Как утечка Gyazo превратила «неугадываемые» ссылки в ключи к снимкам?

Уязвимость сервера загрузки изображений Gyazo позволила злоумышленнику выполнять произвольные команды в системах Helpfeel и получить доступ к базе данных сервиса. Тип уязвимости киотская компания не раскрыла. Под угрозой оказались примерно 23,62 млн пользовательских записей: адреса электронной почты, хеши паролей, сведения аутентификации, включая идентификаторы сессий, а также анонимные учётные записи без зарегистрированной почты. Это число обозначает записи, а не обязательно отдельных людей; Helpfeel ещё устанавливает точное количество пострадавших.
Как утечка Gyazo превратила «неугадываемые» ссылки в ключи к снимкам?
Изображение носит иллюстративный характер

Из базы извлекли около 490 млн записей метаданных изображений, преимущественно загруженных в январе 2019 года или раньше. Это примерно 14,4% всех данных Helpfeel, связанных с изображениями. Отдельно злоумышленник выгрузил метаданные ещё 2,4 млн снимков по неким «определённым критериям фильтрации». Компания не сообщила, пересекаются ли эти массивы и входят ли во второй набор более свежие изображения.
В утечку попали 32-символьные идентификаторы изображений, IP-адреса загрузки, User-Agent, координаты из EXIF при их наличии, распознанный OCR текст, заголовки, исходные URL и прочие сведения. Там же находились хешированные парольные фразы защищённых снимков и список изображений, помеченных как приватные. Потери самих файлов Helpfeel не обнаружила, но признала: «Нельзя исключить возможность того, что третья сторона могла просмотреть некоторые приватные изображения».
Каждый снимок Gyazo открывается по URL с 32-символьным идентификатором. Сервис утверждает, что ссылка практически не поддаётся угадыванию, а снимок остаётся закрытым, пока владелец сам ею не поделится. При стандартных настройках знание URL фактически и служит главным средством контроля доступа. Поэтому утечка именно «неугадываемой» части адреса могла дать постороннему прямой путь к файлу. Бесплатный аккаунт показывает владельцу лишь десять последних снимков, однако старые не удаляются и продолжают открываться у любого, кто сохранил ссылку.
Для платных тарифов предусмотрены снимки «Только для меня», которые, по заявлению Gyazo, не увидит даже обладатель ссылки, и изображения с паролем. Helpfeel не уточнила, какая из этих категорий затронута и каким способом посторонний мог получить доступ. Неясна и судьба OCR: эта платная функция включается пользователем, сканирует все изображения аккаунта и делает текст доступным для поиска. Gyazo описывает её словами «Результаты OCR видите только вы», хотя распознанный текст оказался среди извлечённых полей.
Подозрительную активность заметили вечером 11 сентября по японскому времени. Рано утром 12 сентября выявленные маршруты доступа заблокировали, соединения злоумышленника разорвали, а уязвимость исправили в тот же день. 14 сентября Helpfeel подтвердила утечку и приостановила доставку изображений. Публично Gyazo назвала происходящее «экстренным техническим обслуживанием», не упомянув взлом.
15 сентября инцидент сообщили японской Комиссии по защите персональной информации и возобновили доставку новых загрузок. Часть старых файлов оставалась недоступной; обновление Gyazo гласило: «Некоторые изображения по-прежнему недоступны из-за экстренного технического обслуживания». Уведомление об утечке Helpfeel опубликовала 16 сентября. В сообщении этот день назван средой, но год не указан. Такая хронология оставила пользователей без объяснения причин сбоев в первые дни после подтверждения компрометации.
Чтобы сократить возможный ущерб, Helpfeel временно отключила часть изображений, не назвав ни критерии блокировки, ни способ проверки конкретного снимка. Из-за приостановки доставки могли перестать отображаться изображения Gyazo, встроенные в Helpfeel и Cosense. Сами эти продукты работают на отдельных от Gyazo системах; признаков утечки их данных компания не нашла.
Helpfeel проверила раскрытые сведения аутентификации и приняла «необходимые меры, включая аннулирование и ограничения», но не объяснила, что именно было аннулировано. Неизвестно, сохранили ли силу похищенные идентификаторы сессий. Обычно при входе в Gyazo с нового IP-адреса пользователю отправляют проверочный код, однако действующая сессия может подчиняться другим правилам. Платёжные сведения и номера банковских карт в утечку не попали.
Всем пользователям Gyazo рекомендовано сменить пароль, заменить совпадающие или похожие пароли в других сервисах и настороженно относиться к подозрительным письмам и сообщениям об инциденте. Внешние специалисты проводят криминалистическое расследование. Helpfeel намерена написать установленным пострадавшим по электронной почте, разместить уведомления для анонимных аккаунтов на сайте и отвечать через форму поддержки Gyazo.
Без ответа остаются точный тип уязвимости, число затронутых людей, перечень аннулированных данных аутентификации и состояние сессионных идентификаторов. Также не раскрыты критерии выборки дополнительных 2,4 млн изображений, пересечение двух массивов, наличие в них новых снимков, список отключённых файлов и способ самостоятельной проверки. Helpfeel пока не объяснила, какая разновидность приватных изображений могла быть просмотрена и как защита таких файлов оказалась обойдена.


Новое на сайте

Ссылка