هک Gyazo؛ اطلاعات ۲۳.۶ میلیون کاربر در حمله سایبری سرقت شد
هکرها با سوءاستفاده از آسیبپذیری سرور Gyazo، اطلاعات ۲۳.۶ میلیون کاربر و فراداده حدود ۴۹۰ میلیون تصویر را سرقت کردند.
شرکت نرمافزاری ژاپنی Helpfeel از وقوع یک حمله سایبری گسترده به سرویس اشتراکگذاری تصاویر Gyazo خبر داده است. در این حمله، مهاجمان با سوءاستفاده از یک آسیبپذیری در سرور آپلود تصاویر، به اطلاعات حدود ۲۳.۶۲ میلیون رکورد کاربری و فراداده مرتبط با صدها میلیون تصویر دسترسی پیدا کردهاند.
جزئیات حمله سایبری به Gyazo
Gyazo یک سرویس ابری برای ثبت و اشتراکگذاری اسکرینشات است که تصاویر ثبتشده توسط کاربران را بهصورت خودکار روی سرورهای خود آپلود میکند و لینک قابل اشتراکگذاری در اختیار کاربر قرار میدهد. این لینکها معمولاً در چتها، انجمنها و شبکههای اجتماعی مورد استفاده قرار میگیرند.
طبق اعلام Helpfeel، مهاجمان در ۱۱ سپتامبر از یک آسیبپذیری موجود در زیرساخت Gyazo سوءاستفاده کردند و توانستند به سیستمهای این سرویس دسترسی غیرمجاز پیدا کرده و دستورات دلخواه خود را اجرا کنند.
فعالیت مشکوک در همان شب شناسایی شد و تا ساعات اولیه ۱۲ سپتامبر، مسیرهای دسترسی مورد استفاده مهاجمان مسدود و ارتباط آنها با سیستمها قطع شد.
Helpfeel در بیانیه خود اعلام کرده است که بررسیهای بعدی نشان دادهاند یک شخص ثالث به پایگاه داده Gyazo دسترسی پیدا کرده و اطلاعات کاربران و فراداده مرتبط با تصاویر آپلودشده را بدون مجوز استخراج کرده است.
چه اطلاعاتی از ۲۳.۶ میلیون کاربر Gyazo سرقت شده است؟
بر اساس تحقیقات Helpfeel، حدود ۲۳.۶۲ میلیون رکورد کاربری تحت تأثیر این نفوذ قرار گرفته است. اطلاعات موجود در این رکوردها شامل موارد زیر است:
-
نام کاربران
-
آدرس ایمیل
-
هش رمز عبور
-
شناسه کاربری
-
شناسه دستگاه
-
شناسه نشستهای ورود
-
توکنهای اتصال به حساب X
-
آدرس ایمیل مرتبط با Google SSO
-
اطلاعات پروفایل
-
تنظیمات زبان
-
زمان ثبتنام و ورود به حساب
-
نوع اشتراک
-
وضعیت صورتحساب
با این حال، Helpfeel اعلام کرده است که اطلاعات پرداخت، از جمله شماره کارتهای بانکی و اعتباری، در این حمله افشا نشده است.
فراداده حدود ۴۹۰ میلیون تصویر نیز در معرض خطر قرار گرفت
دامنه این حمله تنها به اطلاعات حساب کاربران محدود نمیشود. طبق اعلام شرکت، مهاجمان به حدود ۴۹۰ میلیون رکورد فراداده تصویری نیز دسترسی پیدا کردهاند.
بخش عمده این دادهها مربوط به تصاویری است که در ژانویه ۲۰۱۹ یا پیش از آن روی Gyazo آپلود شدهاند؛ این تصاویر حدود ۱۴.۴ درصد از کل دادههای تصویری موجود در پلتفرم را تشکیل میدهند.
علاوه بر این، حدود ۲.۴ میلیون تصویر دیگر نیز از طریق فیلترهای خاص شناسایی و استخراج شدهاند.
