Chyba zabezpečení ve službě Blind odhalila stížnosti soukromých zaměstnanců …

Tisíce lidí Trusted Blind je „anonymní sociální síť“ založená na aplikaci jako bezpečný způsob odhalování zneužívání, zneužití a zneužívání ve vašich společnostech.
Blind však odhalil jeden ze svých databázových serverů nezašifrovaný, což umožnilo identifikovat potenciální informátory, kteří věděli, kde hledat informace o účtu každého uživatele.
Společnost, která byla založena v Jižní Koreji, vstoupila do USA v roce 2015, kdy se rychle stala velmi populární anonymní sociální sítí pro významné technologické společnosti, propagující zaměstnance na Apple, Facebook, Google, Microsoft, Twitter. Uber a další. Minulý měsíc Blind získal dalších 10 milionů dolarů na nové financování, po zvýšení o 6 milionů $ v roce 2017. Ale Blind získal širokou pozornost, protože sociální síť se stala kořenem mnoha významných skandálů. Zveřejnění obvinění ze sexuálního obtěžování v Uberu později zablokovalo aplikaci v její podnikové síti.
Odkrytý server našel bezpečnostní pracovník Mossab H, který společnost informoval o chybě zabezpečení. Výzkumník zabezpečení našel jeden z řídicích panelů společnosti Kibana pro backendovou databázi ElasticSearch, která obsahuje více tabulek, včetně vlastních dat pro zasílání zpráv a webového obsahu pro americké i korejské weby. Blind uvedl, že expozice ovlivňuje pouze uživatele, kteří se přihlásili nebo přihlásili mezi 1. listopadem a 19. prosincem, a expozice se týká „jediného serveru, jednoho z mnoha serverů na naší platformě“. Slepý manažer Kyum Kim v e-mailu. .
Blind vytáhl databázi poté, co ji TechCrunch o týden později sledoval e-mailem. Společnost začala zasílat e-maily uživatelům ve čtvrtek po naší žádosti o komentáře.
“Zatímco jsme vyvíjeli interní nástroj pro zlepšení našich služeb pro naše uživatele, uvědomili jsme si chybu, která odhalila uživatelská data,” řekl e-mail postiženým uživatelům.
Kim uvedl, že neexistují „žádné důkazy“ o tom, že byla databáze zneužita nebo zneužita, ale neřekl, jak k tomuto závěru dospěl. Společnost na otázku neřekla, zda na porušení upozorní americké státní regulační orgány.
Zkopírován s TechCrunch v mnoha e-mailech, výkonný ředitel Blind Sunguk Moon expozici nekomentoval ani nepotvrdil.
V podstatě aplikace a anonymní sociální síť umožňují uživatelům registrovat se pouze pomocí firemních e-mailových adres, o nichž se říká, že jsou spojeny s identitou člena Blindu. E-mailové adresy se „používají pouze k ověření“, aby uživatelé mohli hovořit s jinými anonymními osobami ve vaší společnosti, a společnost tvrdí, že jejich e-mailové adresy nejsou uloženy na jejich serverech.
Po kontrole některých zveřejněných údajů však některá tvrzení společnosti nejsou platná.
Viděli jsme, že databáze poskytuje tok uživatelských vstupů, uživatelských příspěvků, komentářů a dalších interakcí v reálném čase a umožňuje komukoli číst soukromé komentáře a příspěvky. Databáze také odhalila nešifrované soukromé zprávy mezi členy, ale nezobrazovala přidružené e-mailové adresy. (Vzhledem k vysoké citlivosti údajů a soukromí dotčených uživatelů nezveřejňujeme údaje, snímky obrazovky ani určitá data uživatelského obsahu).
