
Violazione dei dati di Gyazo: trapelano ID immagine e 23,62 milioni di record
Helpfeel afferma che un difetto nel server di caricamento di Gyazo ha esposto 23,62 milioni di record utente e 490 milioni di voci di metadati di immagini, inclusi gli ID dei link alle immagini.
La violazione dei dati di Gyazo divulgata dall'azienda con sede a Kyoto Helpfeel ha esposto circa 23,62 milioni di record utente e circa 490 milioni di record di metadati di immagini, secondo quanto dichiara il servizio di condivisione di screenshot e immagini. Helpfeel ha pubblicato il suo avviso mercoledì. I record utente trapelati possono includere indirizzi email e hash delle password, che sono versioni cifrate delle password memorizzate in modo che la password originale non sia conservata in forma leggibile. I record delle immagini includono gli identificatori che compongono i link alle immagini di Gyazo, e Helpfeel afferma che tali identificatori potrebbero essere utilizzati per visualizzare le immagini senza autorizzazione.
L'intrusione stessa è stata effettuata attraverso una vulnerabilità nel server di caricamento immagini di Gyazo, secondo Helpfeel. L'attaccante ha sfruttato tale difetto per eseguire comandi arbitrari sui sistemi dell'azienda, ovvero codice scelto dall'attaccante e non da Helpfeel, e ha raggiunto il database di Gyazo. Helpfeel non ha specificato che tipo di difetto fosse. L'azienda afferma che nessuna informazione di pagamento, inclusi i numeri di carta di credito, è stata esposta.
Helpfeel afferma di aver notato attività sospette la sera dell'11 settembre, ora del Giappone. Nelle prime ore del 12 settembre aveva bloccato le vie di accesso identificate, interrotto le connessioni dell'attaccante e corretto la vulnerabilità, il tutto nello stesso giorno. Il 14 settembre ha confermato che i dati erano stati esposti, il 15 settembre ha segnalato l'incidente alla Commissione giapponese per la protezione delle informazioni personali e il 16 settembre ha pubblicato il suo avviso.
Riguardo alla cifra di 23,62 milioni, Helpfeel afferma di contare i record e non le persone, che il totale include account anonimi senza indirizzo email registrato e che l'azienda sta ancora stabilendo quante persone abbiano avuto informazioni personali esposte. I campi presenti variano da utente a utente. Secondo l'elenco di Helpfeel, un record utente esposto può contenere un nome visualizzato (qualsiasi testo inserito dall'utente, come un nome o un soprannome), un indirizzo email, un hash della password, un ID utente, un ID dispositivo, un ID di sessione di accesso, un token di integrazione con X (ex Twitter) se l'account era collegato, l'indirizzo email utilizzato per l'accesso singolo con Google se collegato, informazioni sul profilo, preferenza di lingua, data e ora di registrazione, data e ora dell'ultimo accesso, piano di abbonamento, stato di fatturazione (senza numeri di carta di credito o altri dettagli di pagamento) e statistiche di utilizzo.
Due di questi termini meritano una spiegazione. Un ID di sessione di accesso è il codice che un sito web assegna al tuo browser dopo l'accesso in modo che ti riconosca al clic successivo, e chiunque lo possieda potrebbe agire come te senza password. L'accesso singolo, o SSO, è un metodo di accesso in cui un account, in questo caso un account Google, viene utilizzato per accedere a un altro servizio. Helpfeel afferma di aver esaminato i dati di autenticazione esposti e di aver adottato "le misure necessarie, inclusa l'invalidazione e le restrizioni", ma non ha specificato quali elementi siano stati invalidati. Gyazo normalmente invia un codice di verifica via email quando un accesso proviene da un nuovo indirizzo IP, un controllo che viene eseguito al momento dell'accesso, e Helpfeel non ha detto se gli ID di sessione esposti siano ancora validi.
Il lato delle immagini della violazione è dove risiede il rischio pratico per gli utenti. Ogni acquisizione di Gyazo riceve un link costruito da un ID immagine di 32 caratteri. Le pagine di aiuto di Gyazo affermano che un'acquisizione rimane privata finché il suo link non viene condiviso, che chiunque abbia il link può vederla e che l'ID è abbastanza lungo da rendere il link "impossibile da indovinare". Per un'acquisizione con l'impostazione predefinita, il link è l'unica cosa che la protegge, e gli ID immagine trapelati sono esattamente la parte del link che lo rende impossibile da indovinare. Gli account gratuiti possono sfogliare solo le loro 10 acquisizioni più recenti sul sito di Gyazo, ma Gyazo afferma che le acquisizioni più vecchie non vengono eliminate e rimangono accessibili a chiunque abbia l'URL.
Helpfeel afferma che i record di metadati interessati riguardano principalmente immagini registrate a gennaio 2019 o prima e costituiscono circa il 14,4% dei dati relativi alle immagini dell'azienda. I metadati sono informazioni su un file e non l'immagine stessa. Altre 2,4 milioni di immagini hanno avuto i metadati estratti separatamente utilizzando quello che Helpfeel chiama "criteri di filtraggio specifici". L'azienda non ha detto quale fosse quel filtro, se i due insiemi si sovrappongano o se il secondo insieme includa immagini più recenti. I campi dei metadati elencati da Helpfeel includono l'ID immagine utilizzato per costruire l'URL dell'immagine, l'indirizzo IP utilizzato per il caricamento, lo User Agent (il testo che identifica il browser o l'app utilizzati), i dati di localizzazione EXIF se l'immagine li conteneva, il testo OCR estratto dall'immagine, il titolo dell'immagine, l'URL di origine e altri metadati, e una passphrase hashata per le immagini private. EXIF sono le informazioni nascoste che fotocamere e telefoni aggiungono a una foto, che possono includere il luogo in cui è stata scattata. OCR sta per riconoscimento ottico dei caratteri, il processo di lettura del testo da un'immagine. Quel testo OCR proviene da una funzione di Gyazo che legge il testo nelle acquisizioni dell'utente in modo che possano essere cercate; le pagine di aiuto di Gyazo la descrivono come una funzione a pagamento che gli utenti attivano da soli, che poi scansiona tutte le immagini dell'account, e affermano che "Solo tu puoi vedere i risultati OCR".
