganların bu verileri kullanarak kendilerini Trezor çalışanı gibi gösterebileceğini, e-posta yoluyla alıcıları istemedikleri işlemleri yapmaya ikna etmeye çalışabileceğini belirtti. Açıklamada, sızan verilerin dolandırıcılık amaçlı mesajlara, sahte çağrılara ve fiziksel güvenlik risklerine kapı aralayabileceği de vurgulandı.

Trezor, “Sızan bilgiler dolandırıcılık e-postaları, sahte aramalar veya mektuplar için kullanılabilir ve etkilenen kişileri fiziksel güvenlik risklerine de açık hale getirebilir” dedi. Şirket, bu verilerin şirket adına gönderilmiş gibi görünen e-posta yazışmalarında da kullanılabileceğini bildirdi.

Holborn’un değerlendirmesine göre olay, kurumların üçüncü taraf risklerini tam görünürlükle izlemesinin önemini ortaya koyuyor. Trezor ise cüzdan cihazlarının güvenliğinde bir sorun bulunmadığının altını çizdi; tehlike, bu olayda müşteri sipariş verilerinin yanlış yerde uzun süre tutulmuş olmasından kaynaklanıyor. Trezor, daha önce 13.689 müşteriyi kapsayan açıklamasının ardından bu kez 67.000 kişiye ulaşan etkiyi duyurdu.