🔥 Взлом Gyazo: утекли 23,6 млн учётных записей и метаданные изображений Японский сервис Gyazo (принадлежит Helpfeel) подтвердил: атакующий использовал уязвимость в сервере загрузки изображений. 11 сентября он получил доступ и запускал произвольные команды. Подозрительную активность заметили в тот же вечер, к утру 12 сентября доступ заблокировали. Но данные уже утекли. По данным helpnetsecurity, украдено 23,62 млн записей пользователей: имена, электронные адреса, хэши паролей, идентификаторы пользователей, устройств и сеансов, токены X (Twitter), адреса Google SSO, профиль, язык, отметки времени регистрации и входов, тариф подписки, статус оплаты. Платёжные данные не тронуты. Отдельно — метаданные 490 млн изображений, в основном загруженных до января 2019 года (14,4% всей базы), плюс 2,4 млн извлекли через отдельный фильтр. В этих метаданных: идентификаторы, IP-адреса загрузки, строки User-Agent, EXIF-геолокация, OCR-текст, названия файлов, исходные URL, хэши паролей от приватных изображений. Атакующий получил список идентификаторов приватных изображений. В компании не исключают, что часть из них могла быть просмотрена. Это хуже, чем кажется: OCR-текст со снимков экрана часто содержит пароли, номера карт, переписку. Токены X позволяют захватить чужие аккаунты Twitter. Хэши паролей — прямой кандидат на перебор. Helpfeel уведомила комиссию по защите персональных данных Японии 15 сентября. Пользователям пришлют письма, анонимам — сообщение в веб-интерфейсе. Просят сменить пароли. Но сам Gyazo до сих пор недоступен: отображается техническая заглушка без сроков возвращения сервиса. Люди не могут забрать свои снимки экрана. Метаданные изображений — это готовое досье: геолокация, IP-адреса загрузки, распознанный текст. 23,6 млн учётных записей — только вершина. Настоящая проблема — 490 млн записей о том, кто, откуда, что снимал и что там было написано. Это невозможно отозвать обновлением. #Gyazo #утечкаданных #метаданные #breach