預計閱讀 1 分鐘原文來源
最新資安威脅概覽:Trezor 資料外洩、MFA 旁路等多項危機
核心要點
- Trezor 於 2026 年 8 月公布,其物流合作夥伴 ShipMonk 發生資料外洩,受影響客戶已累計 81,000 人。
- 其中 67,000 名美國客戶的全名、電子郵件、電話、收件地址與訂單編號等個資被曝露。
- 同時,其他資安事件如 BigBear 的 Microsoft 365 釣魚服務成功繞過 MFA(多因素驗證)於 258 家組織,顯示攻擊手法持續升級。
背景與影響
Trezor 資料外洩的演變
Trezor 最早於 2026 年 8 月 13 日披露,約 14,000 名客戶的個資被盜,涵蓋美國、巴西、哥倫比亞、義大利、葡萄牙、瑞典與英國等國家,時間範圍為 2026 年 5 月 10 日至 8 月 8 日的訂單。公司當時表示,外洩僅限於物流供應商的資料庫,Trezor 本身的硬體錢包與服務未受影響。
然而,於本週五再次更新,指出 ShipMonk 未依合約與資料政策刪除已曝光的資料,導致額外 67,000 名於 2019 年 11 月至 2021 年 8 月間下單的美國客戶資料再次外洩。Trezor 強調,儘管已取得書面刪除保證,實際操作仍未完成,對此表達「非常失望」。
直接風險與後續威脅
- 個資濫用:姓名、地址、電話與訂單號等資訊可被用於釣魚郵件、詐騙電話或偽造信件,提升社交工程攻擊成功率。
- 品牌信任度:雖然 Trezor 強調其硬體設備未受影響,然而物流鏈的安全缺口仍可能削弱使用者對整體生態系的信任。
- 其他資安事件:同時出現的 BigBear Microsoft 365 釣魚服務成功繞過 MFA,顯示攻擊者不僅利用已洩漏的個資,更針對企業的認證防禦機制發動攻擊,影響範圍已擴及 258 家組織。
未來展望與讀者啟示
-
加強供應鏈審核:企業在委外物流或雲端服務時,應定期檢視合作夥伴的資料刪除機制與合約遵循情形,避免因第三方失誤造成連帶風險。
-
提升個人防護意識:受影響的使用者應警惕任何要求提供個人資訊的訊息,尤其是來自不明寄件者的電子郵件或電話,並啟用**多因素驗證(MFA)**以降低帳號被盜風險。
-
持續監測與快速回應:資安團隊需即時追蹤外洩資訊在暗網或其他平台的流通情況,並針對可能的釣魚攻擊制定應變計畫。
-
業界合作防禦:面對日益複雜的 MFA 旁路手法,廠商與安全研究機構應共享威脅情報,協同開發更強韌的認證防護方案。
結語:Trezor 這起資料外洩事件提醒我們,硬體錢包本身的安全固然重要,但整個供應鏈的資料治理同樣不可忽視。唯有在技術、防護流程與供應商管理三方面同步加強,才能在資安風暴中維護使用者的信任與資產安全。
分享
