Утечка данных Gyazo: скомпрометированы 23,6 млн записей пользователей
Несанкционированный доступ к серверам Gyazo произошёл 11 сентября
Японская компания Helpfeel уведомила пользователей своего сервиса обмена изображениями Gyazo об утечке данных. 11 сентября злоумышленник использовал уязвимость на сервере загрузки изображений. Это позволило ему выполнить вредоносные команды. Атаку удалось пресечь на следующий день. За это время злоумышленник получил доступ к базе данных, содержащей около 23,6 миллиона записей пользователей.
Атакующий получил доступ к именам, хешам паролей и токенам интеграции
Утечка затронула имена пользователей, адреса электронной почты, хеши паролей, идентификаторы пользователей и устройств. Также были скомпрометированы токены интеграции с X, информация профиля, статистика использования и платежные данные. Компания Helpfeel уточнила, что информация платежных карт не пострадала. В число затронутых записей входят и данные анонимных аккаунтов, не имеющих зарегистрированного адреса электронной почты. Компания продолжает устанавливать точное число лиц, чьи персональные данные были раскрыты.
Кроме записей пользователей, атакующий получил доступ примерно к 490 миллионам записей метаданных изображений. Эти метаданные могут позволить злоумышленникам реконструировать и получить доступ к URL-адресам изображений, загруженных пользователями. Также был скомпрометирован список приватных изображений, однако объем этих данных компания не раскрыла.
Утечка затрагивает всех пользователей сервиса Gyazo
Сервис Gyazo представляет собой кроссплатформенный инструмент для создания и мгновенного обмена скриншотами, GIF-анимациями и короткими видеозаписями экрана. Утечка затрагивает всех пользователей, чьи данные хранились на скомпрометированных серверах. Компания продолжает определять точное количество пострадавших пользователей.
Пользователям следует сменить пароли и проверить активность аккаунтов
Пользователям Gyazo рекомендуется сменить пароли от своих учетных записей. Также следует проверить активность аккаунтов на предмет подозрительных действий. Особое внимание стоит уделить проверке токенов интеграции с внешними сервисами, такими как X. Компания Helpfeel продолжает расследование инцидента и обещает предоставить дополнительную информацию по мере её поступления.
Опубликовано в канале 18 сентября, 20:34
Каждый материал сайта выходит в канале в тот же момент.
Источники: SecurityWeek · Security Affairs