注目事例  2026-09-06(日)配信

Trezor、配送委託先の情報漏洩で米顧客データ6.7万件影響

ハードウェアウォレット製造のTrezorは、配送委託先であるShipMonk社のセキュリティインシデントにより、新たに約67,000人の米国の顧客データが影響を受けたことを公表しました。流出した情報には氏名や連絡先、注文番号などが含まれており、委託先システム内で削除済みとされていたデータが含まれていたとしています。
攻撃手法(確認済み)
配送委託先であるShipMonk社のシステムに対する不正アクセスにより発生。報道によると、Metabaseのゼロデイ脆弱性(SQLインジェクション:CVE-2026-72898)が悪用され、 ShinyHuntersと呼ばれる脅威グループが関与しているとされています。
攻撃手法(推測)
サプライチェーン攻撃の手口として、委託先企業が内部管理やデータ保存に使用していたサードパーティ製ツール(Metabase等)の脆弱性が悪用され、システム内部への侵入およびデータ窃取に至ったと考えられます。
自組織チェックポイント
自社データを預けている外部委託先・サプライチェーンのセキュリティ対策状況を把握しているか
委託先との契約において、不要となったデータの確実な削除・匿名化プロセスが遵守されているか
委託先起因のインシデントが発生した際の自社顧客への通知やエスカレーション手順が整備されているか
流出した顧客情報が悪用されたフィッシング詐欺等の二次被害に対する注意喚起の仕組みがあるか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →