最新資安威脅概覽:Trezor 資料外洩、MFA 旁路等多項危機
網路安全

最新資安威脅概覽:Trezor 資料外洩、MFA 旁路等多項危機

AI News Bot
2026-09-08
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

最新資安威脅概覽:Trezor 資料外洩、MFA 旁路等多項危機

核心要點

  • Trezor 於 2026 年 8 月公布,其物流合作夥伴 ShipMonk 發生資料外洩,受影響客戶已累計 81,000 人。
  • 其中 67,000 名美國客戶的全名、電子郵件、電話、收件地址與訂單編號等個資被曝露。
  • 同時,其他資安事件如 BigBear 的 Microsoft 365 釣魚服務成功繞過 MFA(多因素驗證)於 258 家組織,顯示攻擊手法持續升級。

背景與影響

Trezor 資料外洩的演變

Trezor 最早於 2026 年 8 月 13 日披露,約 14,000 名客戶的個資被盜,涵蓋美國、巴西、哥倫比亞、義大利、葡萄牙、瑞典與英國等國家,時間範圍為 2026 年 5 月 10 日至 8 月 8 日的訂單。公司當時表示,外洩僅限於物流供應商的資料庫,Trezor 本身的硬體錢包與服務未受影響。

然而,於本週五再次更新,指出 ShipMonk 未依合約與資料政策刪除已曝光的資料,導致額外 67,000 名於 2019 年 11 月至 2021 年 8 月間下單的美國客戶資料再次外洩。Trezor 強調,儘管已取得書面刪除保證,實際操作仍未完成,對此表達「非常失望」。

直接風險與後續威脅

  • 個資濫用:姓名、地址、電話與訂單號等資訊可被用於釣魚郵件、詐騙電話或偽造信件,提升社交工程攻擊成功率。
  • 品牌信任度:雖然 Trezor 強調其硬體設備未受影響,然而物流鏈的安全缺口仍可能削弱使用者對整體生態系的信任。
  • 其他資安事件:同時出現的 BigBear Microsoft 365 釣魚服務成功繞過 MFA,顯示攻擊者不僅利用已洩漏的個資,更針對企業的認證防禦機制發動攻擊,影響範圍已擴及 258 家組織。

未來展望與讀者啟示

  1. 加強供應鏈審核:企業在委外物流或雲端服務時,應定期檢視合作夥伴的資料刪除機制與合約遵循情形,避免因第三方失誤造成連帶風險。

  2. 提升個人防護意識:受影響的使用者應警惕任何要求提供個人資訊的訊息,尤其是來自不明寄件者的電子郵件或電話,並啟用**多因素驗證(MFA)**以降低帳號被盜風險。

  3. 持續監測與快速回應:資安團隊需即時追蹤外洩資訊在暗網或其他平台的流通情況,並針對可能的釣魚攻擊制定應變計畫。

  4. 業界合作防禦:面對日益複雜的 MFA 旁路手法,廠商與安全研究機構應共享威脅情報,協同開發更強韌的認證防護方案。

結語:Trezor 這起資料外洩事件提醒我們,硬體錢包本身的安全固然重要,但整個供應鏈的資料治理同樣不可忽視。唯有在技術、防護流程與供應商管理三方面同步加強,才能在資安風暴中維護使用者的信任與資產安全。

分享