Adatszivárgás érintette a SafePal ügyfeleit

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A hardveres kriptotárcákat gyártó SafePal adatvédelmi incidensről tájékoztatta ügyfeleit, amelynek során a támadók egy sérülékenység kihasználásával több mint 39 ezer ügyfél rendelési adataihoz férhettek hozzá.

A vállalat augusztus 16-án e-mailben értesítette az érintett ügyfeleket, és egy online ellenőrző eszközt is biztosított, amellyel a rendelési szám és a szállítási ország alapján ellenőrizhető, hogy az adott megrendelés érintett-e. Az érintett megrendeléseket 2025. március 2. és 2026. április 11. között adták le. A kiszivárgott adatok között nevek, e-mail-címek, szállítási címek, telefonszámok és vásárlási információk szerepelnek. A vállalat szerint nem kerültek veszélybe a seed phrase-ek, privát kulcsok, jelszavak, bankszámlaadatok, bankkártyaszámok, személyazonosító okmányok adatai vagy egyéb hitelesítési adatok. A SafePal ezért az incidens miatt nem tartja szükségesnek a hardvertárcák lecserélését vagy a kriptoeszközök áthelyezését.

A megszerzett adatok viszont felhasználhatók célzott adathalász és social engineering támadásokhoz. A SafePal szerint már érkeztek bejelentések olyan adathalász e-mailekről és telefonhívásokról, amelyekben a támadók a vállalat munkatársainak adták ki magukat. Egyes üzenetekben a SafePal X1 hardvertárca állítólagos biztonsági sérülékenységére és az annak javításához szükséges firmware-frissítésre hivatkoztak.

Egy támadó egy kiberbűnözői fórumon azt állította, hogy értékesíti a megszerzett adatokat (1. ábra). A hirdetésben megadott érintett időszak és ügyfélszám megegyezik a SafePal által közölt adatokkal. A BleepingComputer azonban nem tudta függetlenül ellenőrizni, hogy a támadó valóban rendelkezik-e az adatokkal.

A SafePal májusban kapott először, az incidenshez hasonló bejelentést, majd júliusban megkezdte rendelésfeldolgozó rendszerének átfogó felülvizsgálatát. Ennek során egy, a rendeléskövetési funkcióhoz használt bővítmény jogosultság-ellenőrzési hibáját azonosították. A sérülékenység lehetővé tette, hogy illetéktelenek más ügyfelek rendelési adataihoz férjenek hozzá.

A vizsgálat egy különálló konfigurációs hibát is feltárt, amely miatt egy adattörlési folyamat 2025 szeptembere és 2026 áprilisa között nem működött megfelelően. Ennek következtében a rendszerben a 2025 márciusáig visszamenő rendelési adatok is megmaradtak.

A vállalat javította a sérülékenységet, további biztonsági intézkedéseket vezetett be, és külső kiberbiztonsági szolgáltatót bízott meg a javítás ellenőrzésével. Az érintett személyes adatokat törölték az aktív e-kereskedelmi szerverekről, egy titkosított offline másolatot azonban megőriznek a hatósági vizsgálatokhoz.

A SafePal szerint az incidenshez kapcsolódóan már több mint 30 csaló weboldalt és adathalász hivatkozást távolítottak el. A vállalat arra figyelmezteti ügyfeleit, hogy legyenek különösen óvatosak a firmware-frissítésre, termékvisszaküldésre, visszatérítésre vagy hatósági vizsgálatra hivatkozó megkeresésekkel.

Ha egy adathalász üzenetre válaszul valaki már megosztotta seed phrase-ét vagy privát kulcsát, az érintett tárcát kompromittáltnak kell tekinteni. Ilyen esetben a SafePal javasolja az eszközök új tárcába történő áthelyezését megbízható SafePal-eszköz vagy hivatalos alkalmazás használatával.

(forrás)