הכתובת הארוכה הייתה כל ההגנה על צילומי המסך, וגם היא דלפה: פריצה לשירות Gyazo
אתם מסמנים פיסת מסך, השירות מעלה אותה לענן ומחזיר לכם כתובת ארוכה, ואתם שולחים אותה למי שצריך לראות. מה ששומר על התמונה הזאת מעיני זרים הוא לא סיסמה ולא הרשאה, אלא זה שאיש אינו יכול לנחש את הכתובת. ב-11 בספטמבר מישהו נכנס לשרתים של Gyazo, שירות צילומי המסך היפני, ולקח בין השאר בדיוק את החלק הזה.
מה קרה
החברה שמפעילה את השירות, Helpfeel מקיוטו, פרסמה הודעה מפורטת ב-16 בספטמבר. לפי ההודעה התוקף ניצל חולשה בשרת שאליו מעלים תמונות, הריץ משם פקודות על מערכות החברה והגיע גם למסד הנתונים. באותו ערב זוהתה הפעילות החשודה, ולפנות בוקר של ה-12 בספטמבר נחסמו דרכי הגישה והחולשה תוקנה. איזו חולשה זו הייתה החברה לא פירטה.
הדליפה מתחלקת לשניים. הראשון הוא כ-23.62 מיליון רשומות משתמשים, ובהן שם או כינוי שהוזן, כתובת מייל, מזהה משתמש ומכשיר ופרטי מנוי. הסיסמאות עצמן לא נשמרות אצל השירות אלא רק טביעת אצבע מתמטית שלהן, מה שנקרא hash, וגם היא דלפה. נכללו בה גם המזהה שמאפשר לדפדפן להישאר מחובר בלי להקליד סיסמה שוב, מה שנקרא session, וה-token שמחבר את החשבון ל-X ולגוגל. כרטיסי אשראי, מדגישה החברה, לא נחשפו. היא גם מבהירה שהמספר סופר רשומות ולא בני אדם, ושעדיין לא ברור כמה אנשים נפגעו בפועל.
החלק השני נוגע לתמונות. כ-490 מיליון רשומות של מידע נלווה, רובן של תמונות שהועלו עד ינואר 2019, כוללות את מזהה התמונה, כלומר את אותו רצף תווים שממנו נבנית הכתובת הפומבית. לצידו דלפו כתובת ה-IP שממנה הועלתה התמונה, נתוני מיקום אם היו בה, הכותרת, והטקסט שהשירות קרא מתוך התמונה אצל מי שהפעיל את חיפוש הטקסט. Helpfeel כתבה שהתוקף קיבל גם רשימה שמסמנת אילו תמונות הוגדרו פרטיות, ושאי אפשר לשלול שהוא צפה בחלקן. כדי לעצור נזק נוסף השירות חסם זמנית צפייה בחלק מהתמונות. כל זה מגיע מההודעה של החברה, והחקירה נמשכת.
למה זה חשוב לכם
Gyazo אינו שירות ישראלי, אבל יש לו משתמשים גם כאן, בעיקר בקהילות גיימינג ופיתוח ובצוותי תמיכה ששולחים צילומי מסך הלוך ושוב כל היום. אם פתחתם שם חשבון פעם ושכחתם ממנו, אתם בסיפור.
מעבר לכך יש כאן שני דברים שנוגעים לכולם. הראשון הוא שצילום מסך זוכר יותר ממה שאתם זוכרים: מספר חשבון שהופיע בפינה, שם מלא בכרטיס לקוח, שיחה שצילמתם כדי לשלוח לחבר, לפעמים קוד חד-פעמי. השני הוא שכתובת סודית איננה סיסמה. שירות שמגן על קובץ רק בכך שהכתובת ארוכה מכדי לנחש אותה, מגן עליו עד לרגע שבו רשימת הכתובות יוצאת מהשרת.
מה עושים?
החליפו את הסיסמה ב-Gyazo. החברה מבקשת זאת מכל המשתמשים, גם ממי שלא קיבל מייל אישי, כי היא לא סיימה לזהות מי נפגע.
אם אותה סיסמה, או גרסה דומה שלה, משמשת אתכם גם במקום אחר, החליפו אותה שם קודם. תוקפים לוקחים רשימות סיסמאות שדלפו משירות אחד ומריצים אותן אוטומטית מול שירותים אחרים, בהנחה שהרבה אנשים חוזרים על אותה סיסמה. לטכניקה הזאת קוראים credential stuffing.
אם חיברתם את החשבון ל-X או לגוגל, היכנסו לעמוד האפליקציות המחוברות שם ונתקו את Gyazo. אפשר לחבר מחדש אחר כך.
הפעילו ב-Gyazo אימות דו-שלבי, כלומר קוד נוסף מעבר לסיסמה בכניסה ממכשיר חדש. זה מה שהופך סיסמה שדלפה לחסרת ערך בפני עצמה.
החולשה תוקנה ואת הסיסמה אפשר להחליף בדקה. את הכתובות של התמונות שכבר יצאו החוצה אי אפשר להחליף.
תגובות