نقض Gyazo 23.62 میلیون سوابق کاربر و 490 میلیون رکورد تصویر را در معرض نمایش قرار می دهد - PII و ابرداده در معرض حمله بزرگ قرار گرفتند.
PII، فراداده تصویر، و احتمالا تصاویر شخصی، در یک حمله بزرگ به سرویس اشتراکگذاری تصویر Helpfeel قرار گرفته است.
Helpfeel نقض 11 سپتامبر را تأیید کرد که 23.62 میلیون رکورد مرتبط با کاربران Gyazo را به خطر انداخت.
دادههای دزدیده شده شامل PII، شناسههای ورود/جلسه، توکنهای Google SSO و 490 میلیون سوابق فراداده تصویر است.
اطلاعات پرداخت امن است، اما ممکن است تصاویر خصوصی در معرض دید قرار گرفته باشند. مشاهده غیرفعال شده در انتظار بررسی یک شرکت ژاپنی پشتیبانی مشتری و دانش بنیان اخیرا متحمل یک حمله سایبری شد که در آن میلیونها سوابق کاربر از جمله اطلاعات شناسایی شخصی (PII) و احتمالا عکسهای مشتری را از دست داد.
شرکت مورد نظر Helpfeel نام دارد. این یک سازمان تاسیس شده با بیش از 200 کارمند است که به عنوان ترکیبی از یک مرکز کمک مدرن، جستجوی هوشمند و یک عامل پشتیبانی هوش مصنوعی فعالیت می کند. این یک سرویس اشتراک گذاری تصویر به نام Gyazo را اجرا می کند. بر اساس یک اخطار نقض که اوایل این هفته منتشر شد، این نقض در 11 سپتامبر اتفاق افتاد، زمانی که یک عامل تهدید ناشناس از یک آسیب پذیری برای آپلود بدافزار، دسترسی به سرورهای سرویس و اجرای دستورات دلخواه بر روی آنها سوء استفاده کرد.
تحقیقات بعدی مشخص کرد که مهاجم 23.62 میلیون رکورد را به خطر انداخته است. چندین رکورد به یک کاربر گره خورده است، و بسیاری از سوابق توسط مشتریان بدون حساب کاربری ایجاد شده است، بنابراین تعداد واقعی افراد آسیب دیده هنوز مشخص نشده است (اما قطعا کمتر از 23.6 میلیون نفر است).
فراداده تصویر نیز در معرض دید قرار گرفت
سوابق به خطر افتاده در این دستهها قرار میگیرند: نامها، ایمیلها، درهمسازی رمز عبور، شناسههای کاربر، شناسههای دستگاه، شناسههای جلسه ورود به سیستم، نشانههای یکپارچهسازی X، آدرسهای ایمیل مرتبط با Google SSO، اطلاعات نمایه، اولویتهای زبان، تاریخ و زمان ثبت نام، تاریخ و زمان ورود، طرح اشتراک، وضعیت صورتحساب (بدون شماره کارت اعتباری) و آمار استفاده.
Helpfeel تأیید کرد: «ما تأیید کردهایم که هیچ اطلاعات پرداخت، از جمله شماره کارت اعتباری، بدون مجوز فاش نشده است.
گذشته از PII، مهاجمان به ابرداده های تصویر نیز دسترسی داشتند. تقریبا 490 میلیون رکورد مرتبط با تصاویر ثبتشده در ژانویه 2019 یا قبل از آن، از جمله شناسههای تصویر، آدرس IP منبع مورد استفاده برای آپلود، عوامل کاربر، دادههای مکان EXIF، متن OCR استخراجشده از تصاویر، عناوین تصویر، URL منبع و عبارتهای عبور هش شده برای تصاویر خصوصی به خطر افتاده است.
از آنجایی که برخی از این ابرداده برای تولید URL های تصویر استفاده می شود، Helpfeel این احتمال را رد نمی کند که مهاجمان تصاویر واقعی را نیز مشاهده کرده باشند. در این بیانیه آمده است: «ما برای جلوگیری از آسیب بیشتر، مشاهده برخی از تصاویر را به طور موقت غیرفعال کرده ایم. از آنجایی که نمیتوانیم احتمال مشاهده برخی تصاویر خصوصی توسط شخص ثالث را رد کنیم، تحقیقات دقیق خود را ادامه میدهیم.»
از طریق The Hacker News
متن اصلی (انگلیسی)
Gyazo breach exposes 23.62 million user records and 490 million image records — PII and metadata exposed in huge attack
PII, image metadata, and possibly personal images, exposed in a large attack on Helpfeel's image-sharing service.