Gyazo, сервис для загрузки скриншотов и обмена ими по ссылке, подтвердил утечку метаданных примерно 174 млн ранее удалённых изображений. Компания полностью остановила сервис, чтобы предотвратить дальнейший ущерб, и обещает запускать его заново поэтапно.
Метаданные, то есть служебные сведения об изображениях, относятся в основном к снимкам, удалённым до февраля 2023 года. Это около 5,1% всех изображений в системе. Gyazo подчёркивает, что число записей метаданных не равно числу файлов, попавших к посторонним. Утрата хранившихся изображений пока не подтверждена.
Справка. Gyazo. Сервис позволяет загружать скриншоты и другие изображения, а затем делиться ими по ссылке. Им можно пользоваться без регистрации электронной почты.
Как пишет Impress Watch, атаку обнаружили 11 сентября: злоумышленники воспользовались дырой на сервере загрузки изображений и получили возможность выполнять команды в системе. В первом сообщении от 16 сентября компания говорила о 23,62 млн пользовательских записей, метаданных примерно 490 млн изображений и ещё 2,4 млн записей, отобранных по определённым условиям. Новый отчёт впервые уточнил масштаб утечки по удалённым снимкам.
Из 23,62 млн пользовательских записей около 18,01 млн относились к анонимным пользователям без привязанной почты, ещё 5,62 млн содержали зарегистрированный адрес. Это не означает, что электронная почта или другие сведения были раскрыты во всех записях. Платёжных данных среди утёкшей информации не было. Токены для связи с X (заблокирован в РФ) компания аннулировала; по её данным, одного такого токена недостаточно для входа в аккаунт или управления им.
Gyazo сообщает, что путь атаки перекрыт, а уязвимость исправлена. Перед восстановлением компания проводит дополнительную проверку безопасности. Сначала сохранённые изображения планируют сделать доступными только владельцам, а прежние настройки публикации пользователи, вероятно, будут возвращать самостоятельно.
Что это значит
- Для вас. Если вы удаляли снимки из Gyazo до февраля 2023 года, считайте связанные с ними служебные сведения раскрытыми. Утрату самих хранившихся файлов компания пока не подтвердила.
- Что сделать. Не переходите по неожиданным ссылкам якобы от Gyazo и не вводите по ним пароль. Если пароль от Gyazo использовался в других сервисах, смените его там уже сейчас как меру предосторожности.
- За чем следить. Следующее сообщение о восстановлении сервиса обещано до 29 сентября. Главные маркеры: начало поэтапного запуска и появление механизма, который позволит владельцам самим вернуть прежние настройки доступа к снимкам.