Blind na svém webu uvádí, že „ověřování e-mailů je zabezpečené, protože naše soukromá infrastruktura je nakonfigurována tak, aby z procesu ověřování e-mailů zcela odřízla všechny informace o účtu a aktivitu uživatelů.“ Dodává: „To ve skutečnosti znamená, že neexistuje způsob, jak sledovat vaši aktivitu na Blindu na e-mailovou adresu, protože ani my nemůžeme.“ Blind tvrdí, že databáze „nezobrazuje shodu e-mailových adres s aliasy“, ale našli jsme streamy e-mailových adres přidružených ke členům, které dosud nebyly zveřejněny. V naší krátké recenzi jsme nenašli žádný obsah, jako jsou komentáře nebo zprávy spojené s e-mailovými adresami, našli jsme pouze jedinečné ID člena, které by identifikovalo uživatele, který bude v budoucnu zveřejňovat příspěvky.
Mnoho záznamů však obsahovalo e-mailové adresy ve formátu prostého textu. Když jiné záznamy neuložily e-mailovou adresu, záznam zahrnoval e-mail uživatele jako nerozpoznaný šifrovaný hash, který mohl být dešifrován Blind zaměstnanci, ale ne dešifrován ostatními.
V databázi byla také uložena hesla jako hash MD5, starší algoritmus, který je nyní snadno prolomitelný. Většina hesel byla rychle prolomena pomocí dostupných nástrojů, když jsme je vyzkoušeli. Kim to popřel. “Nepoužíváme MD5 k ukládání našich hesel,” řekl. “Klíče MD5 jsou záznam a nereprezentují, jak spravujeme data.” K ochraně uživatelských dat v naší databázi používáme pokročilejší metody, jako je solný hash a SHA2. “(Přihlašování pomocí e-mailové adresy a nezašifrovaného hesla by bylo nezákonné, takže tento požadavek nemůžeme ověřit). To může ohrozit zaměstnance používáním stejného hesla v aplikaci při přihlašování k jejich firemnímu účtu.
Navzdory zjevnému úsilí společnosti oddělit e-mailové adresy od její platformy, přihlašovací protokoly databáze také uchovávaly přístupové tokeny uživatelských účtů, stejný typ tokenů, které nedávno vložily. Ohrožení účtů Microsoft a Facebook. Pokud hráč se zlými úmysly popadne a použije token, může se přihlásit jako tento uživatel a na prvním místě efektivně odebrat veškerou anonymitu, kterou může mít z databáze.
V dobré víře, kterou aplikace může mít, poskytuje uživatelům, kteří důvěřují aplikaci, přístup k databázi, čímž chrání jejich informace a anonymní identity.
Nejsou to jen uživatelé, ale také zaměstnanci některých z největších společností v Silicon Valley, kteří zveřejňují příspěvky o sexuálním obtěžování na pracovišti a diskutují o pracovních příležitostech a kultuře na pracovišti. Většina z těch, kteří se zaregistrovali minulý měsíc, zahrnují vedoucí pracovníky z hlavních technologických společností, ale nevědí, že jejich identifikační e-mailové adresy mohou být v otevřené podobě v prostém textu. . Zatímco někteří uživatelé posílali soukromé a anonymní zprávy, v některých případech vznesli vážná obvinění proti svým kolegům nebo manažerům, jiní uvedli, že jejich zaměstnavatelé sledují jejich e-maily, aby sledovaly registrační e-maily od lidí se zrakovým postižením.
Je však pravděpodobné, že mnoho aplikací, které používají k empatii jako úlevu nebo jako způsob odhalení nevhodného chování, uniklo mnoha, nejen částečně, ale téměř úplně nezašifrovaným a přístupným. Zaměstnanci aplikace, také kdykoli. Internet.
Máte nějaké tipy? Můžete bezpečně posílat návrhy prostřednictvím Signal a WhatsApp na +1 646-755-8849. Můžete také poslat e-mail PGP s otiskem prstu: 4D0E 92F2 E36A EC51 DAAE 5D97 CB8C 15FA EB6C EEA5.

