Hackerlar SQLi Açığı Sayesinde Freepik Veri Tabanını Ele Geçirdi

Hackerlar SQLi Açığı Sayesinde Freepik Veri Tabanını Ele Geçirdi

Bir stok görsel sitesi olan Freepik, hackerlar tarafından yapılan bir SQL injeksiyon saldırısı ile veri tabanının ele geçirildiğini  8.3 milyon müşteri bilgisinin çalındığını açıkladı.

Freepik, Freepik’in (dünyanın en büyük çevrimiçi grafik kaynakları sitelerinden biri) ve Flaticon’un (bir ikon veritabanı platformu) arkasındaki şirkettir ve toplam 18 milyon aylık benzersiz kullanıcı, 50 milyon aylık görüntüleme ve 100 milyon aylık indirmeye sahiptir.

İyi haber ele geçirilen kullanıcı parolalarının hashing ve salting işlemlerine tabi tutulmuş olmasıdır.

MD5 tuzlanmış şifreler ihlalden sonra sıfırlandı

Şirket açıklamsında, “Bu 8,3 milyon kullanıcıdan 4.5M’nin şifresi karma hale getirilmemişti çünkü yalnızca birleşik girişler (Google, Facebook ve / veya Twitter ile) kullandılar ve saldırganların bu kullanıcılardan elde ettiği tek veri e-posta adresleriydi” dedi.

3,55 milyon kullanıcının e-posta adresleri ve parolaların hash değerleri saldırganlar tarafından  çalınırken, yaklaşık 229.000 kullanıcının ise MD5 tuzlu parola karmalarını aldılar.

Tuzlu MD5 kullanılarak şifrelenmiş parolaların  kırılması kolay olduğundan, Freepik 229.000 kullanıcının tüm hesaplarını sıfırladı ve parolaları mümkün olan en kısa sürede değiştirmeleri için onlara e-posta gönderdi.

Freepik 3,55 milyon kullanıcı için kimlik bilgilerini güncellemek için e-posta yoluyla bildirimde bulunmak dışında başka bir önlem almadı.

Freepik veri ihlali e-posta bildirimi
Veri ihlali bildirim mektubu

 

Bir veri ihlalinde kimlik bilgilerinizin ele geçirilip geçirilmediğini kontrol etmek istiyorsanız, yüzlerce site ihlalinden sonra sızan büyük bir hesap veritabanı olan Have I Been Pwned’i kullanabilirsiniz .

Kaynak

About The Author

Reply