نقض داده ویمئو: اطلاعات ۱۱۹ هزار کاربر لو رفت
خلاصهٔ کاملتر
ویمئو رسماً تأیید کرد که در آوریل ۲۰۲۶ یک نقض امنیتی رخ داده که اطلاعات حدود ۱۱۹ هزار کاربر را تحت تأثیر قرار داده. جالب اینجاست که این حمله مستقیم به زیرساخت ویمئو نبوده، بلکه از طریق Anodot، یک سرویس تحلیل دادهی شخص ثالث که ویمئو ازش استفاده میکرده، انجام شده.
بر اساس گزارش Have I Been Pwned، هکرها از طریق نفوذ به Anodot به دادههای کاربران ویمئو دسترسی پیدا کردن. دادههای فاششده شامل عناوین ویدیوها، اطلاعات فنی و متادیتا، و در برخی موارد آدرس ایمیل کاربران میشه. خبر خوب اینه که ویمئو اعلام کرده هیچکدام از این موارد در معرض خطر نبودن: محتوای ویدیوها، اطلاعات ورود کاربران، و دادههای کارت بانکی.
ویمئو در اطلاعیهی رسمیاش نوشته: «ما از یک حادثهی امنیتی که Anodot، یک فروشندهی تحلیل دادهی شخص ثالث مورد استفادهی ویمئو و بسیاری از شرکتهای دیگر، را تحت تأثیر قرار داده، آگاهیم. بررسیهای اولیه نشون میده که پایگاههای دادهی دسترسییافته عمدتاً حاوی دادههای فنی، عناوین ویدیو، متادیتا و در برخی موارد آدرسهای ایمیل مشتریان بودن.»
بعد از این افشاگری، گروه ShinyHunters یک آرشیو ۱۰۶ گیگابایتی از اسناد سرقتی رو در سایت نشت دادهی خودشون در شبکهی Tor منتشر کرد. این گروه از پیش هم در کمپین «پول بده وگرنه لیک میکنیم» ویمئو رو در پورتال اخاذیشون لیست کرده بود.
ShinyHunters یکی از شناختهشدهترین گروههای جرائم سایبریه که بخشی از شبکهی غیررسمی موسوم به «the Com» به حساب میاد — شبکهای متشکل از افراد جوان انگلیسیزبان. این گروه معمولاً از مهندسی اجتماعی و بهخصوص فیشینگ صوتی (vishing) برای سرقت اعتبارنامهها و نفوذ به پلتفرمهای SaaS مثل Salesforce، Okta و Microsoft 365 استفاده میکنه.
قربانیان اخیر این گروه شامل کمیسیون اروپا، Odido، Figure، Canada Goose، Rockstar و SoundCloud هم میشن — یعنی ویمئو اولین نیست و احتمالاً آخرین هم نخواهد بود.
در واکنش به این حادثه، ویمئو دسترسی Anodot رو مسدود و این یکپارچهسازی رو بهکل حذف کرده، از کارشناسان امنیتی خارجی کمک گرفته، و موضوع رو به مراجع قانونی گزارش داده. تحقیقات همچنان ادامه داره و جزئیات بیشتر در آینده منتشر خواهد شد.
این رویداد یه بار دیگه نشون میده که امنیت زنجیرهی تأمین نرمافزار چقدر اهمیت داره؛ حتی اگر خود یک شرکت زیرساخت امنی داشته باشه، یک فروشندهی شخص ثالث میتونه نقطهی ضعف باشه.
نکات کلیدی:
- نقض داده ویمئو از طریق Anodot، یک سرویس تحلیل دادهی شخص ثالث، رخ داده
- اطلاعات ۱۱۹ هزار کاربر شامل ایمیل، متادیتا و عناوین ویدیو فاش شده
- محتوای ویدیوها، اطلاعات ورود و دادههای پرداخت در امان بودن
- گروه ShinyHunters یک آرشیو ۱۰۶ گیگابایتی از دادههای سرقتی رو منتشر کرده
- ویمئو دسترسی Anodot رو قطع کرده و مراجع قانونی رو مطلع ساخته
- این حادثه خطر جدی وابستگی به سرویسهای شخص ثالث در زنجیرهی تأمین رو برجسته میکنه




