توبیت
آنتی ویروس پادویش

افشای جنجالی رمز عبور کاربران کلاویو (Klaviyo)؛ نشت گسترده اطلاعات به دست تبلیغ‌کنندگان بزرگ

افشای جنجالی رمز عبور کاربران کلاویو (Klaviyo)؛ نشت گسترده اطلاعات به دست تبلیغ‌کنندگان بزرگ

تحقیقات امنیتی تازه‌منتشرشده نشان می‌دهد که تا همین اواخر، غول فناوری بازاریابی کلاویو (Klaviyo) به صورت ناخواسته اطلاعات ثبت‌نام مشتریان جدید خود، از جمله رمز عبور آن‌ها را با تبلیغ‌کنندگان خارجی به اشتراک می‌گذاشته است.

کانال بله زوم تکگیفت کارت

به گزارش بخش اخبار فناوری زوم تک به نقل از تک‌کرانچ، سام جدالی، محقق امنیت سایبری و هم‌بنیان‌گذار استارتاپ امنیت سایبری Melurna، اعلام کرده است که فرم وب در صفحه ثبت‌نام کلاویو (Klaviyo) حداقل بین فوریه ۲۰۲۴ تا نوامبر ۲۰۲۵ (و احتمالاً حتی بیشتر از این بازه) دچار پیکربندی نادرست بوده است.

افشای اطلاعات حساس و رمز عبور مشتریان کلاویو به غول‌ های فناوری

بررسی‌ها و تست‌های این استارتاپ امنیتی نشان داد هر کسی که با استفاده از این فرم دارای پیکربندی اشتباه در پلتفرم کلاویو ثبت‌نام کرده، ممکن است اطلاعات ثبت‌نامش با شرکت‌های بزرگ فناوری و تبلیغ‌کنندگانی که ردیاب‌های وب (Trackers) آن‌ها در وب‌سایت کلاویو فعال بوده، به اشتراک گذاشته شده باشد.

این اطلاعات افشاشده شامل آدرس ایمیل مشتری، رمز عبور، نام شرکت، آدرس وب‌سایت و شماره تلفن بوده است. این داده‌های حساس با غول‌های تبلیغاتی و فناوری از جمله فیس‌بوک (Meta)، گوگل (Google)، غول بازاریابی هاب‌اسپات (HubSpot)، مایکروسافت و شرکت تابعه آن لینکدین (LinkedIn)، شبکه اجتماعی ایکس (X) و سایر پلتفرم‌ها به اشتراک گذاشته شده است.

این استارتاپ نتایج و یافته‌های تحقیقاتی خود را پیش از ارائه رسمی در کنفرانس امنیتی دفکون (Def Con) در لاس‌وگاس، با تک‌کرانچ به اشتراک گذاشت.

واکنش کلاویو و ابهامات موجود درباره میزان نشت داده‌ ها

شرکت کلاویو در گفتگو با تک‌کرانچ تایید کرد که این باگ وب‌سایت را برطرف کرده است، اما هنوز ابهامات زیادی درباره این حادثه وجود دارد؛ از جمله اینکه چند نفر در طول این سال‌ها تحت تاثیر این نشت داده‌های امنیتی قرار گرفته‌اند. این غول بازاریابی مستقر در بوستون به بیش از ۲۰۵,۰۰۰ مشتری پرداختی خود اجازه می‌دهد کمپین‌های تبلیغاتی را از طریق ایمیل، پیامک و سایر کانال‌ها ارسال کنند. طبق اطلاعات مندرج در وب‌سایت کلاویو، این پلتفرم بیش از ۷ میلیارد پروفایل مشتری را مدیریت می‌کند.

این باگ خطرات امنیتی جدی داده‌ها را برجسته می‌کند که ردیاب‌های شخص ثالث (Third-party trackers) در صورت عدم استفاده کاربران از ابزارهای دفاعی مانند مسدودکننده تبلیغات (Ad-blocker) می‌توانند برای کاربران وب‌سایت‌ها ایجاد کنند. کلاویو جدیدترین شرکتی است که در سال‌های اخیر به دلیل به اشتراک‌گذاری ناخواسته داده‌ها با افراد و سازمان‌های بیرونی دچار بحران شده است.

پیکسل‌ های ردیاب وب‌سایت و خطرات پیکربندی نادرست آنها

ردیاب‌های وب‌سایت که با نام پیکسل (Pixels) نیز شناخته می‌شوند، به مالکان وب‌سایت‌ها و اپلیکیشن‌ها اجازه می‌دهند اطلاعاتی را درباره بازدیدکنندگان و کاربران خود جمع‌آوری کنند؛ اطلاعاتی که اغلب برای درک نحوه استفاده از برنامه‌ها و شناسایی باگ‌های نرم‌افزاری به کار می‌رود. با این حال، این ردیاب‌ها ممکن است به درستی تنظیم نشده و دچار پیکربندی اشتباه شوند که در نتیجه آن، اطلاعات شخصی واردشده در هر صفحه وبی که ردیاب روی آن فعال است نیز افشا و به اشتراک گذاشته شود.

در چند سال گذشته، لغزش‌های امنیتی ناشی از پیکربندی نادرست پیکسل‌های ردیاب منجر به این شده است که شرکت‌های متعددی ناچار به افشای نقض داده‌ها شوند و نهادهای تنظیم‌کننده و رگولاتوری علیه آن‌ها اقدامات قانونی و تنبیهی انجام دهند.

تعداد افراد متاثر از نشت اطلاعات و عدم شفافیت کلاویو

هنگامی که تک‌کرانچ با دانیل زاناتا (Danielle Zanatta)، سخنگوی کلاویو تماس گرفت، وی تایید کرد که این باگ مربوط به یک «مشکل در پیکربندی برنامه» بوده است. زاناتا ادعا کرد که بر اساس «لاگ‌های فعال و در دسترس» این شرکت، تعداد افراد شناخته‌شده‌ای که تحت تاثیر این آسیب‌پذیری قرار گرفته‌اند، کمتر از ۲۰۰ نفر بوده است. با این حال، کلاویو حاضر نشد اعلام کند که لاگ‌های امنیتی خود را تا چه زمانی نگهداری می‌کند یا این باگ چه مدت در وب‌سایت فعال بوده است.

کلاویو اعلام کرد که به افراد شناخته‌شده‌ای که تحت تاثیر این حادثه قرار گرفته‌اند اطلاع‌رسانی کرده است، اما وقتی تک‌کرانچ خواستار دریافت نسخه‌ای از بیانیه و پیام ارسالی به مشتریان شد، این شرکت از ارائه آن خودداری کرد.

همچنین هنوز مشخص نیست که چرا این شرکت به طور عمومی و شفاف این حادثه نقض امنیت داده‌ها را افشا نکرده است.

به این پست امتیاز بدید

نظرات در مورد : افشای جنجالی رمز عبور کاربران کلاویو (Klaviyo)؛ نشت گسترده اطلاعات به دست تبلیغ‌کنندگان بزرگ

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *