پرش به محتوای اصلی

نقض Gyazo 23.62 میلیون سوابق کاربر و 490 میلیون رکورد تصویر را در معرض نمایش قرار می دهد - PII و ابرداده در معرض حمله بزرگ قرار گرفتند.

تک‌رادار۱۴۰۵ شهریور ۲۶, پنجشنبه، ساعت ۲۱:۰۰حدود 2 دقیقه مطالعه

PII، فراداده تصویر، و احتمالا تصاویر شخصی، در یک حمله بزرگ به سرویس اشتراک‌گذاری تصویر Helpfeel قرار گرفته است.

Helpfeel نقض 11 سپتامبر را تأیید کرد که 23.62 میلیون رکورد مرتبط با کاربران Gyazo را به خطر انداخت.

داده‌های دزدیده شده شامل PII، شناسه‌های ورود/جلسه، توکن‌های Google SSO و 490 میلیون سوابق فراداده تصویر است.

اطلاعات پرداخت امن است، اما ممکن است تصاویر خصوصی در معرض دید قرار گرفته باشند. مشاهده غیرفعال شده در انتظار بررسی یک شرکت ژاپنی پشتیبانی مشتری و دانش بنیان اخیرا متحمل یک حمله سایبری شد که در آن میلیون‌ها سوابق کاربر از جمله اطلاعات شناسایی شخصی (PII) و احتمالا عکس‌های مشتری را از دست داد.

شرکت مورد نظر Helpfeel نام دارد. این یک سازمان تاسیس شده با بیش از 200 کارمند است که به عنوان ترکیبی از یک مرکز کمک مدرن، جستجوی هوشمند و یک عامل پشتیبانی هوش مصنوعی فعالیت می کند. این یک سرویس اشتراک گذاری تصویر به نام Gyazo را اجرا می کند. بر اساس یک اخطار نقض که اوایل این هفته منتشر شد، این نقض در 11 سپتامبر اتفاق افتاد، زمانی که یک عامل تهدید ناشناس از یک آسیب پذیری برای آپلود بدافزار، دسترسی به سرورهای سرویس و اجرای دستورات دلخواه بر روی آنها سوء استفاده کرد.

تحقیقات بعدی مشخص کرد که مهاجم 23.62 میلیون رکورد را به خطر انداخته است. چندین رکورد به یک کاربر گره خورده است، و بسیاری از سوابق توسط مشتریان بدون حساب کاربری ایجاد شده است، بنابراین تعداد واقعی افراد آسیب دیده هنوز مشخص نشده است (اما قطعا کمتر از 23.6 میلیون نفر است).

فراداده تصویر نیز در معرض دید قرار گرفت

سوابق به خطر افتاده در این دسته‌ها قرار می‌گیرند: نام‌ها، ایمیل‌ها، درهم‌سازی رمز عبور، شناسه‌های کاربر، شناسه‌های دستگاه، شناسه‌های جلسه ورود به سیستم، نشانه‌های یکپارچه‌سازی X، آدرس‌های ایمیل مرتبط با Google SSO، اطلاعات نمایه، اولویت‌های زبان، تاریخ و زمان ثبت نام، تاریخ و زمان ورود، طرح اشتراک، وضعیت صورت‌حساب (بدون شماره کارت اعتباری) و آمار استفاده.

Helpfeel تأیید کرد: «ما تأیید کرده‌ایم که هیچ اطلاعات پرداخت، از جمله شماره کارت اعتباری، بدون مجوز فاش نشده است.

گذشته از PII، مهاجمان به ابرداده های تصویر نیز دسترسی داشتند. تقریبا 490 میلیون رکورد مرتبط با تصاویر ثبت‌شده در ژانویه 2019 یا قبل از آن، از جمله شناسه‌های تصویر، آدرس IP منبع مورد استفاده برای آپلود، عوامل کاربر، داده‌های مکان EXIF، متن OCR استخراج‌شده از تصاویر، عناوین تصویر، URL منبع و عبارت‌های عبور هش شده برای تصاویر خصوصی به خطر افتاده است.

از آنجایی که برخی از این ابرداده برای تولید URL های تصویر استفاده می شود، Helpfeel این احتمال را رد نمی کند که مهاجمان تصاویر واقعی را نیز مشاهده کرده باشند. در این بیانیه آمده است: «ما برای جلوگیری از آسیب بیشتر، مشاهده برخی از تصاویر را به طور موقت غیرفعال کرده ایم. از آنجایی که نمی‌توانیم احتمال مشاهده برخی تصاویر خصوصی توسط شخص ثالث را رد کنیم، تحقیقات دقیق خود را ادامه می‌دهیم.»

از طریق The Hacker News

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Gyazo breach exposes 23.62 million user records and 490 million image records — PII and metadata exposed in huge attack

PII, image metadata, and possibly personal images, exposed in a large attack on Helpfeel's image-sharing service.

همه‌ی اخبار فناوری