Novinky

Únik dat u logistického partnera ShipMonk zasáhl téměř 14 tisíc zákazníků výrobce hardwarových peněženek Trezor

Novinky Date: Zobrazení: 32

Únik dat u logistického partnera ShipMonk zasáhl téměř 14 tisíc zákazníků výrobce hardwarových peněženek Trezor

Výrobce hardwarových kryptoměnových peněženek upozornil zákazníky na únik osobních údajů, ke kterému nedošlo v jeho vlastní infrastruktuře, ale u externího logistického partnera. Případ znovu ukazuje, jak velké riziko pro bezpečnost zákazníků představují dodavatelé v řetězci, ke kterým firma poskytuje jejich data.

Podle oznámení Trezoru se incident týká přibližně 13 689 lidí, jejichž objednávky zpracovával logistický partner ShipMonk. U 11 742 zákazníků uniklo jméno, e-mail, telefonní číslo a doručovací adresa, u dalších 1 947 zákazníků byly vystaveny jméno, město a e-mail. ShipMonk podle Trezoru informoval o neoprávněném přístupu k datům 10. srpna. Většina zasažených objednávek pochází z posledních devadesáti dnů, protože Trezor po svých partnerech standardně požaduje mazání nebo anonymizaci starších údajů, jakmile přestanou být potřeba pro vyřízení zásilky. Incident se týká zákazníků ve více zemích, mimo jiné v USA, Británii, Švédsku, Itálii, Portugalsku, Brazílii a Kolumbii.

Trezor zdůrazňuje, že samotné hardwarové peněženky ani jeho vlastní systémy podle dosavadních zjištění napadeny nebyly – uniklá data se týkají pouze doručovacích a kontaktních údajů, nikoli přístupu ke kryptoměnovým prostředkům. Praktické riziko pro zasažené zákazníky tím ale nekončí. Kombinace jména, telefonního čísla a fyzické adresy dává útočníkům dobrý materiál pro věrohodně vypadající phishingový e-mail, telefonát nebo dokonce fyzický dopis, který se bude vydávat za Trezor, banku nebo kryptoměnovou burzu a bude cílit přímo na majitele peněženky. Trezor proto zákazníkům znovu připomíná základní pravidlo: záložní fráze (seed) k obnově peněženky nepatří nikam na web ani do rukou nikoho, kdo si o ni řekne, ať už se za kohokoli vydává.

Image

Pro firmy z pohledu GDPR je případ připomínkou, že odpovědnost za zabezpečení osobních údajů se nekončí na hranici vlastní infrastruktury. Pokud data zpracovává externí zpracovatel, jako v tomto případě logistický partner, zůstává správce dat odpovědný za to, že má se zpracovatelem nastavené odpovídající smluvní záruky podle článku 28 GDPR a že incident u zpracovatele dokáže bez zbytečného odkladu zjistit a zákazníky o něm informovat.

Zdroj

Další články