【资安日报】7月17日,专案管理工具Trello逾1,500万名使用者个资流入地下论坛,对方声称是透过公开的API取得

继大型售票业者TicketMaster、电信业者AT&T、娱乐业者迪士尼惊传大规模资料外泄,本周又有骇客宣称握有超过1,500万笔专案管理工具Trello用户资料。

值得留意的是,外泄这批巨量资料的人表示,取得管道居然是Trello公开的API端点,他能在未通过身分验证的情况下将电子邮件信箱对应到Trello帐号。

 

【攻击与威胁】

绰号为Emo的骇客本周二(7月16日)于骇客论坛BreachForums上,免费公开专案管理工具Trello的21.1 GB内部资料,内含逾1,500万名使用者的个资,包括电子邮件帐户、姓名、使用者名称、个人档案网址、状态资讯及设定等。

其实早在今年1月就传出Trello遭骇、用户资料外泄的消息,只是当时Emo是在骇客论坛上兜售此一资料库,现在则是直接免费释出。Have I Been Pwned也于今年1月便收录该资料库,供使用者查询是否处于被骇名单中。

这名骇客也解释如何取得Trello的用户个资,他表示,来源是Trello开放的API端点,可允许任何未经身分验证的使用者比对既有电子邮件帐户及Trello帐户,他认为,这个管道非常适合用来进行肉搜。

资安业者趋势科技指出,他们旗下的漏洞悬赏专案Zero Day Initiative(ZDI)也在今年5月向微软通报CVE-2024-38112遭到利用的情况,锁定北美、欧洲、东南亚的APT骇客组织Void Banshee,从今年1月开始发动零时差漏洞攻击,并在受害电脑植入窃资软体Atlantida。

 

【资安产业动态】

该公司在美国网站上宣布,由于他们将撤出美国,将提供6个月该厂牌的资安解决方案作为礼物,当地使用者将能透过My Kaspersky网站取得。但为何是6个月?资安新闻网站Bleeping Computer推测,很有可能与美国商务部的禁令有关。