
Сервис обмена изображениями Gyazo сообщил об утечке данных после атаки на сервер загрузки. Злоумышленник использовал уязвимость 11 сентября, получил доступ к внутренним системам и выполнил произвольные команды. В результате раскрылись данные, связанные примерно с 23,62 млн записей пользователей, и метаданные загруженных изображений.
Подозрительную активность компания обнаружила вечером в день атаки. К раннему утру 12 сентября она заблокировала выявленные пути доступа, остановила несанкционированные соединения и устранила уязвимость. 14 сентября расследование подтвердило, что третья сторона получила доступ к базе данных Gyazo.
Как сообщила Helpfeel, состав затронутой информации различается для разных пользователей. Среди неё могли оказаться имя или никнейм, адрес электронной почты, хеш пароля, идентификаторы пользователя и устройства, а также идентификатор сессии. В утечку также вошли данные профиля, язык интерфейса, даты регистрации и последнего входа, тариф, статус оплаты и статистика использования.
Для учётных записей, связанных с X или Google SSO, могли быть раскрыты токен интеграции X и адрес почты, привязанный к входу через Google. В число 23,62 млн записей включены анонимные аккаунты без привязанного адреса электронной почты, поэтому компания ещё определяет число людей, чьи персональные сведения оказались доступны третьей стороне. Номера банковских карт и другие платёжные реквизиты, по данным Helpfeel, не затронуты.
Отдельно атакующий получил около 490 млн записей метаданных, преимущественно относящихся к изображениям, загруженным до января 2019 года. Это примерно 14,4% всего массива данных об изображениях. Ещё метаданные около 2,4 млн изображений были извлечены по специальным критериям фильтрации.
Эти записи содержали идентификаторы изображений, IP-адреса загрузки, User-Agent, геоданные EXIF при их наличии, распознанный OCR-текст, названия и исходные URL. Идентификаторы позволяют сформировать адрес изображения, поэтому компания временно отключила просмотр части файлов. Злоумышленник также получил список приватных изображений, и Helpfeel не исключает, что некоторые из них могли просмотреть.
Компания не обнаружила признаков удаления самих изображений. Сервисы Helpfeel и Cosense используют другую архитектуру, и расследование не подтвердило утечек из их систем, хотя изображения Gyazo внутри этих сервисов могут не отображаться из-за ограничений доставки. Helpfeel готовит уведомления для затронутых пользователей, проводит криминалистическое расследование с внешними специалистами и намерена усилить контроль доступа, мониторинг и аудит.