RealConfirmedTLP:CLEAR
Mathspace
🇦🇺Educação2026-09-07
A Mathspace, plataforma australiana de ensino de matemática, confirmou que atacantes exploraram a CVE-2026-72898 — injeção SQL crítica no Metabase (CVSS 10.0) — e exfiltraram dados de 1.079.819 estudantes, pais, professores e funcionários na Austrália e Nova Zelândia. O vetor é o mesmo explorado por ShinyHunters em outras vítimas desta campanha, mas a Mathspace não identificou o ator e nenhum dado foi encontrado publicado ou vendido até o momento.
Full report→RealConfirmedTLP:CLEAR
Trezor (via ShipMonk)
🇨🇿Tecnologia / Carteiras criptoShinyHunters2026-09-07
A Trezor confirmou que dados pessoais de ~80.700 clientes foram expostos após o ataque ao seu parceiro logístico ShipMonk via zero-day crítico no Metabase (CVE-2026-72898, CVSS 10.0). O agravante central não é técnico: 67 mil registros adicionais existiam porque a ShipMonk não honrou um contrato de exclusão de dados — e emitiu confirmações escritas falsas por anos.
Full report→RealConfirmedTLP:CLEAR
Bits of Gold
🇮🇱Finanças / Criptoativos2026-08-17
A Bits of Gold, maior corretora regulada de criptoativos de Israel, confirmou que dados pessoais de aproximadamente 200 mil clientes foram acessados por meio de uma vulnerabilidade zero-day CVSS 10.0 explorada na plataforma de analytics Metabase — o mesmo vetor que afetou ShipMonk/Trezor, SafePal, Framework e dezenas de outras empresas a partir de 2 de agosto de 2026. Fundos, chaves privadas e senhas não foram expostos; o risco imediato é de engenharia social e phishing direcionado com dados KYC completos.
Full report→RealConfirmedTLP:CLEAR
Trezor (via ShipMonk)
🇨🇿Tecnologia / Criptoativos2026-08-13
A Trezor confirmou publicamente em 13 de agosto de 2026 que 13.689 clientes tiveram dados de entrega expostos após sua parceira logística ShipMonk ser comprometida via CVE-2026-72898, uma SQL injection crítica (CVSS 10.0) explorada como zero-day no Metabase. Os dispositivos e chaves privadas dos clientes não foram afetados, mas endereços físicos de donos de carteiras de criptoativos estão agora em mãos desconhecidas — combinação historicamente associada a ataques físicos e de engenharia social de alto impacto.
Full report→