این فرادادهها میتوانند شامل موارد زیر باشند:
-
شناسه تصویر مورد استفاده در ساخت URL
-
آدرس IP هنگام آپلود
-
User-Agent
-
اطلاعات مکانی EXIF، در صورت وجود
-
متن استخراجشده از تصویر با فناوری OCR
-
عنوان تصویر
-
URL منبع
-
عبارات عبور هششده مورد استفاده برای محافظت از تصاویر خصوصی
احتمال دسترسی به تصاویر خصوصی Gyazo
یکی از بخشهای مهم این حادثه، دستیابی مهاجمان به فهرستی از تصاویر خصوصی است.
Helpfeel اعلام کرده است که نمیتواند احتمال مشاهده برخی از این تصاویر توسط شخص ثالث را بهطور کامل رد کند و تحقیقات درباره این موضوع همچنان ادامه دارد.
شرکت در اطلاعیه خود تأکید کرده است که بررسیهای بیشتر برای مشخص کردن میزان دسترسی مهاجمان به تصاویر خصوصی در حال انجام است.
سرویسهای Helpfeel و Cosense هک نشدهاند
Helpfeel همچنین اعلام کرده که تحقیقات انجامشده تاکنون هیچ شواهدی از سرقت اطلاعات از دو سرویس دیگر این شرکت، یعنی Helpfeel و Cosense، پیدا نکرده است.
با این حال، برخی تصاویر مورد استفاده یا جاسازیشده در این سرویسها ممکن است در حال حاضر در دسترس نباشند؛ زیرا Gyazo پس از شناسایی حادثه، قابلیت آپلود تصاویر را متوقف کرده است.
گزارش حادثه به نهادهای ژاپنی
Helpfeel این حادثه امنیتی را در ۱۵ سپتامبر به کمیسیون حفاظت از اطلاعات شخصی ژاپن گزارش کرده است.
این شرکت همچنین اعلام کرده که کاربران آسیبدیده را از طریق ایمیل مطلع خواهد کرد. برای حسابهایی که آدرس ایمیل ثبتشده ندارند، اطلاعرسانی از طریق رابط وب Gyazo انجام خواهد شد.
کاربران Gyazo باید رمز عبور خود را تغییر دهند
Helpfeel از تمام کاربران Gyazo خواسته است رمز عبور حساب خود را تغییر دهند. این توصیه شامل حسابهای دیگری نیز میشود که در آنها از همان رمز عبور یا رمز عبور مشابه استفاده شده است.
کاربرانی که یک رمز عبور را در چند سرویس مختلف استفاده کردهاند، بهتر است در سایر حسابهای خود نیز رمزهای عبور منحصربهفرد تعیین کنند.
Helpfeel در اطلاعیه رسمی خود درباره این حادثه از کاربران و سایر افراد آسیبدیده به دلیل نگرانی و مشکلات ایجادشده عذرخواهی کرده است.
وضعیت فعلی سرویس Gyazo
در زمان انتشار این گزارش، صفحه اصلی Gyazo همچنان پیام تعمیر و نگهداری سرویس را نمایش میدهد و زمان مشخصی برای بازگشت کامل سرویس اعلام نشده است.
این حادثه یکی از موارد قابلتوجه نقض اطلاعات در یک سرویس اشتراکگذاری تصویر محسوب میشود؛ زیرا علاوه بر اطلاعات میلیونها حساب کاربری، حجم بسیار زیادی از فراداده تصاویر نیز در معرض دسترسی غیرمجاز قرار گرفته است.
کاربران Gyazo، بهویژه افرادی که از این سرویس برای ذخیره یا اشتراکگذاری تصاویر خصوصی استفاده کردهاند، باید تغییر رمز عبور و بررسی امنیت سایر حسابهای مرتبط خود را در اولویت قرار دهند.