Trello API, e -posta adreslerini 15 milyon hesaba bağlamak için istismar edildi

2 yıl önce

Maruz kalan bir Trello API, özel e -posta adreslerinin Trello hesaplarıyla ilişkilendirilmesine olanak tanır ve hem kamu hem de özel bilgileri içeren milyonlarca veri profilinin oluşturulmasını sağlar.

Trello, Atlassian'ın sahip olduğu işletmeler tarafından kurullar ve görevleri panolara, kartlara ve listelere düzenlemek için yaygın olarak kullanılan bir çevrimiçi proje yönetimi aracıdır.

Trello veri sızıntısının haberleri geçen hafta, 'Emo' adlı takma adını kullanan bir kişinin popüler bir hack forumunda 15.115.516 Trello üyesinin verilerini satmaya çalıştığı zaman geldi.

"E -postalar, kullanıcı adları, tam adlar ve diğer hesap bilgileri içerir. 15,115,516 benzersiz satırlar," diye hackleme forumundaki gönderiyi okuyor.

"İstediğiniz kişiye bir kopya satmak, yerinde bana veya ilgileniyorsanız telgrafa mesaj gönderin."

Bu profillerdeki verilerin neredeyse tamamı kamuya açık olsa da, profillerle ilişkili e -posta adresleri değildir.

BleepingComputer geçen hafta Veri Sızıntısı hakkında Trello ile temasa geçtiğinde, bunun Trello'nun sistemlerine yetkisiz erişimle değil, genel verileri kazıyarak toplandığı söylendi.

Trello'nun sahibi Atlassian, geçen hafta BleepingComputer'a verdiği demeçte, "Tüm kanıtlar, halka açık Trello kullanıcı profillerine karşı önceden var olan bir e-posta adreslerini test eden bir tehdit oyuncusuna işaret ediyor." Dedi.

"Kapsamlı bir soruşturma yürütüyoruz ve Trello veya kullanıcı profillerine yetkisiz erişim olduğuna dair herhangi bir kanıt bulamadık.

Ancak, tehdit oyuncusunun e -posta adreslerini nasıl onaylayabildiğine dair hikayede daha fazlası olduğu anlaşılıyor.

EMO ile yapılan bir konuşmada, BleepingComputer, e -posta adreslerini genel Trello profilleriyle ilişkilendirmek için halka açık bir API'nın kullanıldığını öğrendi.

Trello, geliştiricilerin hizmeti uygulamalarına entegre etmelerini sağlayan bir REST API'si sunar. API uç noktalarından biri, geliştiricilerin kullanıcıların Trello kimliğine veya kullanıcı adına dayalı bir profil hakkında genel bilgiler için sorgulamalarını sağlar.

Ancak EMO, bu API uç noktasını bir e -posta adresi kullanarak da sorgulayabileceğinizi ve ilişkili bir hesap varsa, genel profil bilgilerini alın.

EMO ayrıca API'nın kamuya açık bir şekilde erişilebilir olduğunu, yani bir Trello hesabına giriş yapmadan veya bir API kimlik doğrulama anahtarı kullanmadan sorgulanabileceğini söyledi.

Tehdit oyuncusu daha sonra 500 milyon e -posta adresi listesi oluşturdu ve bir Trello hesabıyla ilişkili olup olmadıklarını belirlemek için API'ya beslendi.

BleepingComputer'a Trello'nun API'sının IP adresi başına hız sınırlı olduğu söylenirken, tehdit oyuncusu API'yi sürekli olarak sorgulamaya devam etmek için bağlantıları döndürmek için proxy sunucuları satın aldıklarını söyledi.

API o zamandan beri kimlik doğrulaması gerektirmesi zorlaştırılmıştır, ancak yine de ücretsiz bir hesap oluşturan herkes için kullanılabilir.

BleepingComputer, kötüye kullanımı önlemek için API'yi daha da güvence altına alıp almayacağını öğrenmek için Trello ile temasa geçti ve aşağıdaki ifadeyi paylaştılar:

"Trello Rest API tarafından etkinleştirilen Trello kullanıcıları, üyeleri veya konukları genel kurullarına e -posta adresi ile davet etmelerini sağladı. Ancak, bu soruşturmada ortaya çıkan API'nin kötüye kullanılması göz önüne alındığında, yetkilendirilmemiş bir değişiklik yaptık. Kullanıcılar/Hizmetler, başka bir kullanıcının genel bilgilerini e -posta ile talep edemez. Kimlik doğrulanmış kullanıcılar yine de bu API'yi kullanarak başka bir kullanıcının profilinde herkese açık olan bilgileri isteyebilir. e -posta ile 'kullanıcılarımız için çalışma özelliği. API kullanımını izlemeye ve gerekli işlemleri gerçekleştirmeye devam edeceğiz. "

Kamu verilerinin kazınması genellikle bir endişe olmasa da, veriler halka açık olduğu için, Trello hesaplarıyla ilişkili e -posta adreslerinin yalnızca hesap sahibi tarafından bilinmesi amaçlanmıştır.

Bu nedenle, e -posta gibi özel verilerin genel profille ilişkilendirilmesi, sızıntının şiddetini artırır.

Ayrıca, bu bilgiler, şifreler gibi daha hassas bilgiler çalması için Trello'yu taklit eden hedeflenen kimlik avı kampanyalarında kullanılabilir.

İlgili olanlar için, Trello sızıntısı, HAD I Veri ihlali bildirim hizmetine eklendi ve kimsenin 15 milyon sızdırılmış e -posta adresinden olup olmadığını kontrol etmesine izin veriyor.

Benzer bir sızıntı, tehdit aktörlerinin kullanıcıların e -posta adresleri ve telefon numaraları girmesine ve bir Twitter kimliğiyle ilişkili olup olmadıklarını onaylamasına izin veren bir Twitter API hatası kullandıklarında 2021'de meydana geldi.

Tehdit aktörleri, genel verileri ilişkili özel e -posta adresleri ve Twitter kullanıcılarının telefon numaralarıyla birleştirerek kimlik için genel Twitter verilerini kazımak için başka bir API kullandı.

Twitter bu kusuru Ocak 2022'de düzeltti, ancak o zamana kadar çok geçti, birden fazla tehdit aktör nihayetinde 200 milyondan fazla Twitter profilinin verilerini sızdırdı.

Jason’ın Deli, kimlik bilgisi doldurma saldırısında maruz kalan müşteri verilerinin

Bilgisayar korsanları kritik Atlassian Confluence RCE kusurundan yararlanmaya başlar

Jira Down: Birden çok bulut hizmetini etkileyen Atlassian Kesinti

AMD, Apple, Qualcomm GPUS Leak AI verileri Lontoverlocals saldırılarında

MGM Resorts Fidye yazılımı saldırısı 100 milyon dolarlık kayıp, veri hırsızlığına yol açtı

Kaynak: Bleeping Computer

More Posts