Vụ rò rỉ dữ liệu Gyazo làm lộ 23,62 triệu hồ sơ người dùng và 490 triệu siêu dữ liệu hình ảnh

Một vụ vi phạm bảo mật tại Gyazo, dịch vụ chia sẻ hình ảnh của Helpfeel, đã làm lộ khoảng 23,62 triệu hồ sơ người dùng, bao gồm địa chỉ email và mã băm mật khẩu. Vụ việc cũng làm lộ khoảng 490 triệu bản ghi siêu dữ liệu hình ảnh, chủ yếu từ năm 2019 trở về trước, đe dọa tính riêng tư của các hình ảnh được lưu trữ.
Gyazo Security Breach
Vụ vi phạm bảo mật tại Gyazo làm lộ hàng triệu hồ sơ người dùng.

Một vụ vi phạm bảo mật tại Gyazo, dịch vụ chia sẻ hình ảnh của Helpfeel, đã làm lộ khoảng 23,62 triệu hồ sơ người dùng, bao gồm địa chỉ email và mã băm mật khẩu (password hashes), công ty có trụ sở tại Kyoto này cho biết trong một thông báo được công bố vào thứ Tư.

Vụ việc cũng làm lộ khoảng 490 triệu bản ghi siêu dữ liệu (metadata) hình ảnh, chủ yếu là các hình ảnh từ tháng 1 năm 2019 trở về trước, bao gồm các ID tạo nên các liên kết hình ảnh của Gyazo.

Helpfeel cho biết những ID này có thể được sử dụng để xem hình ảnh mà không có sự cho phép, và công ty đã tạm thời vô hiệu hóa tính năng xem của một số hình ảnh trong số đó.

Helpfeel đã yêu cầu mọi người dùng Gyazo thay đổi mật khẩu của họ và thay đổi mật khẩu trên bất kỳ dịch vụ nào khác sử dụng cùng một mật khẩu hoặc mật khẩu tương tự. Công ty cũng yêu cầu người dùng cảnh giác với các email hoặc tin nhắn đáng ngờ liên quan đến sự cố.

Kẻ tấn công đã truy cập thông qua một lỗ hổng trong máy chủ tải ảnh của Gyazo, thực hiện các lệnh tùy ý trên hệ thống của Helpfeel và truy cập vào cơ sở dữ liệu của Gyazo. Công ty chưa tiết lộ cụ thể đó là loại lỗ hổng nào.

Các loại thông tin bị rò rỉ

Helpfeel khẳng định không có thông tin thanh toán nào, bao gồm cả số thẻ tín dụng, bị rò rỉ. Các hồ sơ người dùng bị lộ có thể bao gồm các thông tin sau (tùy thuộc vào từng người dùng cụ thể):

  • Tên (bất kỳ văn bản nào người dùng đã nhập, chẳng hạn như tên thật hoặc biệt danh)
  • Địa chỉ email
  • Mã băm mật khẩu (password hash)
  • User ID
  • Device ID
  • Login session ID
  • Token tích hợp X (trước đây là Twitter), nếu tài khoản đã được kết nối
  • Địa chỉ email được sử dụng cho Google single sign-on (SSO), nếu đã kết nối
  • Thông tin hồ sơ
  • Tùy chọn ngôn ngữ
  • Ngày giờ đăng ký
  • Ngày giờ đăng nhập lần cuối
  • Gói đăng ký (Subscription plan)
  • Trạng thái thanh toán (không bao gồm số thẻ tín dụng hoặc chi tiết thanh toán khác)
  • Thống kê sử dụng

Con số 23,62 triệu tính theo số lượng bản ghi. Helpfeel cho biết chúng bao gồm cả các tài khoản ẩn danh không có địa chỉ email đăng ký, và họ vẫn đang xác định có bao nhiêu người thực tế bị lộ thông tin cá nhân.

Rủi ro đối với tính riêng tư của hình ảnh

Mỗi ảnh chụp trên Gyazo đều có một liên kết được xây dựng từ ID hình ảnh dài 32 ký tự. Các trang trợ giúp của Gyazo cho biết một ảnh chụp sẽ ở chế độ riêng tư cho đến khi liên kết của nó được chia sẻ, bất kỳ ai có liên kết đều có thể xem được, và ID đủ dài để liên kết "không thể bị đoán ra". Đối với các ảnh ở cài đặt mặc định, liên kết là thứ duy nhất bảo vệ ảnh, và các ID hình ảnh bị rò rỉ chính là phần làm cho liên kết đó không thể đoán trước được.

Các tài khoản miễn phí chỉ có thể xem 10 ảnh chụp gần nhất trên trang web của Gyazo, nhưng công ty cho biết các ảnh cũ hơn không bị xóa và vẫn có thể truy cập được bởi bất kỳ ai có URL.

Các bản ghi siêu dữ liệu bị ảnh hưởng phần lớn là các hình ảnh được đăng ký vào tháng 1 năm 2019 hoặc sớm hơn, chiếm khoảng 14,4% dữ liệu liên quan đến hình ảnh của Helpfeel.

Siêu dữ liệu của thêm 2,4 triệu hình ảnh khác đã bị trích xuất riêng biệt bằng cách sử dụng cái mà Helpfeel gọi là "tiêu chí lọc cụ thể". Công ty không cho biết bộ lọc đó là gì, liệu hai tập dữ liệu có trùng lặp hay không, hoặc liệu tập dữ liệu thứ hai có bao gồm các hình ảnh mới hơn hay không.

Các trường thông tin siêu dữ liệu bị lộ bao gồm:

  • Image ID (thông tin dùng để tạo URL hình ảnh)
  • Địa chỉ IP được sử dụng để tải lên
  • User-Agent
  • Dữ liệu vị trí EXIF, nếu hình ảnh có chứa dữ liệu này
  • Văn bản OCR được trích xuất từ hình ảnh
  • Tiêu đề hình ảnh
  • URL nguồn và các siêu dữ liệu khác
  • Mã băm mật khẩu (hashed passphrase) cho các hình ảnh riêng tư

Kẻ tấn công cũng lấy được danh sách xác định các hình ảnh riêng tư. Helpfeel cho biết họ "không thể loại trừ khả năng bên thứ ba có thể đã xem một số hình ảnh riêng tư."

Tiến trình phản ứng sự cố

Helpfeel cho biết họ phát hiện hoạt động đáng ngờ vào tối ngày 11 tháng 9 (giờ Nhật Bản). Đến rạng sáng ngày 12 tháng 9, họ đã chặn các con đường truy cập đã xác định, cắt kết nối của kẻ tấn công và khắc phục lỗ hổng ngay trong ngày hôm đó.

Helpfeel xác nhận dữ liệu đã bị rò rỉ vào ngày 14 tháng 9, báo cáo sự cố cho Ủy ban Bảo vệ Thông tin Cá nhân Nhật Bản vào ngày 15 tháng 9 và công bố thông báo vào ngày 16 tháng 9.

Các chuyên gia bên ngoài hiện đang tiến hành điều tra kỹ thuật số (forensic investigation). Helpfeel cho biết họ sẽ gửi email cho những người dùng được xác định là bị ảnh hưởng, và đăng thông báo trên trang web Gyazo cho các tài khoản ẩn danh.