Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Пробивот во Gyazo изложи 23,62 милиони кориснички записи и 490 милиони записи со метаподатоци за слики

Безбедносен пробив во Gyazo, услугата за споделување слики на Helpfeel, изложил околу 23,62 милиони кориснички записи, вклучувајќи адреси на е-пошта и хеширани лозинки, соопшти компанијата со седиште во Кјото во известување објавено во средата.

Исто така биле изложени околу 490 милиони записи со метаподатоци за слики, главно за слики од јануари 2019 година или порано, вклучувајќи ги и ID-ознаките што ги сочинуваат линковите до сликите на Gyazo.

Helpfeel соопшти дека овие ID-ознаки можеле да се искористат за неовластено прегледување на сликите и дека привремено оневозможила прегледување на дел од нив.

Helpfeel ги повика сите корисници на Gyazo да ја сменат својата лозинка и да ја сменат и на сите други услуги каде што ја користат истата или слична лозинка. Исто така ги повика корисниците да внимаваат на сомнителни е-пораки или пораки поврзани со инцидентот.

Напаѓачот добил пристап преку ранливост во серверот за прикачување слики на Gyazo, извршувал произволни команди на системите на Helpfeel и пристапил до базата на податоци на Gyazo, соопшти компанијата. Таа не соопшти за каков тип ранливост станувало збор.

Helpfeel соопшти дека не биле изложени податоци за плаќање, вклучувајќи ги и броевите на кредитните картички. Изложените кориснички записи може да ги содржат следните податоци, при што полињата се разликуваат од корисник до корисник:

  • Име (било каков текст што го внел корисникот, како име или прекар)
  • Адреса на е-пошта
  • Хеширана лозинка
  • User ID
  • Device ID
  • ID на сесијата за најавување
  • X (порано Twitter) токен за интеграција, доколку профилот бил поврзан
  • Адреса на е-пошта користена за Google single sign-on (SSO), доколку била поврзана
  • Информации за профилот
  • Преференција за јазик
  • Датум и време на регистрација
  • Датум и време на последното најавување
  • Претплатнички план
  • Статус на наплата (без броеви на кредитни картички или други податоци за плаќање)
  • Статистика за користење

Бројката од 23,62 милиони се однесува на бројот на записи. Helpfeel соопшти дека тие вклучуваат и анонимни профили без регистрирана адреса на е-пошта и дека компанијата сè уште утврдува колку лица имале изложени лични информации.

Helpfeel соопшти дека ги прегледала изложените податоци за автентикација и презела „неопходни мерки, вклучувајќи поништување и ограничувања“. Компанијата не наведе кои конкретни податоци биле поништени.

Gyazo вообичаено испраќа код за верификација преку е-пошта кога најавувањето доаѓа од нова IP-адреса, при што проверката се врши во моментот на најавување. Helpfeel не соопшти дали изложените ID-ознаки на сесиите сè уште се валидни.

Секоја снимка направена со Gyazo добива линк изграден од 32-знаковен ID за сликата. Според страниците за помош на Gyazo, снимката останува приватна сè додека не биде споделен нејзиниот линк, но секој што го има линкот може да ја види. ID-ознаката е доволно долга за линкот „да не може да се погоди“.

За снимка со стандардните поставки, линкот е единствената заштита што ја спречува сликата да биде јавно достапна, а протечените ID-ознаки за сликите се токму делот од линкот што го прави тешко погодлив.

Бесплатните профили можат да ги прегледуваат само своите 10 најнови снимки на веб-страницата на Gyazo, но Gyazo наведува дека постарите снимки не се бришат и остануваат достапни за секој што го има URL-адресата.

Засегнатите записи со метаподатоци главно се однесуваат на слики регистрирани во јануари 2019 година или порано и сочинуваат околу 14,4% од податоците поврзани со слики на Helpfeel, соопшти компанијата.

Метаподатоците за дополнителни 2,4 милиони слики биле извлечени одделно со користење на она што Helpfeel го нарекува „специфични критериуми за филтрирање“. Компанијата не соопшти каков бил филтерот, дали двата сета се преклопуваат или дали вториот сет содржи понови слики.

Helpfeel ги наведе следните полиња, плус други поврзани информации:

  • Image ID — информацијата што се користи за создавање на URL-адресата на сликата
  • IP-адресата користена за прикачување
  • User-Agent
  • EXIF податоци за локацијата, доколку сликата ги содржела
  • OCR текст извлечен од сликата
  • Наслов на сликата
  • Изворна URL-адреса и други метаподатоци
  • Хеширана лозинка за приватни слики

Helpfeel соопшти дека привремено оневозможила прегледување на одредени слики за да спречи дополнителна штета и дека нејзината истрага досега не открила губење на податоци за слики.

Компанијата не соопшти кои слики се оневозможени или како корисникот може да провери дали неговите снимки се наоѓаат во засегнатите групи.

Напаѓачот исто така добил список со кој се идентификуваат приватните слики, соопшти Helpfeel. Компанијата наведе дека „не може да ја исклучи можноста третата страна да прегледала некои приватни слики“.

На Gyazo, приватна снимка може да значи дека е поставена на **„Only me“ („Само јас“) **, при што страниците за помош наведуваат дека не може да ја види дури ни лице кое го знае линкот, или може да биде заштитена со лозинка.

Двете поставки се достапни само кај платените планови, а Helpfeel не соопшти на која од нив мисли ниту како таквите слики можеле да бидат прегледани.

Полето OCR текст потекнува од функција на Gyazo која го чита текстот во снимките на корисникот и му овозможува да го пребарува. Според страниците за помош на Gyazo, ова е платена функција која корисниците сами ја активираат и која потоа ги скенира сите слики на профилот. На истите страници се наведува: „Само вие можете да ги видите OCR резултатите.“

Helpfeel соопшти дека забележала сомнителна активност вечерта на 11 септември, според јапонско време. До раните утрински часови на 12 септември, компанијата ги блокирала идентификуваните начини на пристап, ги прекинала конекциите на напаѓачот и ја поправила ранливоста истиот ден.

Додека сликите не се вчитувале, јавните известувања на Gyazo до корисниците го опишувале проблемот како одржување и не го споменувале безбедносниот пробив.

Кога Helpfeel го суспендирала прикажувањето на слики на 14 септември, страницата со ажурирања на Gyazo навела дека прикажувањето било суспендирано за одредени слики „поради итно одржување“.

Откако прикажувањето на новите прикачувања било повторно овозможено на 15 септември, второто известување навело: „Некои слики и понатаму се недостапни поради итно одржување.“

Helpfeel соопшти дека на 14 септември потврдила дека податоците биле изложени, на 15 септември го пријавила инцидентот до јапонската Комисија за заштита на личните информации, а известувањето го објавила на 16 септември.

Надворешни специјалисти сега спроведуваат форензичка истрага, соопшти Helpfeel. Компанијата ќе испрати е-пошта до корисниците за кои ќе утврди дека се засегнати, додека за анонимните профили ќе објавува известувања на веб-страницата на Gyazo.

Прашањата во врска со инцидентот се прифаќаат преку формуларот за поддршка на Gyazo.

Другите производи на Helpfeel, Helpfeel и Cosense, работат на одделни системи, а компанијата соопшти дека не открила изложување на податоци од нив. Сепак, сликите од Gyazo што се прикажуваат во нив може да не се вчитуваат додека е суспендирана услугата за прикажување на слики.

Извори:

  • The Hacker News – Gyazo Breach Exposes 23.62 Million User Records and 490 Million Image Metadata Records The Hacker News