セキュリティ専門家らは、日本の画像共有サービスGyazoで発生した大規模なデータ侵害について、流出したメタデータ記録を通じてユーザーに重大なセキュリティおよびプライバシー上のリスクをもたらす恐れがあると警告しています。
9月11日に公表されたGyazoの侵害では、攻撃者がアップロードサーバーの脆弱性を悪用し、約2,400万件の顧客記録が流出しました。
しかし、この事案ではさらに画像に関連する4億9,000万件のメタデータ記録も流出していました。これには画像ID、送信元IPアドレス、ユーザーエージェント、Exif位置情報データ、画像から抽出されたOCRテキスト、タイトル、ソースURL、ハッシュ化されたパスフレーズなどが含まれます。
Gyazoの開発元であるHelpfeelは9月16日のブログ投稿で、「流出したメタデータには、Gyazoの画像URLを構成するために使われる情報が含まれています」と説明しています。「この情報が第三者によって悪用され、該当する画像に不正アクセスして閲覧される可能性があります。これ以上の被害を防ぐため、一部の画像については一時的に閲覧を無効化しました」としています。
Suzu Labsの創業者兼CEOであるMichael Bell氏は、今回の事案は開発者やそのプロジェクトにとって悪材料になりかねないと述べています。
「Gyazoはスクリーンショットツールです。開発者は画面上の内容を共有するために頻繁に利用しており、それらの画像にはターミナルの出力結果やAPIキー、設定ファイル内の認証情報、社内アプリケーションのスクリーンショット、機密文書などが含まれています」と同氏は説明しています。
「検索を可能にするOCR機能によって、それらのテキストもすべて抽出・保存されていました。スクリーンショットに写っていたテキストは、単なる画像データとしてではなく、検索可能でインデックス化されたデータとして、すでに攻撃者の手に渡っています」
Bell氏はさらに、Exifの位置情報によってこうしたリスクが増幅され、自宅住所や勤務先の所在地、日常的に訪れる場所まで明らかになる可能性があると付け加えています。
BreachLockのCEOであるSeemant Sehgal氏も、メタデータが被害者にとって最大の潜在的リスクになるとの見方に同意しています。
「本当の意味での脅威の広がりはメタデータ層にあります」と同氏は主張しています。「Exifの座標情報、OCRで抽出されたテキスト、セッションID、画像URLの構成データがあれば、攻撃者はスクリーンショットをアップロードしたことなど気にも留めていなかった数千万人のユーザーの行動パターンや位置履歴を再構築できてしまいます」
一方で、このメタデータ流出についてより楽観的な見方を示す専門家もいます。Filigranのシニアソリューションエンジニアマネージャーを務めるDamian Skeeles氏は、流出したデータが2019年1月以前に登録された画像に関連するものである点を指摘しています。
「今回のデータの大半が6年以上前のものであるという事実は、APIキーなどの機密情報が写り込んだスクリーンショット流出による影響を軽減しており、認証情報を定期的に更新することの重要性を改めて浮き彫りにしています」と同氏は述べています。
Helpfeel、パスワードのリセットを呼びかけ
インシデント対応の一環として、Helpfeelは標的となった脆弱性を修正済みであるとし、顧客に対してGyazoおよび同じ認証情報を使い回している他のサイトでもパスワードを変更するよう呼びかけています。いずれにせよパスワードはハッシュ化されているため、リスクの露出は軽減されるとしています。
また、不審な後続の電子メールにも引き続き注意するよう利用者に促しています。
「メールアドレスやその他の識別情報を悪用して、説得力のあるフィッシングメッセージが作成される可能性があるため、被害者は警戒すべきです」と、Comparitechの消費者プライバシー擁護担当者であるPaul Bischoff氏も同意見を述べています。
「詐欺師がGyazoや関連企業になりすまし、被害者を騙してマルウェアや詐欺につながる悪質なリンクをクリックさせようとする可能性があります」
CyberSmartのCEOであるJamie Akhtar氏によれば、今回の事案はサイバーセキュリティ責任者にとってより大きな教訓も含んでいるといいます。
「組織はインターネットに公開しているサービスに対して厳格なパッチ適用とテストを行い、アップロードシステムがアクセスできる範囲を制限し、継続的な監視によって不審な挙動を迅速に特定する必要があります」と同氏は述べています。
「侵害の発生後は、セッションおよびアクセストークンを無効化し、パスワードのリセットを強制するとともに、ユーザーへの明確な情報提供を行うべきです」
翻訳元: https://www.infosecurity-magazine.com/news/experts-gyazos-breach-490-million/