SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушы мақсатты фишингтік шабуылдар қаупіне ұшырады

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal өз клиенттік базасының едәуір бөлігінің жеке деректерінің бұзылғанын ресми растады. Оқиға нәтижесінде үшінші тұлғалардың қолына 39 798 пайдаланушы туралы ақпарат, оның ішінде аты-жөні, физикалық жеткізу мекенжайлары, телефон нөмірлері, электрондық пошта мекенжайлары және тапсырыс мәліметтері түсті.
Бұл оқиғаның шектеулі сипатта екенін және маңызды қаржылық деректерге әсер етпегенін атап өту маңызды. Сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері, карта нөмірлері мен жеке куәліктер қауіпсіз болып қалды, өйткені SafePal өз архитектурасы бойынша мұндай ақпаратты жинамайды және сақтамайды. Қазіргі уақытта зиянкестердің клиенттердің қаражатына немесе әмияндарына қол жеткізгені туралы ешқандай белгі жоқ.
Дегенмен, жеке деректердің ағып кетуіне байланысты тәуекелдерді жете бағаламауға болмайды. Алынған ақпарат мақсатты фишингтік шабуылдар жүргізу үшін тамаша негіз болып табылады. Тапсырыстар мен байланыс деректеріне ие бола отырып, зиянкестер SafePal қолдау қызметінің атынан шығып, жалған ақша қайтаруды ұсына алады, прошивканы жаңартуды талап ете алады немесе пайдаланушыларды жалған веб-ресурстарға бағыттай алады. Жоба командасы фишингтік сайттарды бақылап, оларды бұғаттау шараларын қолдануда.
Оқиғаның техникалық мәліметтері
Мәселенің түбірі клиенттік деректермен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесінде жатыр. Бұл плагин ақпаратқа қол жеткізу сұрауларын дұрыс өңдемеген, бұл бөгде адамға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Ресми мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейтіп үлгерген.
Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында сатып алу жасаған клиенттерге әсер етті. Компания осалдықтың нақты қашан пайдаланылғанын және қашан анықталғанын әзірге ашпайды. Қазіргі уақытта SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп ішкі тергеу жүргізуде, сондай-ақ тапсырыстарды өңдеудің бүкіл жүйесіне толық аудит жүргізуді жоспарлап отыр.
Алдын алу шаралары ретінде компания осал жүйедегі деректерді сақтау мерзімін заңнама талаптарына сәйкес 90 күнге дейін қысқартты, сондай-ақ логистикалық серіктестерге өз жүйелерін ықтимал әсерге тексеру туралы өтінішпен хабарлады.
Бұл соңғы күндердегі екінші осындай жағдай. Бұған дейін, 13 тамызда, Trezor жобасы осыған ұқсас мәселеге тап болды, онда ShipMonk логистикалық серіктесі арқылы деректердің ағып кетуі 14 000-ға жуық клиентке әсер етті.
Менің пікірім: Бұл жағдай ең сенімді аппараттық әмияндардың да айналасындағы экожүйе деңгейінде осал екенін тағы бір рет көрсетеді. Инвесторлар түсінуі керек: қауіпсіздік — бұл тек жеке кілттерді қорғау ғана емес, сонымен қатар кез келген коммуникацияларға, әсіресе деректер ағып кеткеннен кейін, мұқият болу. Тапсырыстар туралы нақты деректерді пайдалана отырып жасалатын мақсатты фишинг — ең қауіпті шабуыл векторларының бірі, сондықтан SafePal пайдаланушыларына барынша сақ болуға және ақша аудару немесе құпия ақпаратты ашу туралы кез келген күдікті сұрауларды елемеуге кеңес беріледі.