Helpfeel afferma inoltre che l'attaccante ha ottenuto un elenco che identifica le immagini private e che l'azienda "non può escludere la possibilità che la terza parte possa aver visualizzato alcune immagini private". Su Gyazo, un'acquisizione privata può significare una impostata su "Solo io", che secondo le pagine di aiuto non può essere visualizzata nemmeno da chi conosce il link, oppure una bloccata con una password. Entrambe le impostazioni sono disponibili solo nei piani a pagamento, e Helpfeel non ha detto a quale si riferisca o come tali immagini potessero essere state visualizzate. L'azienda afferma di aver temporaneamente disabilitato la visualizzazione di alcune immagini per prevenire ulteriori danni e che la sua indagine non ha rilevato alcuna perdita di dati delle immagini, ma non ha detto quali immagini siano disabilitate o come un utente possa sapere se le sue acquisizioni rientrano negli insiemi interessati.
C'è anche una questione su come la violazione dei dati di Gyazo sia stata comunicata mentre era in corso. Mentre le immagini non riuscivano a caricarsi, gli avvisi pubblici di Gyazo agli utenti la chiamavano manutenzione e non menzionavano una violazione. Quando Helpfeel ha sospeso la consegna delle immagini il 14 settembre, la pagina degli aggiornamenti di prodotto di Gyazo diceva che la consegna era stata sospesa per alcune immagini "a causa di manutenzione di emergenza". Dopo che la consegna dei nuovi caricamenti è ripresa il 15 settembre, un secondo avviso diceva: "Alcune immagini rimangono non disponibili a causa di manutenzione di emergenza."
Helpfeel sta chiedendo a ogni utente di Gyazo di cambiare la propria password, e di cambiarla su qualsiasi altro servizio dove sia utilizzata la stessa password o una simile, e di prestare attenzione a email o messaggi sospetti relativi all'incidente. Specialisti esterni stanno ora conducendo un'indagine forense, afferma l'azienda, e invierà un'email agli utenti che identifica come interessati, con avvisi sul sito web di Gyazo per gli account anonimi. Si accettano domande sull'incidente attraverso il modulo di supporto di Gyazo. Gli altri prodotti di Helpfeel, Helpfeel e Cosense, funzionano su sistemi separati, e l'azienda afferma di non aver trovato alcuna esposizione di dati da essi, anche se le immagini di Gyazo mostrate al loro interno potrebbero non caricarsi mentre la consegna delle immagini è sospesa.
Per i proprietari di siti web e i team IT, un incidente come questo è un promemoria che i dati di autenticazione sono utili solo quanto le password e le sessioni che proteggono, e che la condivisione basata su link mette tutto l'onere della segretezza su un singolo identificatore. I team che preferiscono non portare da soli questo carico possono considerare AEU-I, il nostro servizio di IT, infrastruttura e consulenza orientato alla sicurezza, che aiuta le organizzazioni a rivedere come i loro sistemi sono costruiti e mantenuti aggiornati.
Come Proteggerti
- Cambia oggi la tua password di Gyazo e, se hai usato la stessa password altrove, cambiala anche su quei siti, perché una password rubata può sbloccare diversi account.
- Attiva la verifica in due passaggi ovunque sia offerta, il che significa che il sito chiede un breve codice dal tuo telefono oltre alla password quando accedi.
- Ignora email o messaggi che ti chiedono di cliccare un link e inserire la tua password di Gyazo, e vai invece su gyazo.com digitando tu stesso l'indirizzo.
- Esamina gli screenshot e le immagini che hai memorizzato in Gyazo, specialmente quelli più vecchi e qualsiasi cosa privata, ed elimina o blocca quelli che non vorresti che uno sconosciuto vedesse.
- Se hai inviato a qualcuno un link Gyazo a un'immagine privata, considera quel link non più segreto e rimuovi o sostituisci l'immagine.
- Mantieni aggiornato il software che usi, poiché gli attaccanti di solito entrano attraverso difetti che il produttore ha già corretto in una versione più recente.
I Termini Spiegati
- password hash Una forma cifrata della tua password che un sito web memorizza al posto della password stessa, in modo che nessuno che legga il file possa vedere la tua vera password.
- metadata Informazioni extra memorizzate insieme a un file, come quando un'immagine è stata caricata o quale dispositivo l'ha inviata, piuttosto che l'immagine che vedi effettivamente.
- EXIF Dettagli nascosti che fotocamere e telefoni aggiungono a una foto, che possono includere il luogo e l'ora esatti in cui è stata scattata.
- OCR Abbreviazione di riconoscimento ottico dei caratteri, il processo che un computer usa per leggere il testo che appare all'interno di un'immagine.
- session ID Il codice che un sito web assegna al tuo browser dopo l'accesso per sapere che sei ancora tu, e che può permettere a qualcun altro di agire come te se viene rubato.
- single sign-on Un modo di accedere in cui un account, come un account Google, viene utilizzato per accedere ad altri servizi senza una password separata.
- User Agent Il testo che il tuo browser o app del telefono invia a un sito web per dire quale browser e dispositivo stai usando.
- vulnerability Una debolezza o un errore nel software che un attaccante può usare per entrare in un sistema a cui non dovrebbe avere accesso.