🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨
Confira agora e compartilhe com seus amigos!
Apoie esse projeto de divulgacao de noticias! Clique aqui
SafePal divulgou que uma falha de autorização em um plug-in de rastreamento de pedidos expôs nomes, endereços de e-mail, endereços de entrega, números de telefone e detalhes de compras de aproximadamente 39.798 clientes.
O fabricante da carteira de hardware disse que todos os clientes afetados foram notificados individualmente por e-mail em 16 de agosto de security@safepal.com, com o assunto “[Importante] Suas informações de pedido do SafePal foram afetadas”.
Os registros expostos não incluíam credenciais de carteira ou informações financeiras, de acordo com a SafePal, que afirmou não ter encontrado nenhuma evidência de que o incidente em si tenha comprometido o acesso às carteiras ou fundos do SafePal.
“Este incidente não envolveu sua frase inicial, chaves privadas, senha da carteira ou outras credenciais da carteira, informações de conta bancária, números de cartão de pagamento ou números de identificação emitidos pelo governo”, disse SafePal.
Sob certas condições, a falha permitiu o acesso não autorizado às informações do pedido de outro cliente, disse a empresa, sem nomear o plug-in, seu fornecedor ou a versão afetada. Nenhum identificador CVE foi atribuído ao problema.
Os pedidos afetados foram feitos entre 2 de março de 2025 e 11 de abril de 2026. Essas datas descrevem quando os pedidos foram feitos, e não o período durante o qual a falha foi explorável, e o SafePal não disse quando o acesso não autorizado começou ou terminou, quantas partes acessaram os registros ou como a falha foi originalmente encontrada.
Como os registros vinculam um indivíduo nomeado a um endereço residencial e a uma compra, o SafePal alertou que os clientes afetados podem enfrentar “ligações telefônicas, e-mails, mensagens de texto, cartas, ofertas de reembolso, solicitações de atualização de firmware fraudulentas, comunicações falsas de suporte ao cliente”. Os dados não incluem endereços de carteiras, saldos ou qualquer indicação do que o cliente possui.
“Trate qualquer contato inesperado ou entrega de hardware que faça referência à sua compra do SafePal como suspeito, seja por telefone, correio ou pessoalmente”, disse SafePal.
A empresa de análise de blockchain Chainalysis contou 46 incidentes violentos documentados globalmente até o final de junho e mais de US$ 30 milhões roubados, vinculando um salto nos casos franceses de um punhado antes de 2025 para 30 em meados de 2026 a registros fiscais roubados de detentores de criptomoedas. Apenas 12 das 46 tentativas produziram um pagamento, uma taxa de 26%, abaixo dos 49% em 2025.
“Os criminosos reconheceram que os detentores de criptomoedas são alvos de alto valor porque possuem riqueza de forma instantânea e irreversível transferível”, disse Chainalysis.
Separadamente, a SafePal disse ter descoberto que um processo programado de limpeza de dados parou de funcionar corretamente entre setembro de 2025 e abril de 2026 devido a um erro de configuração, deixando registros de pedidos mais antigos no sistema por mais tempo do que o pretendido.
“Esse problema não causou o acesso não autorizado em si, mas é por isso que o alcance afetado remonta a março de 2025”, disse SafePal.
A Trezor, que revelou uma violação no fornecedor de remessa ShipMonk três dias antes, creditou a uma política de armazenamento de dados de 90 dias já em vigor a limitação de sua própria exposição.
SafePal disse que o primeiro relatório consistente com o problema chegou no início de maio de 2026. “Recebemos um relatório consistente com este problema pela primeira vez no início de maio e o tratamos como um caso isolado na época, mas o transformamos em uma investigação formal de segurança e introduzimos proteções adicionais”, disse SafePal.
As perguntas frequentes sobre incidentes colocam o atraso em uma questão à parte, perguntando por que os e-mails de phishing recebidos em maio demoraram até agosto para confirmar a causa. Um cliente escreveu no X sobre o recebimento de um e-mail suspeito, uma carta e um telefonema naquele mês de alguém que afirmava representar o SafePal, informou a Help Net Security, embora não haja nenhuma conexão confirmada entre a exposição e a tentativa de phishing.
A empresa disse que iniciou uma revisão completa e reconstrução de seu pipeline de processamento de pedidos em julho e confirmou a causa raiz durante esse trabalho.
Desde então, um agente de ameaça anunciou um conjunto de dados em um fórum de crimes cibernéticos que cita a mesma janela de pedido e a mesma contagem de clientes. A listagem foi divulgada pelo DarkWebInformer em 16 de agosto, e o vendedor se ofereceu para compartilhar os IDs dos pedidos e os países de envio para que os possíveis compradores pudessem verificá-los com a própria ferramenta de verificação do SafePal.
SafePal não publicou nenhuma declaração sobre a listagem em seu blog, página de incidentes ou conta X até o momento. A empresa não respondeu imediatamente a um pedido de comentário.
SafePal listou as seguintes medidas -
A falha foi corrigida e medidas de segurança adicionais introduzidas.
A retenção de informações pessoais no ambiente de processamento de pedidos relevante foi reduzida para 90 dias, sujeita aos requisitos legais aplicáveis.
Os registros afetados foram eliminados dos servidores ativos, com um backup offline seguro mantido exclusivamente para apoiar possíveis investigações.
