Триваюча катастрофа даних у Twitter стала набагато гіршою.
Виявилося, що Twitter — компанія, яка наразі переживає не один серйозний головний біль — має серйозний витік даних. Це може вплинути на сотні мільйонів користувачів і призвести до серйозних проблем з безпекою платформи, але, незважаючи на його серйозність, його легко було пропустити серед потоку інших скандалів і суперечок , які мучать гігант соціальних мереж. І все-таки, якщо ви користуєтеся додатком для птахів, це один безлад, на який ви точно захочете звернути увагу.
Коротка версія останньої драми така: цього тижня дані, вкрадені з Twitter більше року тому, потрапили на великий ринок темної мережі. Ціна питання? Криптоеквівалент 2 доларів. Іншими словами, це в основному роздається безкоштовно. Хакер, який опублікував дані, користувач під псевдонімом «StayMad», поділився даними на ринку «Breached», де тепер будь-хто може їх придбати та переглянути. За оцінками, цей кеш охоплює щонайменше 235 мільйонів інформації про людей.
Незважаючи на те, що з цієї нещасливої саги все ще не вистачає багатьох деталей, ми зібрали короткий виклад того, що вам може знадобитися про крах безпеки Twitter — останній у довгій серії .
Яку інформацію було скомпрометовано?
Згідно з багатьма повідомленнями , матеріали про порушення містять адреси електронної пошти та/або номери телефонів приблизно 235 мільйонів людей, облікові дані, які користувачі використовували для налаштування своїх облікових записів . Ця інформація була поєднана з деталями, які були публічно зібрані з профілів користувачів, що дозволило кіберзлочинцям створювати більш повні досьє даних про потенційних жертв. Bleeping Computer повідомляє , що інформація про кожного користувача включає не лише адреси електронної пошти та номери телефонів, але й імена, імена/імена користувачів, кількість підписників і дату створення облікового запису.
Коротше кажучи, будь-хто, хто придбає доступ до «Breached», матиме контактну інформацію та часткову інформацію для входу для постраждалих користувачів Twitter . Це не тільки потенційна проблема безпеки для цих облікових записів, це серйозне порушення конфіденційності для тих, хто не хоче, щоб випадкові злодії темної мережі мали доступ до їхньої контактної інформації.
Як і коли це сталося?
Дані, які з’явилися на «Breached» цього тижня, насправді були викрадені протягом 2021 року. Як повідомляє Washington Post , кіберзлочинці використали вразливість API на платформі Twitter, щоб викликати інформацію користувачів, пов’язану з сотнями мільйонів облікових записів користувачів. Ця помилка створила дивну функцію «пошуку», яка дозволяла будь-якій особі підключати номер телефону або електронну пошту до систем Twitter, які потім перевіряли, чи облікові дані підключено до активного облікового запису. Помилка також виявить, який саме обліковий запис був прив’язаний до відповідних облікових даних.
Уразливість була спочатку виявлена програмою Twitter за виявлення помилок у січні 2022 року та вперше була публічно визнана в серпні минулого року. У дописі в блозі компанія заявила, що помилка стала результатом оновлення її коду, яке відбулося в червні 2021 року. Тоді компанія повідомила користувачам, що у неї «немає доказів того, що хтось скористався вразливість», хоча, як виявилося, вони абсолютно неправі.
Незрозуміло, коли саме кіберзлочинці виявили цю помилку та почали її використовувати, але ми знаємо, що до того моменту, як платформа прижилася, хакери вже вкрали дані у величезної кількості людей. Тим не менш, загальна кількість автентичної інформації всередині «Порушеного» даних невідома. Аналітики та журналісти перевірили частину даних і виявили, що вони стосуються реальних облікових записів.
Хто стоїть за хаком?
Ми не знаємо. Особи кіберзлочинців, які стоять за витоком даних, невідомі, і незрозуміло, чи мають вони зв’язки з відомою групою хакерів або загрозою. Користувач, який опублікував 200 мільйонів профілів на Breached, має прізвисько StayMad, але поза цим про нього мало що відомо. Хоча ми можемо не знати, хто відповідальний за витік даних, експерти з безпеки припускають, що кіберзлочинці можуть використовувати викрадені дані для здійснення цілого ряду неприємних дій. Експерти підрахували, що ця інформація може бути використана для спроб захоплення облікових записів, а також для фішингу та переслідування постраждалих користувачів.
Що з цим зробив Twitter?
Наскільки ми можемо судити, Twitter майже нічого не зробив щодо останньої ітерації цього витоку даних. Після визнання помилки API минулого літа компанія не пропонувала багато оновлень, а також не коментувала нещодавній список даних користувачів для продажу. Gizmodo зв’язався з компанією в четвер, щоб прокоментувати інцидент «Порушено», але не отримав відповіді. У Twitter більше немає відділу зв’язків з громадськістю після звільнення Ілона. Ми оновимо нашу історію, якщо платформа вирішить коли-небудь вирішити проблему безпеки.
Що ви можете зробити
На жаль, ви мало що можете зробити. Якщо ви не придбаєте дані самостійно та не просієте їх (не рекомендовано), незрозуміло, як ви перевірите, чи вплинули на вас чи ні. Однак, якщо ви стурбовані тим, що ваші дані могли бути розкриті, однією з рекомендацій буде спалити облікові дані облікового запису, які могли бути задіяні. Електронну адресу можна легко змінити, але відкритий номер телефону трохи складніше. Телефонні номери менше відкидаються, ніж електронні листи, хоча ви завжди можете зв’язатися зі своїм оператором стільникового зв’язку та попросити змінити номер телефону, якщо хвилюєтеся за свою конфіденційність. У той же час вам слід змінити адресу електронної пошти та/або номер телефону, пов’язаний із вашим обліковим записом Twitter, і застосувати багатофакторну автентифікацію, яка надійно ставить у ваші руки безпеку облікового запису (у будь-якому разі, так це має працювати).
