Un servizio di screenshot ha perso 23 milioni di account e i link a 490 milioni di immagini
Fermatevi un attimo a pensare a cosa c'è davvero nei vostri screenshot. Una conferma d'ordine. Una conversazione. Un saldo bancario che stavate mostrando a un parente. Mezza e-mail.
Gyazo, lo strumento di cattura e condivisione immagini gestito dall'azienda di Kyoto Helpfeel, è stato violato l'11 settembre. Un aggressore ha trovato una falla nel server di caricamento delle immagini che gli permetteva di eseguirvi comandi, e da lì è arrivato al database. Helpfeel ha notato l'intrusione la sera stessa, ha chiuso l'accesso e corretto la falla nelle prime ore del 12 settembre, ha avvisato le autorità il 15 e il pubblico il 16. Sono usciti circa 23,62 milioni di record utente: nomi o soprannomi, indirizzi e-mail, password sotto forma di hash, ID utente e dispositivo, ID di sessione, token di integrazione X, indirizzi di accesso Google, stato dell'abbonamento e della fatturazione. Nessun numero di carta era compreso.
Il numero più grosso è quello che nessuno mette nel titolo. Sono stati presi anche i metadati di circa 490 milioni di immagini, e comprendono le informazioni usate per costruire l'URL di un'immagine. Dentro ci sono anche l'indirizzo IP da cui arrivava il caricamento, i dati di posizione EXIF e il testo OCR, cioè la lettura che Gyazo stesso faceva delle parole contenute nelle vostre immagini. Gran parte risale a prima di gennaio 2019, quando si incollavano screenshot in giro con molta meno attenzione di adesso.
Helpfeel chiede a tutti di cambiare la password di Gyazo e, soprattutto, di cambiarla ovunque sia stata riusata. È quella seconda parte che conta davvero con una fuga di dati del genere. Se avete un'idea approssimativa di quali account condividano una password ma nessun elenco vero, il controllo privacy e account di Tendvane vi mostrerà almeno quali account risultano connessi sul PC, da cui partire.