Витік даних Gyazo оголив 23,6 мільйона записів користувачів
Gyazo, популярний інструмент для створення скриншотів і обміну зображеннями, що належить японській компанії Helpfeel, підтвердив витік даних, у результаті якого було оголено 23,62 мільйона записів користувачів, а також приблизно 490 мільйонів записів метаданих зображень. Масштаб інциденту ставить його в один ряд із найбільшими витоками на платформах, про які повідомлялося цього року, і порушує нові питання про те, скільки інформації користувачі несвідомо передають, коли користуються безкоштовними інструментами для створення скриншотів і розміщення зображень.
За роки Gyazo зібрав велику базу користувачів, і, за даними сервісу, загалом він налічує близько 23 мільйонів користувачів. Оскільки кількість оголених записів близька до цієї загальної чисельності користувачів, розумно припустити, що постраждала значна частка бази користувачів платформи, хоча записи користувачів та окремі облікові записи не завжди збігаються один до одного. Cybernews, який першим повідомив про витік, зазначив, що звертався до Helpfeel, щоб уточнити, скільки саме окремих користувачів постраждало.
Які дані було оголено
За словами компанії, до витіклої інформації входять деталі профілю, введені користувачами, як-от імена чи інший ідентифікаційний текст, який власники облікових записів вводили у своїх профілях Gyazo. Окрім самих записів користувачів, витік також охопив величезний масив метаданих зображень — майже 490 мільйонів записів, — пов'язаних із вмістом, завантаженим через сервіс.
Метадані можуть звучати як другорядна технічна примітка, але вони можуть розкрити напрочуд багато про звички та активність людини. Метадані, пов'язані зі скриншотами та зображеннями, можуть містити інформацію про те, коли було створено вміст, як його було поширено, та інші контекстуальні деталі, які в поєднанні з інформацією про обліковий запис допомагають скласти повнішу картину онлайн-поведінки користувача. Коли метадані такого масштабу оголюються разом із деталями облікового запису, вони стають значно кориснішими для зловмисників, ніж кожен із цих наборів даних окремо.
Чому такий витік важливий для приватності
Інструменти для створення скриншотів і розміщення зображень, як-от Gyazo, використовуються постійно, часто для швидкого, невимушеного обміну, технічної підтримки, мемів або робочої документації. Через це невимушене використання люди схильні не думати про ці платформи як про такі, що зберігають конфіденційну інформацію. Але скриншоти часто фіксують значно більше, ніж задумано: відкриті вкладки браузера, попередній перегляд електронної пошти, внутрішні документи або особисті розмови — усе це може опинитися вбудованим у зображення, яке завантажується та розміщується публічно або напівпублічно.
Це частина ширшої закономірності, яка спостерігається в нещодавніх витоках, пов'язаних із повсякденними цифровими інструментами, які непомітно накопичують великі обсяги даних користувачів із часом. Схожа динаміка спостерігалася у витоці французького постачальника електронної пошти, який оголив 40 мільйонів записів, де сервіс, який здавався користувачам звичайним, виявився таким, що зберігає величезний масив конфіденційної інформації. В обох випадках ризик був не обов'язково в основній функції платформи, а в накопиченому сліді даних, який утворився навколо звичайного використання.
Конкретно для Gyazo поєднання записів облікових даних і сотень мільйонів записів метаданих означає, що навіть користувачі, які ніколи не завантажували нічого особливо чутливого, все одно могли мати свої моделі використання, деталі облікового запису та історію зображень оголеними в спосіб, якого вони не передбачали.
Що це означає для вас
Якщо у вас є обліковий запис Gyazo або ви користуєтеся схожими інструментами для створення скриншотів і обміну зображеннями, цей витік є корисним нагадуванням зробити кілька практичних кроків. По-перше, ставтеся до будь-якого облікового запису, пов'язаного з Gyazo, як до потенційно скомпрометованого та змініть свій пароль, особливо якщо ви використовуєте цей пароль деінде. Повторно використовувані паролі — один із найлегших способів для зловмисників перейти від одного витоку до не пов'язаних із ним облікових записів.
По-друге, перегляньте, що ви історично завантажували на сервіси обміну зображеннями. Старі скриншоти можуть містити забуті особисті деталі, екрани входу або приватні розмови, які ви б радше не хотіли бачити в обігу. Видалення застарілих завантажень, де це можливо, зменшує вашу експозицію на майбутнє.
Нарешті, будьте пильними щодо спроб фішингу. Витоки, пов'язані з іменами та метаданими облікових записів, часто призводять до цілеспрямованих фішингових кампаній, де зловмисники використовують витіклі деталі, щоб зробити шахрайські повідомлення переконливішими.
Ключові висновки
Витік даних Gyazo — це нагадування про те, що навіть інструменти, створені для швидкого, невимушеного використання, можуть накопичувати величезні обсяги даних користувачів із часом — дані, які стають тягарем у момент, коли трапляється витік. З огляду на те, що, за повідомленнями, було оголено 23,6 мільйона записів користувачів і близько 490 мільйонів записів метаданих, постраждалим користувачам слід вважати свої облікові дані Gyazo скомпрометованими.
Негайно змініть свій пароль, якщо у вас є обліковий запис Gyazo, не використовуйте цей пароль деінде та перегляньте будь-які зображення, які ви завантажували, на предмет чутливого вмісту, який ви б радше видалили. У міру того як від Helpfeel з'являтиметься більше деталей про масштаб витоку, проактивність зараз є найкращим захистом від того, що може статися далі.




