Информационные бюллетени Help Net Security: ежедневные и еженедельные новости, вакансии в области кибербезопасности, проекты с открытым исходным кодом, последние новости – подпишитесь здесь! Японская компания-разработчик программного обеспечения Helpfeel подтвердила утечку данных на своей платформе обмена скриншотами Gyazo, в которой злоумышленники воспользовались уязвимостью на сервере загрузки изображений, похитив около 23,62 миллиона пользовательских записей и метаданных, связанных с сотнями миллионов изображений. Gyazo — это облачная служба создания снимков экрана и записи экрана, которая автоматически загружает снимки пользователей и генерирует ссылку, которой они могут поделиться в чатах, на форумах или в социальных сетях. По данным компании, злоумышленник воспользовался… Подробнее → Сообщение Хакеры используют уязвимость сервера Gyazo, чтобы украсть 23,6 миллиона пользовательских записей, впервые появилось на Help Net Security. Gyazo — это облачная служба создания снимков экрана и записи экрана, которая автоматически загружает снимки пользователей и генерирует ссылку, которой они могут поделиться в чатах, на форумах или в социальных сетях. По данным компании, злоумышленник воспользовался уязвимостью 11 сентября, чтобы получить несанкционированный доступ к системам Гьязо и выполнить произвольные команды. Подозрительная активность была обнаружена в тот же вечер, и к утру 12 сентября маршруты доступа были заблокированы, а соединения злоумышленников прерваны. «Наше последующее расследование подтвердило, что третья сторона получила доступ к базе данных Gyazo и что пользовательская информация и метаданные, связанные с загруженными изображениями, были раскрыты без разрешения», — заявили в компании. В результате расследования компания обнаружила, что украденные записи пользователей, около 23,62 миллиона из них, включают имена, адреса электронной почты, хэши паролей, идентификаторы пользователей, идентификаторы устройств, идентификаторы сеансов входа в систему, токены интеграции X для подключенных учетных записей, адреса электронной почты Google SSO, информацию профиля, языковые настройки, временные метки регистрации и входа, планы подписки и статус выставления счетов.
Метаданные изображений имеют больший объем: около 490 миллионов записей, в основном связанных с изображениями, загруженными в январе 2019 года или ранее, что составляет около 14,4% всех данных изображений на платформе. Еще 2,4 миллиона изображений были отдельно обработаны специальной фильтрацией. Эти метаданные включали идентификаторы изображений, используемые для создания URL-адресов изображений, загрузки IP-адресов, пользовательских агентов, данных о местоположении EXIF, если таковые имеются, текста OCR, извлеченного из изображений, заголовков изображений, исходных URL-адресов и хешированных кодовых фраз, защищающих частные изображения.
Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/21/helpfeel-gyazo-data-breach/
Комментарии