Uma empresa de segurança independente e terceirizada está sendo
O fabricante da carteira de hardware disse que todos os clientes afetados foram notificados individualmente por e-mail em 16 de agosto de security@safepal.com, com o assunto “[Importante] Suas informações de pedido do SafePal foram afetadas”.
Os registros expostos não incluíam credenciais de carteira ou informações financeiras, de acordo com a SafePal, que afirmou não ter encontrado nenhuma evidência de que o incidente em si tenha comprometido o acesso às carteiras ou fundos do SafePal.
“Este incidente não envolveu sua frase inicial, chaves privadas, senha da carteira ou outras credenciais da carteira, informações de conta bancária, números de cartão de pagamento ou números de identificação emitidos pelo governo”, disse SafePal.
Sob certas condições, a falha permitiu o acesso não autorizado às informações do pedido de outro cliente, disse a empresa, sem nomear o plug-in, seu fornecedor ou a versão afetada. Nenhum identificador CVE foi atribuído ao problema.
Os pedidos afetados foram feitos entre 2 de março de 2025 e 11 de abril de 2026. Essas datas descrevem quando os pedidos foram feitos, e não o período durante o qual a falha foi explorável, e o SafePal não disse quando o acesso não autorizado começou ou terminou, quantas partes acessaram os registros ou como a falha foi originalmente encontrada.
Como os registros vinculam um indivíduo nomeado a um endereço residencial e a uma compra, o SafePal alertou que os clientes afetados podem enfrentar “ligações telefônicas, e-mails, mensagens de texto, cartas, ofertas de reembolso, solicitações de atualização de firmware fraudulentas, comunicações falsas de suporte ao cliente”. Os dados não incluem endereços de carteiras, saldos ou qualquer indicação do que o cliente possui.
“Trate qualquer contato inesperado ou entrega de hardware que faça referência à sua compra do SafePal como suspeito, seja por telefone, correio ou pessoalmente”, disse SafePal.
A empresa de análise de blockchain Chainalysis contou 46 incidentes violentos documentados globalmente até o final de junho e mais de US$ 30 milhões roubados, vinculando um salto nos casos franceses de um punhado antes de 2025 para 30 em meados de 2026 a registros fiscais roubados de detentores de criptomoedas. Apenas 12 das 46 tentativas produziram um pagamento, uma taxa de 26%, abaixo dos 49% em 2025.
“Os criminosos reconheceram que os detentores de criptomoedas são alvos de alto valor porque possuem riqueza de forma instantânea e irreversível transferível”, disse Chainalysis.
Separadamente, a SafePal disse ter descoberto que um processo programado de limpeza de dados parou de funcionar corretamente entre setembro de 2025 e abril de 2026 devido a um erro de configuração, deixando registros de pedidos mais antigos no sistema por mais tempo do que o pretendido.
“Esse problema não causou o acesso não autorizado em si, mas é por isso que o alcance afetado remonta a março de 2025”, disse SafePal.
A Trezor, que revelou uma violação no fornecedor de remessa ShipMonk três dias antes, creditou a uma política de armazenamento de dados de 90 dias já em vigor a limitação de sua própria exposição.
SafePal disse que o primeiro relatório consistente com o problema chegou no início de maio de 2026. “Recebemos um relatório consistente com este problema pela primeira vez no início de maio e o tratamos como um caso isolado na época, mas o transformamos em uma investigação formal de segurança e introduzimos proteções adicionais”, disse SafePal.
As perguntas frequentes sobre incidentes colocam o atraso em uma questão à parte, perguntando por que os e-mails de phishing recebidos em maio demoraram até agosto para confirmar a causa. Um cliente escreveu no X sobre o recebimento de um e-mail suspeito, uma carta e um telefonema naquele mês de alguém que afirmava representar o SafePal, informou a Help Net Security, embora não haja nenhuma conexão confirmada entre a exposição e a tentativa de phishing.
A empresa disse que iniciou uma revisão completa e reconstrução de seu pipeline de processamento de pedidos em julho e confirmou a causa raiz durante esse trabalho.
Desde então, um agente de ameaça anunciou um conjunto de dados em um fórum de crimes cibernéticos que cita a mesma janela de pedido e a mesma contagem de clientes. A listagem foi divulgada pelo DarkWebInformer em 16 de agosto, e o vendedor se ofereceu para compartilhar os IDs dos pedidos e os países de envio para que os possíveis compradores pudessem verificá-los com a própria ferramenta de verificação do SafePal.
SafePal não publicou nenhuma declaração sobre a listagem em seu blog, página de incidentes ou conta X até o momento. A empresa não respondeu imediatamente a um pedido de comentário.
SafePal listou as seguintes medidas -
A falha foi corrigida e medidas de segurança adicionais introduzidas.
A retenção de informações pessoais no ambiente de processamento de pedidos relevante foi reduzida para 90 dias, sujeita aos requisitos legais aplicáveis.
Os registros afetados foram eliminados dos servidores ativos, com um backup offline seguro mantido exclusivamente para apoiar possíveis investigações.
Uma empresa de segurança independente e terceirizada está sendo
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #safepal #hardware #wallet #maker #afirma #dados #expostos #a #falhas #de #quase #40.000 #clientes
🔔 Siga-nos para não perder nenhuma atualização!
Postar um comentário