SafePal деректерінің ағып кетуі: аппараттық әмияндардың 40 000-ға жуық пайдаланушысы зардап шекті

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal қауіпсіздікке қатысты маңызды оқиғаны ресми растады: үшінші тұлғалардың қолына шамамен 39 798 клиенттің жеке деректері түсті. Құпия ақпаратқа аты-жөндер, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері кіреді.
Өте маңызды сәт: ағып кету сид-фразаларға, жеке кілттерге, парольдерге, банк реквизиттеріне немесе төлем карталарының деректеріне әсер еткен жоқ. SafePal мұндай құпия ақпаратты сақтамайды, бұл қаражатты тікелей ұрлау қаупін айтарлықтай төмендетеді. Қазіргі уақытта жоба командасы пайдаланушылардың әмияндарына немесе активтеріне рұқсатсыз қол жеткізу белгілерін таппады.
Дегенмен, әзірлеушілер мақсатты фишингтік шабуылдардың жоғары ықтималдығы туралы ескертеді. Жеке деректерге ие бола отырып, зиянкестер SafePal қолдау қызметі ретінде өзін көрсете алады, жалған ақша қайтаруды ұсына алады, прошивканы жаңартуды талап ете алады немесе құрбандарды жалған сайттарға бағыттай алады. Қазіргі уақытта компания фишингтік ресурстарды белсенді бақылап, олардың бұғатталуына қол жеткізуде.
Оқиғаның себебі мен ауқымы
Мәселенің түбірі — клиенттік деректермен байланысты тапсырыстарды бақылау плагиніндегі авторизация қателігі. Плагин қол жеткізу сұрауларын дұрыс өңдемеген, бұл бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілген.
Оқиға 2025 жылдың 2 наурызы мен 2026 жылдың 11 сәуірі аралығында тапсырыс берген клиенттерге әсер етті. Айта кету керек, SafePal осалдықты пайдаланудың нақты күнін ашпайды, бұл мәселенің анықталу уақыты туралы сұрақтар қалдырады.
Қазір компания тәуелсіз киберқауіпсіздік фирмасымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеудің бүкіл жүйесіне кешенді аудит жоспарлап отыр. Сонымен қатар, заңнама талаптарына сәйкес, бұл жүйедегі деректерді сақтау мерзімі 90 күнге қысқартылды, ал логистикалық серіктестер өз жүйелерін тексеру қажеттілігі туралы хабардар етілді.
Бұл апта ішіндегі екінші осындай оқиға. Бұған дейін, 13 тамызда, Trezor жобасы логистикалық серіктес ShipMonk-тың бұзылуына байланысты 14 000-ға жуық клиенттің деректерінің ағып кетуіне тап болды. Мұндай оқиғалар сериясы аппараттық әмияндар экожүйесіндегі қауіпсіздіктің жүйелік мәселесін көрсетеді, мұнда әлсіз буын көбінесе құрылғылардың өзі емес, көмекші қызметтер мен жеткізу тізбектері болып табылады.
Менің талдауым: Пайдаланушылардың қаражаты қауіпсіз болғанымен, жеке деректердің ағып кетуі әлеуметтік инженерия үшін қолайлы жағдай жасайды. Алдағы апталарда фишингтік хаттар мен қоңыраулар толқынын күтіңіз. SafePal пайдаланушыларына «шұғыл әрекеттерді» талап ететін кез келген хабарламаларды елемеуді және әрқашан ресми сайттардың мекенжайларын қолмен тексеруді қатты ұсынамын.