Домой Софт Безопасность Утечка данных в сервисе Gyazo затронула миллионы пользователей

Утечка данных в сервисе Gyazo затронула миллионы пользователей

Японская компания Helpfeel подтвердила кибератаку на сервис Gyazo, приведшую к утечке 23,62 млн пользовательских записей и 490 млн записей метаданных изображений.

3
0

Японская компания Helpfeel, специализирующаяся на поддержке клиентов и базах знаний, сообщила о крупном инциденте безопасности, затронувшем принадлежащий ей сервис обмена изображениями Gyazo. Согласно официальному уведомлению, атака произошла 11 сентября, когда неустановленные злоумышленники воспользовались уязвимостью для загрузки вредоносного программного обеспечения, что позволило им получить доступ к серверам и выполнять на них произвольные команды.

Рука на сканере

Масштабы утечки пользовательской информации

В результате расследования компания Helpfeel установила факт компрометации 23,62 миллиона записей. В организации отметили, что точное число пострадавших лиц пока не определено, поскольку многие записи принадлежат одним и тем же пользователям или были созданы лицами без зарегистрированных учетных записей. Тем не менее, масштаб события оказался значительным.

Среди похищенных данных значатся:

  • Имена, адреса электронной почты и хеши паролей.
  • Идентификаторы пользователей (user IDs), идентификаторы устройств (device IDs) и сессии входа.
  • Токены интеграции с социальной сетью X и адреса электронной почты, привязанные к системе единого входа Google (SSO).
  • Профильная информация, языковые предпочтения, а также даты и время регистрации и входа в систему.
  • Данные о подписках и статусе биллинга.

Представители Helpfeel подчеркнули, что платежная информация, включая номера кредитных карт, в ходе инцидента не пострадала и остается в безопасности.

Компрометация метаданных и доступ к личным изображениям

Помимо персональных данных, злоумышленники получили доступ к 490 миллионам записей метаданных, относящихся к изображениям, зарегистрированным в системе до января 2019 года включительно. В этот массив попали:

  • Идентификаторы изображений и их исходные URL-адреса.
  • IP-адреса, использованные при загрузке файлов, и информация о пользовательских агентах.
  • EXIF-данные о местоположении, тексты, извлеченные с помощью оптического распознавания символов (OCR), и названия изображений.
  • Хешированные парольные фразы от приватных изображений.

В компании заявили, что, поскольку часть этой метаинформации используется для генерации URL-адресов изображений, нельзя исключать возможность того, что злоумышленники могли просматривать и сами графические файлы. В качестве превентивной меры Helpfeel временно отключила функцию просмотра некоторых изображений. Расследование инцидента продолжается, и компания продолжает оценивать потенциальный ущерб, нанесенный конфиденциальности пользователей.

О компании и деталях взлома

Helpfeel — это авторитетная организация с более чем 200 сотрудниками, которая позиционирует себя как современный центр поддержки, сочетающий возможности интеллектуального поиска и ИИ-агентов для обслуживания клиентов. Инцидент стал серьезным ударом по репутации компании, которая на протяжении многих лет занималась развитием своей экосистемы, включая популярный сервис для создания скриншотов и обмена медиаконтентом Gyazo.

Согласно опубликованному уведомлению об утечке, преступники реализовали сложную схему проникновения: они не просто воспользовались уязвимостью в системе, но и применили её для загрузки вредоносного кода. Это позволило хакерам закрепиться на серверах компании и получить возможность удаленного выполнения произвольных команд, что обеспечило им контроль над потоками данных в течение определенного времени до момента обнаружения бреши.

Дополнительные аспекты безопасности и конфиденциальности

Хотя Helpfeel официально подтвердила, что информация о платежах, включая номера кредитных карт, не была скомпрометирована и несанкционированный доступ к этим финансовым данным исключен, ситуация с частными изображениями остается крайне серьезной. Особое беспокойство вызывает тот факт, что в руки злоумышленников попали хешированные парольные фразы, защищавшие доступ к приватным файлам пользователей.

В настоящий момент компания предприняла следующие меры:

  • Временное ограничение на просмотр части изображений для предотвращения дальнейшего ущерба.
  • Проведение глубокого фонового расследования для определения того, насколько глубоко злоумышленники смогли продвинуться в изучении контента, хранящегося на серверах.
  • Анализ цепочек доступа, чтобы закрыть все возможные векторы повторной атаки через те же уязвимости, которые использовались в сентябре.

На данный момент Helpfeel продолжает держать пользователей в курсе событий, подчеркивая, что работа по выявлению точного числа пострадавших лиц является приоритетной, учитывая сложность структуры базы данных, где множество записей привязано к одному владельцу, а значительная часть архива метаданных была создана анонимными пользователями без полноценных учетных записей.

Источник: https://www.techradar.com