نشت اطلاعات Vimeo از طریق نقض امنیتی Anodot
خلاصهٔ کاملتر
Vimeo، یکی از بزرگترین پلتفرمهای میزبانی ویدیو با بیش از ۳۰۰ میلیون کاربر ثبتنامشده، بهتازگی اعلام کرده که اطلاعات بخشی از کاربران و مشتریانش بدون مجوز در دسترس مهاجمان قرار گرفته. این ماجرا مستقیماً به نقض امنیتی در شرکت Anodot، یک سرویس تشخیص ناهنجاری داده، برمیگرده.
Anodot چه کرده بود؟ مهاجمان موفق شدن توکنهای احراز هویت این شرکت رو بدزدن و از اونها برای دسترسی به محیطهای ابری مشتریانش، بهخصوص Snowflake، استفاده کنن. این حملهی زنجیرهای باعث شده چند سازمان مختلف، از جمله Vimeo، قربانی بشن.
طبق اعلام رسمی Vimeo، دادههایی که لو رفتن بیشتر شامل اطلاعات فنی، عناوین ویدیوها، متادیتا، و در برخی موارد آدرس ایمیل مشتریان میشن. خبر خوب اینه که محتوای ویدیوهای آپلودشده، اطلاعات ورود به حساب کاربری و دادههای کارت بانکی دستنخورده موندن و عملیات پلتفرم هم متوقف نشده.
گروه اخاذی ShinyHunters که سابقهی طولانی در این نوع حملات داره، مسئولیت این نقض رو به عهده گرفته. این گروه Vimeo رو در پورتال اخاذیشون فهرست کرده و ادعا کرده به اطلاعات موجود در Snowflake و BigQuery این شرکت دسترسی داشته. تهدید اصلیشون اینه که اگر تا ۳۰ آوریل باج دریافت نکنن، دادههای دزدیدهشده رو منتشر میکنن.
ShinyHunters علاوه بر تهدید به انتشار دادهها، هشدار داده که Vimeo باید منتظر «مشکلات دیجیتال آزاردهنده» هم باشه. این نوع تاکتیک ترکیبی، یعنی هم باجخواهی و هم تهدید به اختلال، از الگوهای رایج این گروه در مواجهه با قربانیانه.
Vimeo تنها قربانی این حملهی زنجیرهای نیست؛ استودیوی بازیسازی Rockstar Games هم جزو قربانیان اعلامشدهست و ShinyHunters مدعیه بیش از ۷۸.۶ میلیون رکورد از این شرکت به دست آورده. در مورد Vimeo اما هنوز حجم دقیق دادههای سرقترفته مشخص نشده.
در واکنش به این حادثه، Vimeo تمام دسترسیهای Anodot رو بلافاصله غیرفعال کرده و یکپارچهسازی این سرویس با سیستمهاش رو قطع کرده. همچنین با کمک متخصصان امنیتی شخص ثالث در حال بررسی ماجراست و موضوع رو به مراجع قانونی هم گزارش داده. شرکت قول داده اگر اطلاعات مهم جدیدی در تحقیقات به دست بیاد، بهروزرسانی بده.
نکات کلیدی:
- Vimeo تأیید کرده که اطلاعات برخی کاربران و مشتریانش در نقض Anodot لو رفته
- دادههای افشاشده: اطلاعات فنی، عناوین ویدیو، متادیتا و در مواردی ایمیل مشتریان
- رمز عبور، اطلاعات پرداخت و محتوای ویدیوها در امان موندن
- گروه ShinyHunters مسئولیت رو به عهده گرفته و تا ۳۰ آوریل مهلت داده
- این حمله از طریق سرقت توکنهای Anodot انجام شده و چند سازمان دیگه، از جمله Rockstar Games، رو هم تحت تأثیر قرار داده
- Vimeo دسترسیهای Anodot رو قطع کرده و تحقیقات با متخصصان امنیتی در جریانه




