Наука и технологии

Взлом Gyazo раскрыл данные 23,62 млн пользовательских записей

Взлом Gyazo раскрыл данные 23,62 млн пользовательских записей

Сервис обмена изображениями Gyazo сообщил об утечке данных после атаки на сервер загрузки. Злоумышленник использовал уязвимость 11 сентября, получил доступ к внутренним системам и выполнил произвольные команды. В результате раскрылись данные, связанные примерно с 23,62 млн записей пользователей, и метаданные загруженных изображений.

Подозрительную активность компания обнаружила вечером в день атаки. К раннему утру 12 сентября она заблокировала выявленные пути доступа, остановила несанкционированные соединения и устранила уязвимость. 14 сентября расследование подтвердило, что третья сторона получила доступ к базе данных Gyazo.

Какие данные утекли из Gyazo

Как сообщила Helpfeel, состав затронутой информации различается для разных пользователей. Среди неё могли оказаться имя или никнейм, адрес электронной почты, хеш пароля, идентификаторы пользователя и устройства, а также идентификатор сессии. В утечку также вошли данные профиля, язык интерфейса, даты регистрации и последнего входа, тариф, статус оплаты и статистика использования.

Для учётных записей, связанных с X или Google SSO, могли быть раскрыты токен интеграции X и адрес почты, привязанный к входу через Google. В число 23,62 млн записей включены анонимные аккаунты без привязанного адреса электронной почты, поэтому компания ещё определяет число людей, чьи персональные сведения оказались доступны третьей стороне. Номера банковских карт и другие платёжные реквизиты, по данным Helpfeel, не затронуты.

Отдельно атакующий получил около 490 млн записей метаданных, преимущественно относящихся к изображениям, загруженным до января 2019 года. Это примерно 14,4% всего массива данных об изображениях. Ещё метаданные около 2,4 млн изображений были извлечены по специальным критериям фильтрации.

Эти записи содержали идентификаторы изображений, IP-адреса загрузки, User-Agent, геоданные EXIF при их наличии, распознанный OCR-текст, названия и исходные URL. Идентификаторы позволяют сформировать адрес изображения, поэтому компания временно отключила просмотр части файлов. Злоумышленник также получил список приватных изображений, и Helpfeel не исключает, что некоторые из них могли просмотреть.

Компания не обнаружила признаков удаления самих изображений. Сервисы Helpfeel и Cosense используют другую архитектуру, и расследование не подтвердило утечек из их систем, хотя изображения Gyazo внутри этих сервисов могут не отображаться из-за ограничений доставки. Helpfeel готовит уведомления для затронутых пользователей, проводит криминалистическое расследование с внешними специалистами и намерена усилить контроль доступа, мониторинг и аудит.

Источники: Helpfeel, Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий