تحقیقات امنیتی تازهمنتشرشده نشان میدهد که تا همین اواخر، غول فناوری بازاریابی کلاویو (Klaviyo) به صورت ناخواسته اطلاعات ثبتنام مشتریان جدید خود، از جمله رمز عبور آنها را با تبلیغکنندگان خارجی به اشتراک میگذاشته است.
به گزارش بخش اخبار فناوری زوم تک به نقل از تککرانچ، سام جدالی، محقق امنیت سایبری و همبنیانگذار استارتاپ امنیت سایبری Melurna، اعلام کرده است که فرم وب در صفحه ثبتنام کلاویو (Klaviyo) حداقل بین فوریه ۲۰۲۴ تا نوامبر ۲۰۲۵ (و احتمالاً حتی بیشتر از این بازه) دچار پیکربندی نادرست بوده است.
افشای اطلاعات حساس و رمز عبور مشتریان کلاویو به غول های فناوری
بررسیها و تستهای این استارتاپ امنیتی نشان داد هر کسی که با استفاده از این فرم دارای پیکربندی اشتباه در پلتفرم کلاویو ثبتنام کرده، ممکن است اطلاعات ثبتنامش با شرکتهای بزرگ فناوری و تبلیغکنندگانی که ردیابهای وب (Trackers) آنها در وبسایت کلاویو فعال بوده، به اشتراک گذاشته شده باشد.
این اطلاعات افشاشده شامل آدرس ایمیل مشتری، رمز عبور، نام شرکت، آدرس وبسایت و شماره تلفن بوده است. این دادههای حساس با غولهای تبلیغاتی و فناوری از جمله فیسبوک (Meta)، گوگل (Google)، غول بازاریابی هاباسپات (HubSpot)، مایکروسافت و شرکت تابعه آن لینکدین (LinkedIn)، شبکه اجتماعی ایکس (X) و سایر پلتفرمها به اشتراک گذاشته شده است.
این استارتاپ نتایج و یافتههای تحقیقاتی خود را پیش از ارائه رسمی در کنفرانس امنیتی دفکون (Def Con) در لاسوگاس، با تککرانچ به اشتراک گذاشت.
واکنش کلاویو و ابهامات موجود درباره میزان نشت داده ها
شرکت کلاویو در گفتگو با تککرانچ تایید کرد که این باگ وبسایت را برطرف کرده است، اما هنوز ابهامات زیادی درباره این حادثه وجود دارد؛ از جمله اینکه چند نفر در طول این سالها تحت تاثیر این نشت دادههای امنیتی قرار گرفتهاند. این غول بازاریابی مستقر در بوستون به بیش از ۲۰۵,۰۰۰ مشتری پرداختی خود اجازه میدهد کمپینهای تبلیغاتی را از طریق ایمیل، پیامک و سایر کانالها ارسال کنند. طبق اطلاعات مندرج در وبسایت کلاویو، این پلتفرم بیش از ۷ میلیارد پروفایل مشتری را مدیریت میکند.
این باگ خطرات امنیتی جدی دادهها را برجسته میکند که ردیابهای شخص ثالث (Third-party trackers) در صورت عدم استفاده کاربران از ابزارهای دفاعی مانند مسدودکننده تبلیغات (Ad-blocker) میتوانند برای کاربران وبسایتها ایجاد کنند. کلاویو جدیدترین شرکتی است که در سالهای اخیر به دلیل به اشتراکگذاری ناخواسته دادهها با افراد و سازمانهای بیرونی دچار بحران شده است.
پیکسل های ردیاب وبسایت و خطرات پیکربندی نادرست آنها
ردیابهای وبسایت که با نام پیکسل (Pixels) نیز شناخته میشوند، به مالکان وبسایتها و اپلیکیشنها اجازه میدهند اطلاعاتی را درباره بازدیدکنندگان و کاربران خود جمعآوری کنند؛ اطلاعاتی که اغلب برای درک نحوه استفاده از برنامهها و شناسایی باگهای نرمافزاری به کار میرود. با این حال، این ردیابها ممکن است به درستی تنظیم نشده و دچار پیکربندی اشتباه شوند که در نتیجه آن، اطلاعات شخصی واردشده در هر صفحه وبی که ردیاب روی آن فعال است نیز افشا و به اشتراک گذاشته شود.
در چند سال گذشته، لغزشهای امنیتی ناشی از پیکربندی نادرست پیکسلهای ردیاب منجر به این شده است که شرکتهای متعددی ناچار به افشای نقض دادهها شوند و نهادهای تنظیمکننده و رگولاتوری علیه آنها اقدامات قانونی و تنبیهی انجام دهند.
تعداد افراد متاثر از نشت اطلاعات و عدم شفافیت کلاویو
هنگامی که تککرانچ با دانیل زاناتا (Danielle Zanatta)، سخنگوی کلاویو تماس گرفت، وی تایید کرد که این باگ مربوط به یک «مشکل در پیکربندی برنامه» بوده است. زاناتا ادعا کرد که بر اساس «لاگهای فعال و در دسترس» این شرکت، تعداد افراد شناختهشدهای که تحت تاثیر این آسیبپذیری قرار گرفتهاند، کمتر از ۲۰۰ نفر بوده است. با این حال، کلاویو حاضر نشد اعلام کند که لاگهای امنیتی خود را تا چه زمانی نگهداری میکند یا این باگ چه مدت در وبسایت فعال بوده است.
کلاویو اعلام کرد که به افراد شناختهشدهای که تحت تاثیر این حادثه قرار گرفتهاند اطلاعرسانی کرده است، اما وقتی تککرانچ خواستار دریافت نسخهای از بیانیه و پیام ارسالی به مشتریان شد، این شرکت از ارائه آن خودداری کرد.
همچنین هنوز مشخص نیست که چرا این شرکت به طور عمومی و شفاف این حادثه نقض امنیت دادهها را افشا نکرده است.





نظرات در مورد : افشای جنجالی رمز عبور کاربران کلاویو (Klaviyo)؛ نشت گسترده اطلاعات به دست تبلیغکنندگان بزرگ