Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-06
/ 注目事例
注目事例
2026-09-06(日)配信
Trezor、配送委託先の情報漏洩で米顧客データ6.7万件影響
ハードウェアウォレット製造のTrezorは、配送委託先であるShipMonk社のセキュリティインシデントにより、新たに約67,000人の米国の顧客データが影響を受けたことを公表しました。流出した情報には氏名や連絡先、注文番号などが含まれており、委託先システム内で削除済みとされていたデータが含まれていたとしています。
攻撃手法(確認済み)
配送委託先であるShipMonk社のシステムに対する不正アクセスにより発生。報道によると、Metabaseのゼロデイ脆弱性(SQLインジェクション:CVE-2026-72898)が悪用され、 ShinyHuntersと呼ばれる脅威グループが関与しているとされています。
攻撃手法(推測)
サプライチェーン攻撃の手口として、委託先企業が内部管理やデータ保存に使用していたサードパーティ製ツール(Metabase等)の脆弱性が悪用され、システム内部への侵入およびデータ窃取に至ったと考えられます。
自組織チェックポイント
自社データを預けている外部委託先・サプライチェーンのセキュリティ対策状況を把握しているか
委託先との契約において、不要となったデータの確実な削除・匿名化プロセスが遵守されているか
委託先起因のインシデントが発生した際の自社顧客への通知やエスカレーション手順が整備されているか
流出した顧客情報が悪用されたフィッシング詐欺等の二次被害に対する注意喚起の仕組みがあるか
出典:
https://thehackernews.com/2026/09/trezor-says-shipmonk-breach-exposed.html
CVE-2026-72898 の経緯(3号)
この日のほかの注目事例
JetBrains、未パッチのTeamCity経由でCadence環境が侵害
大田区文化振興協会、遠隔操作で情報流出の可能性
キングジム、過去のECカート不正アクセスで個人情報漏洩
全日空商事、「選べるe-GIFT」不正アクセス第2報
2026-09-06 の内容をすべて読む(全11件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →