نقص سرور Gyazo برای سرقت 23.6 میلیون سوابق کاربر مورد سوء استفاده قرار گرفت
پلتفرم اشتراکگذاری تصویر Gyazo تأیید کرده است که پس از سوء استفاده هکرها از آسیبپذیری سرور که به آنها اجازه سرقت ۲۳.۶ میلیون سوابق کاربر را میداد، دچار نقض اطلاعات شده است. [...]
پلتفرم اشتراکگذاری تصویر Gyazo تایید کرده است که پس از سوء استفاده هکرها از آسیبپذیری سرور که به آنها اجازه میدهد 23.6 میلیون رکورد کاربر را به سرقت ببرند، دچار نقض داده شده است.
Gyazo یک ابزار اسکرینشات و ضبط صفحه مبتنی بر ابر است که توسط Helpfeel اداره میشود و بهطور خودکار عکسهای صفحه نمایش کاربر را در فضای ابری آپلود میکند و به آنها یک لینک قابل اشتراکگذاری برای اشتراکگذاری در چتها، انجمنها، رسانههای اجتماعی و غیره میدهد.
این به ویژه در جوامع بازی محبوب است و ادعای 23 میلیون کاربر در سراسر جهان دارد که 3.1 میلیارد آیتم رسانه ای ارسال کرده اند.
طبق اعلام این شرکت، این حادثه در 11 سپتامبر 2026 رخ داد و به مهاجمان اجازه داد تا به پایگاه داده آن دسترسی داشته باشند و تقریبا 23.62 میلیون سوابق کاربر را به دست آورند.
این شرکت اکنون پلتفرم را در حین انجام تعمیرات آفلاین کرده است.
در پستی در X آمده است: "در حال حاضر، سرویس Gyazo بهعنوان یک اقدام پیشگیرانه بهعنوان یک اقدام پیشگیرانه بهطور موقت به حالت تعلیق درآمده است. ما صمیمانه از هر گونه ناراحتی ایجاد شده عذرخواهی میکنیم. لطفا تا زمان بهبودی کمی بیشتر صبر کنید."
این شرکت فعالیت مشکوک را در 12 سپتامبر شناسایی کرد و آسیبپذیری را که مهاجمان برای نفوذ به پلتفرم استفاده میکردند برطرف کرد، اما تا آن زمان، دادهها قبلا به سرقت رفته بودند.
Gyazo در بیانیهای که اوایل این هفته منتشر شد، تأیید کرد: "تحقیقات بعدی ما تأیید کرد که شخص ثالث به پایگاه داده Gyazo دسترسی داشته است و اطلاعات کاربر و ابردادههای مرتبط با تصاویر آپلود شده بدون مجوز افشا شده است."
بر اساس تحقیقات Gyazo، دادههایی که در معرض دید کاربر قرار گرفتهاند متفاوت است و ممکن است شامل یک یا چند مورد از موارد زیر باشد:
مجموعه داده های افشا شده شامل سوابق حساب های ناشناس است، اگرچه Gyazo درصدی از آنها را به اشتراک نمی گذارد.
این پلتفرم همچنین بیان کرد که این حادثه 490 میلیون رکورد ابرداده تصویر را افشا کرد که بیشتر آنها مربوط به تصاویر آپلود شده در این سرویس قبل از ژانویه 2019 است.
این ابردادهها شامل شناسههای تصویری است که برای ساخت URLهای تصویر، آدرسهای IP آپلود، رشتههای User-Agent، دادههای مکان EXIF، متن استخراجشده با OCR، عناوین تصویر، آدرسهای اینترنتی منبع، و عبارتهای عبور هش شده برای تصاویر خصوصی استفاده میشوند.
Helpfeel خاطرنشان می کند که شناسه های تصویر به طور بالقوه می توانند برای دسترسی به محتوای مربوطه مورد استفاده قرار گیرند، به همین دلیل است که این شرکت به طور موقت دسترسی به فایل هایی را که سوابق آنها فاش شده است، غیرفعال کرده است.
علاوه بر این، اعلام کرد که هکرها همچنین لیستی را به دست آورده اند که تصاویر خصوصی را شناسایی می کند و شرکت نمی تواند مشاهده برخی از آنها را رد کند.
این شرکت گفت تحقیقاتش نشانههایی از حذف دادهها به دلیل این حادثه پیدا نکرده است.
این شرکت همچنین هیچ مدرکی مبنی بر دزدیده شدن اطلاعات دیگر سرویسهای Helpfeel و Cosense پیدا نکرد.
این شرکت در حال انجام تحقیقات با کارشناسان خارجی و تماس با مقامات، مستقیما به کاربران آسیبدیده اطلاع میدهد.
به همه کاربران Gyazo توصیه میشود که رمز عبور خود را در سرویس و سایر پلتفرمهایی که از اعتبار یکسانی استفاده میکنند تغییر دهند و در صورت ارتباط مشکوک هوشیار باشند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هک اینترنتی ساکورا اطلاعات 1.36 میلیون حساب کاربری را فاش می کند
CenterPoint Energy اطلاعات دزدیده شده مشتریان در حمله سایبری را تایید می کند
حسابهای Dropbox از طریق نقص تأیید ایمیل Lenovo نقض شدند
گروه فرودگاه های منچستر می گوید هکرها اطلاعات مسافران را دزدیده اند
نقض داده های LACMA در سال گذشته داده های تامین اجتماعی و پزشکی را در معرض دید قرار داد
متن اصلی (انگلیسی)
Gyazo server flaw exploited to steal 23.6 million user records
The Gyazo image-sharing platform has confirmed it suffered a data breach after hackers exploited a server vulnerability that allowed them to steal 23.6 million user records. [...]