Vi phạm dữ liệu Gyazo làm lộ 23,6 triệu hồ sơ người dùng

Gyazo, công cụ chụp ảnh màn hình và chia sẻ hình ảnh phổ biến thuộc sở hữu của công ty Nhật Bản Helpfeel, đã xác nhận một vụ vi phạm dữ liệu làm lộ 23,62 triệu hồ sơ người dùng cùng với khoảng 490 triệu bản ghi siêu dữ liệu hình ảnh. Quy mô của sự cố này đưa nó vào hàng những vụ vi phạm nền tảng lớn hơn được báo cáo trong năm nay, và làm dấy lên những câu hỏi mới về việc người dùng vô tình trao đi bao nhiêu thông tin khi sử dụng các công cụ chụp ảnh màn hình và lưu trữ hình ảnh miễn phí.

Gyazo đã xây dựng được một lượng người dùng lớn trong nhiều năm qua, với dịch vụ báo cáo khoảng 23 triệu người dùng nói chung. Vì số lượng hồ sơ bị lộ gần với tổng số người dùng đó, có thể hợp lý để giả định rằng một phần đáng kể người dùng của nền tảng đã bị ảnh hưởng, mặc dù hồ sơ người dùng và các tài khoản cá nhân không phải lúc nào cũng tương ứng một-một. Cybernews, đơn vị đầu tiên đưa tin về vụ vi phạm, cho biết họ đã liên hệ với Helpfeel để làm rõ chính xác có bao nhiêu người dùng riêng biệt bị ảnh hưởng.

Dữ liệu nào đã bị lộ

Theo công ty, thông tin bị rò rỉ bao gồm các chi tiết hồ sơ do người dùng nhập, chẳng hạn như tên hoặc văn bản nhận dạng khác mà chủ tài khoản đã nhập vào hồ sơ Gyazo của họ. Ngoài bản thân các hồ sơ người dùng, vụ vi phạm còn liên quan đến một kho siêu dữ liệu hình ảnh khổng lồ, gần 490 triệu mục, gắn với nội dung được tải lên thông qua dịch vụ.

Siêu dữ liệu nghe có vẻ như chỉ là một chú thích kỹ thuật nhỏ, nhưng nó có thể tiết lộ một lượng đáng ngạc nhiên về thói quen và hoạt động của một người. Siêu dữ liệu gắn với ảnh chụp màn hình và hình ảnh có thể bao gồm thông tin về thời điểm nội dung được tạo, cách nó được chia sẻ, và các chi tiết ngữ cảnh khác mà, khi kết hợp với thông tin tài khoản, giúp vẽ nên bức tranh đầy đủ hơn về hành vi trực tuyến của người dùng. Khi siêu dữ liệu ở quy mô này bị lộ cùng với chi tiết tài khoản, nó trở nên hữu ích hơn nhiều đối với kẻ xấu so với khi từng tập dữ liệu đứng riêng lẻ.

Tại sao kiểu vi phạm này lại quan trọng đối với quyền riêng tư

Các công cụ chụp ảnh màn hình và lưu trữ hình ảnh như Gyazo được sử dụng liên tục, thường để chia sẻ nhanh, thoải mái, hỗ trợ kỹ thuật, meme, hoặc tài liệu liên quan đến công việc. Vì cách sử dụng thoải mái đó, mọi người có xu hướng không nghĩ những nền tảng này là nơi chứa thông tin nhạy cảm. Nhưng ảnh chụp màn hình thường ghi lại nhiều hơn dự định: các tab trình duyệt đang mở, bản xem trước email, tài liệu nội bộ, hoặc các cuộc trò chuyện cá nhân đều có thể bị nhúng vào một hình ảnh được tải lên và liên kết công khai hoặc bán công khai.

Đây là một phần của xu hướng rộng hơn được thấy qua các vụ vi phạm gần đây liên quan đến những công cụ kỹ thuật số hằng ngày âm thầm tích lũy một lượng lớn dữ liệu người dùng theo thời gian. Một động lực tương tự đã diễn ra trong vụ rò rỉ của nhà cung cấp email Pháp làm lộ 40 triệu hồ sơ, nơi một dịch vụ có vẻ thường nhật với người dùng hóa ra lại đang nắm giữ một kho thông tin nhạy cảm khổng lồ. Trong cả hai trường hợp, rủi ro không nhất thiết nằm ở chức năng cốt lõi của nền tảng, mà nằm ở dấu vết dữ liệu tích lũy hình thành xung quanh việc sử dụng thông thường.

Đối với riêng Gyazo, sự kết hợp giữa hồ sơ tài khoản và hàng trăm triệu mục siêu dữ liệu có nghĩa là ngay cả những người dùng chưa từng tải lên bất cứ thứ gì đặc biệt nhạy cảm vẫn có thể bị lộ mô hình sử dụng, chi tiết tài khoản và lịch sử hình ảnh theo những cách họ không ngờ tới.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn có tài khoản Gyazo, hoặc sử dụng các công cụ chụp ảnh màn hình và chia sẻ hình ảnh tương tự, vụ vi phạm này là lời nhắc hữu ích để thực hiện một vài bước thiết thực. Đầu tiên, hãy coi bất kỳ tài khoản nào gắn với Gyazo là có khả năng đã bị lộ và cập nhật mật khẩu của bạn, đặc biệt nếu bạn dùng lại mật khẩu đó ở bất cứ nơi nào khác. Mật khẩu dùng lại là một trong những cách dễ nhất để kẻ tấn công chuyển từ một vụ vi phạm sang các tài khoản không liên quan.

Thứ hai, hãy xem lại những gì bạn đã từng tải lên các dịch vụ chia sẻ hình ảnh. Ảnh chụp màn hình cũ có thể chứa những chi tiết cá nhân đã bị lãng quên, màn hình đăng nhập, hoặc các cuộc trò chuyện riêng tư mà bạn không muốn bị lan truyền. Xóa các nội dung tải lên đã cũ, khi có thể, sẽ giảm mức độ phơi bày của bạn trong tương lai.

Cuối cùng, hãy cảnh giác với các nỗ lực lừa đảo. Các vụ vi phạm liên quan đến tên và siêu dữ liệu tài khoản thường dẫn đến các chiến dịch lừa đảo có mục tiêu, trong đó kẻ tấn công sử dụng chi tiết bị rò rỉ để làm cho các thông điệp gian lận trông thuyết phục hơn.

Những điểm chính cần ghi nhớ

Vụ vi phạm dữ liệu Gyazo là lời nhắc rằng ngay cả những công cụ được tạo ra để sử dụng nhanh, thoải mái cũng có thể tích lũy một lượng khổng lồ dữ liệu người dùng theo thời gian, dữ liệu trở thành một trách nhiệm pháp lý ngay khi xảy ra vi phạm. Với 23,6 triệu hồ sơ người dùng và gần 490 triệu mục siêu dữ liệu được cho là đã bị lộ, những người dùng bị ảnh hưởng nên coi thông tin đăng nhập Gyazo của họ là đã bị xâm phạm.

Hãy cập nhật mật khẩu của bạn ngay lập tức nếu bạn có tài khoản Gyazo, tránh dùng lại mật khẩu đó ở nơi khác, và xem lại bất kỳ hình ảnh nào bạn đã tải lên để tìm nội dung nhạy cảm mà bạn muốn xóa. Khi Helpfeel công bố thêm chi tiết về phạm vi của vụ vi phạm, việc chủ động ngay bây giờ là cách phòng vệ tốt nhất trước bất cứ điều gì sắp tới.