Опять supply-chain Видеохостинг Vimeo подтвердил утечку данных, но уточнил, мол «я не я, корова не моя». Виноват сторон
Видеохостинг Vimeo подтвердил утечку данных, но уточнил, мол «я не я, корова не моя». Виноват сторонний сервис Anodot, который помогал Vimeo искать аномалии, который сам угодил в аномальную ситуацию. Хакеры из ShinyHunters через Anodot стащили токены доступа и залезли в клиентские среды Vimeo, включая Snowflake и Google BigQuery. Потребовали выкуп, пригрозив слить данные к 30 апреля.
Утекла техническая информация, названия видео, метаданные, кое-где email-адреса. Видео, пароли и платежные данные не тронули. Vimeo отключила интеграцию, наняла экспертов и сообщила в полицию. Завтра будем наблюдать как это повлияет.
Как-то уже трудно придумывать шутки про атаку на поставщиков. И это, пожалуй, уже даже грустно. Ведь «очередной подрядчик оказался причиной для крупной утечки у заказчика» перестает удивлять и становится просто рабочей пятницей.
@antiinfosec