Vdor storitev DuoLingo: 2,6 milijona prizadetih, tveganja ostajajo

Znanje tujega jezika je velik izziv. Zaradi te realnosti je Duolingo postal uspešen. Platforma se ponaša z več kot 74 milijoni mesečnih uporabnikov po vsem svetu. Žal je del tega prebivalstva ogrožen. Natančneje, 2,6 milijona naročnikov Duolinga se sooča z usmerjenimi napadi ribarjenja. Razlog za to je nepooblaščeno razkritje njihovih zasebnih podatkov na spletu.

Po podatkih BleepingComputerja je oseba z zlonamernimi nameni januarja na nekem forumu ponudila v prodajo podatke 2,6 milijona uporabnikov Duolinga. Cena za te podatke je bila določena na 1.500 ameriških dolarjev. Poleg splošno dostopnih uporabniških imen in pravnih nazivov so zbrani podatki vsebovali tudi zaupne podatke, kot so naslovi elektronske pošte in zaupna notranja dokumentacija podjetja Duolingo.

Praksa pridobivanja podatkov s spletnih strani družabnih omrežij in drugih spletnih zbirk še zdaleč ni nekaj povsem novega. Subjekti zunaj kriminalne sfere, vključno s komercialnimi podjetji, kot so posredniki podatkov, pogosto pridobivajo takšne informacije, da bi olajšali svoje trženjske pobude. Sedanja situacija izstopa zaradi načina zaščite e-poštnih naslovov Duolingovih naročnikov. To je bilo storjeno z izkoriščanjem ranljivega vmesnika API, kar je postopek, ki je običajno skrit javnosti.

Podjetje Duolingo je priznalo nepooblaščeno pridobivanje podatkov iz javnih profilov na svoji platformi. Ocenjuje dodatne varnostne ukrepe. Vendar pa organizacija ni javno potrdila ali komentirala vključitve e-poštnih naslovov uporabnikov v nabor podatkov, do katerih je bil pridobljen neustrezen dostop.

Obskurna internetna platforma za podatke o uporabnikih Duolinga je zdaj neaktivna. Vendar so zbrani podatki na posodobljeni različici platforme. Za to je treba plačati nekaj več kot 2 ameriška dolarja.

Osebni podatki so ogroženi

Podjetje VX-Underground je situacijo pojasnilo v objavi na portalu X. Navedlo je odgovorno osebo za izpostavljenost podatkov. Ta oseba je našla napako v Duolingovem API. Ta posebna napaka omogoča dostop do polnega imena uporabnika, naslova elektronske pošte in vseh jezikov, s katerimi se je ukvarjal, če mu je posredovan legitimen naslov elektronske pošte. S to metodo je zadevna oseba lahko zbrala več kot 2,6 milijona različnih vnosov.

Žal ta pomanjkljivost v Duolingovem vmesniku API ostaja operativna in BleepingComputer je uspel opraviti lastno preiskavo. Dokler težava ni odpravljena, so e-poštni naslovi uporabnikov storitve dostopni vsakomur.

Zlonamerneži imajo… več na Biznis24

Foto: Duolingo Portal24