Hackerlar SQLi Açığı Sayesinde Freepik Veri Tabanını Ele Geçirdi
Bir stok görsel sitesi olan Freepik, hackerlar tarafından yapılan bir SQL injeksiyon saldırısı ile veri tabanının ele geçirildiğini 8.3 milyon müşteri bilgisinin çalındığını açıkladı.
Freepik, Freepik’in (dünyanın en büyük çevrimiçi grafik kaynakları sitelerinden biri) ve Flaticon’un (bir ikon veritabanı platformu) arkasındaki şirkettir ve toplam 18 milyon aylık benzersiz kullanıcı, 50 milyon aylık görüntüleme ve 100 milyon aylık indirmeye sahiptir.
İyi haber ele geçirilen kullanıcı parolalarının hashing ve salting işlemlerine tabi tutulmuş olmasıdır.
MD5 tuzlanmış şifreler ihlalden sonra sıfırlandı
Şirket açıklamsında, “Bu 8,3 milyon kullanıcıdan 4.5M’nin şifresi karma hale getirilmemişti çünkü yalnızca birleşik girişler (Google, Facebook ve / veya Twitter ile) kullandılar ve saldırganların bu kullanıcılardan elde ettiği tek veri e-posta adresleriydi” dedi.
3,55 milyon kullanıcının e-posta adresleri ve parolaların hash değerleri saldırganlar tarafından çalınırken, yaklaşık 229.000 kullanıcının ise MD5 tuzlu parola karmalarını aldılar.
Tuzlu MD5 kullanılarak şifrelenmiş parolaların kırılması kolay olduğundan, Freepik 229.000 kullanıcının tüm hesaplarını sıfırladı ve parolaları mümkün olan en kısa sürede değiştirmeleri için onlara e-posta gönderdi.
Freepik 3,55 milyon kullanıcı için kimlik bilgilerini güncellemek için e-posta yoluyla bildirimde bulunmak dışında başka bir önlem almadı.
Bir veri ihlalinde kimlik bilgilerinizin ele geçirilip geçirilmediğini kontrol etmek istiyorsanız, yüzlerce site ihlalinden sonra sızan büyük bir hesap veritabanı olan Have I Been Pwned’i kullanabilirsiniz .