أعلنت شركة Helpfeel، المالكة لخدمة مشاركة الصور Gyazo، عن تعرضها لاختراق أمني أدى إلى كشف نحو 23.62 مليون سجل مستخدم، شملت عناوين البريد الإلكتروني، معرفات المستخدم، وهاش كلمات المرور، إضافة إلى 490 مليون سجل بيانات وصفية للصور يعود معظمها إلى ما قبل يناير 2019. هذه البيانات تضمنت معرفات الصور التي تُستخدم لبناء روابط Gyazo، ما يعني أن بعض الصور الخاصة قد تكون باتت قابلة للمشاهدة دون إذن.
كيفية الاختراق والإجراءات المتخذة
أوضحت الشركة أن المهاجم استغل ثغرة في خادم رفع الصور، ما أتاح له تنفيذ أوامر عشوائية والوصول إلى قاعدة بيانات Gyazo. ورغم أن بيانات الدفع لم تتأثر، فإن السجلات المكشوفة تضمنت معلومات حساسة مثل: البريد الإلكتروني، معرفات الأجهزة، رموز التكامل مع تويتر، بيانات تسجيل الدخول عبر Google SSO، وتفضيلات اللغة. الشركة سارعت إلى تعطيل عرض بعض الصور مؤقتاً، وأكدت أنها اتخذت إجراءات لتقييد صلاحيات البيانات المكشوفة، لكنها لم تحدد أي العناصر التي تم إبطالها.
المخاطر على خصوصية المستخدمين
تتضمن البيانات المسربة أيضاً سجلات تحدد الصور الخاصة، ما يثير مخاوف من إمكانية اطلاع طرف ثالث على صور يفترض أن تكون محمية بخاصية “Only me” أو بكلمة مرور ضمن الحسابات المدفوعة. كما أن تسريب معرفات الصور يهدد خصوصية المستخدمين، إذ أن الرابط وحده هو ما يحمي الصور من الوصول غير المصرح به. الشركة لم تستبعد احتمال أن بعض الصور الخاصة قد تمت مشاهدتها بالفعل.
استجابة الشركة والتحقيقات الجارية
رصدت Helpfeel النشاط المشبوه مساء 11 سبتمبر، وأوقفت الهجوم في الساعات الأولى من 12 سبتمبر عبر سد الثغرة. لكنها لم تكشف عن نوعها. في 14 سبتمبر، تأكدت الشركة من تسرب البيانات وأبلغت لجنة حماية المعلومات الشخصية في اليابان في اليوم التالي، قبل أن تنشر إشعاراً رسمياً في 16 سبتمبر. حالياً، يجري خبراء خارجيون تحقيقاً جنائياً رقمياً، فيما ستقوم الشركة بإخطار المستخدمين المتأثرين عبر البريد الإلكتروني أو عبر موقعها بالنسبة للحسابات المجهولة.































