AB Gizlilik Bekçisi tarafından araştırılan büyük Twitter Veri Sızıntısı

3 yıl önce

Kaynak:

İrlanda Veri Koruma Komisyonu (DPC), geçen ayki büyük bir Twitter veri sızıntısıyla ilgili haber raporlarının ardından bir soruşturma başlattı.

Bu sızıntı 5.4 milyondan fazla Twitter kullanıcısını etkiledi ve hem siteden kazınan kamuya açık bilgileri, özel telefon numaralarını ve e -posta adreslerini içeriyordu. Veriler, Twitter'ın Ocak ayında düzelttiği bir API güvenlik açığının kullanımı ile elde edildi.

Cuma günü yaptığı açıklamada, İrlanda Gizlilik Regülatörü, "DPC, TIC'in veri kümelerini oluşturmak için kullanılan kaynak güvenlik açığı olduğunu iddia ettiği bildirilen kişisel veri ihlali ile ilgili olarak Twitter Uluslararası Sınırsız Şirkete ('TIC') karşılık geldi. GDPR uyumluluğu ile ilgili olarak. "

Ayrıca, "GDPR ve/veya Yasanın bir veya daha fazla hüküminin Twitter kullanıcılarının kişisel verileri ile ilgili olarak ihlal edilebileceğine ve/veya olduğuna inandığını ekledi.

Twitter'ın Lider AB bekçisi olarak hizmet veren DPC, sosyal medya devinin kullanıcı verilerinin işlenmesi ve Genel Veri Koruma Yönetmeliği (EU GDPR) hükümlerini ihlal edip etmediğine ilişkin bir veri denetleyicisi olarak yükümlülüklerini yerine getirip getirmediğini belirlemek istiyor. veya 2018 Veri Koruma Yasası.

İki yıl önce, DPC Twitter'a GDPR'nin gerektirdiği 72 saatlik zaman diliminde bir ihlalin DPC'sini bildirmediği ve ihlalin yetersiz dokümantasyonu için Twitter'a 450.000 € (~ 550.000 $) para cezasına çarptırıldı.

Kasım 2021'de DPC, Facebook'ta dünya çapında yüz milyonlarca kullanıcının kişisel bilgilerini ortaya çıkaran büyük bir veri sızıntısı için 265 milyon € (275,5 milyon $) para cezasına çarptırıldı.

Facebook kullanıcı verileri ayrıca, tehdit aktörlerinin hedeflenen saldırılar için kullanmasına izin veren tanınmış bir hack forumunda da paylaşıldı.

Temmuz 2022'de, 5.4 milyondan fazla Twitter kullanıcısının özel bilgileri 30.000 dolara bir hack forumunda satışa sunuldu.

Twitter kimlikleri, adlar, giriş adları, konumlar ve doğrulanmış durum gibi verilerin çoğu halka açık olsa da, sızdırılan veritabanı da e-posta adresleri ve telefon numaraları gibi halka açık olmayan bilgileri de içeriyordu.

Bu veriler, Aralık 2021'de, HackerOne Bug Bounty programı aracılığıyla açıklanan bir Twitter API güvenlik açığı ile toplanmıştır, bu da herkesin API'ye ilişkili Twitter kimliğine bağlamak için API'ya telefon numaraları veya e -posta adresleri göndermesine izin vermiştir.

BleepingComputer, Twitter ile çalınan kullanıcı kayıtlarının bir örneğini paylaştıktan sonra, şirket Ocak 2022'de sabitlenen bu API hatasını kullanarak saldırganlarla bağlantılı bir veri ihlali yaşadığını doğruladı.

BleepingComputer, hatanın, farklı bir API kullanarak 1,4 milyon askıya alınmış Twitter kullanıcısının bilgilerini de toplayan ihlal edilen hack forumunun sahibi Pompompurin tarafından kullanıldığını buldu. Bu, özel bilgi için kazınan toplam Twitter profil sayısını yaklaşık 7 milyona getirdi.

Eylül ve Kasım aylarında, 5.485.635 Twitter kullanıcı kayıtları içeren aynı veritabanı da bir hack forumunda ücretsiz olarak paylaşıldı.

Kayıtlar, kişisel e -posta adresleri veya telefon numaraları da dahil olmak üzere, Twitter Kimliği, Ad, Ekran Adı, Doğrulanmış Durum, Konum, URL, Açıklama, Takipçi Sayısı gibi kamuya açık veriler de dahil olmak üzere, kamuya açık ve özel kullanıcı verilerinin zenginliği içerir. Hesap oluşturma tarihi, arkadaşlar sayımı, favoriler sayısı, durum sayımı ve profil görüntü URL'leri.

Güvenlik uzmanı Chad Loder ayrıca Twitter ve Mastodon'da, daha önce sabit bir API hatası kullanılarak toplanan kişisel telefon numaralarına sahip milyonlarca Twitter kayıt içeren daha büyük bir veri dökümü hakkında ayrıntıları ve doğrulanmış durum, hesap adları, hesap adları gibi bazı bilgileri açıkladı. Twitter kimliği, biyografi ve ekran adı.

Loder, "AB ve ABD'de milyonlarca Twitter hesabını etkileyen büyük bir Twitter veri ihlali olduğuna dair kanıt aldım." Dedi.

"Etkilenen hesapların bir örneğiyle temasa geçtim ve ihlal edilen verilerin doğru olduğunu doğruladılar. Bu ihlal 2021'den daha önce gerçekleşmedi."

BleepingComputer, etkilenen birden fazla kullanıcı ile bu veri ihlalindeki telefon numaralarının geçerli olduğunu doğruladı.

Ağustos 2002'de satılan orijinal verilerde bu sızdırılan veritabanındaki hiçbir telefon numarasının hiçbirinin mevcut olmadığını ve tehdit aktörleri arasında Twitter kullanıcı verilerinin önemli ölçüde değiştiğini ve daha önce bilinenlerin ötesinde veri ihlalinin kapsamını gösterdiğini belirtmek gerekir.

Ayrıca, ikinci sızdırılmış veritabanının 17 milyondan fazla kayıt içerdiği söylendi, ancak bu bilgiler bağımsız olarak doğrulanmadı.

BleepingComputer, özel kullanıcı bilgilerinin bu ek veri dökümü hakkında Twitter'a ulaştı, ancak henüz bir yanıt almadı.

Hacker, 400 milyon kullanıcının Twitter verilerini sattığını iddia ediyor

Twitter, son kullanıcı veri sızıntısının 2021 ihlali olduğunu doğrular

Önde gelen spor bahis firması Betmgm veri ihlalini açıklar

Restoran CRM Platformu "Yedi Odalar" Satılık Verilerden Sonra İhlali Onayladı

Social Blade, bilgisayar korsanı çalınan kullanıcı verilerini yayınladıktan sonra ihlali teyit eder

Kaynak: Bleeping Computer

More Posts