Duolingoは、月間7,400万人以上のユーザーを抱える世界最大の語学学習ウェブサイト兼アプリです。Bleeping Computerによると、Duolingoユーザーの個人情報が漏洩すれば、ハッカーが標的型フィッシング攻撃を仕掛ける可能性があるとのことです。
2023年1月、ハッカーフォーラムのアカウントがDuolingoユーザー260万人から収集したデータを1,500ドルで販売し、その後フォーラムは閉鎖された。
このデータには、ログイン認証情報、実名、メールアドレスやDuolingoのサービスに関連する内部情報などの非公開情報が含まれます。Duolingoのユーザープロフィールには実名とログイン名が公開されていますが、メールアドレスは匿名化されています。
広告はDuolingoユーザー260万人分のデータを1,500ドルで販売
DuolingoはTheRecordに対し、収集・販売されたデータは公的記録から取得されたもので、更なる予防措置を講じる必要があるかどうか調査中であることを確認した。しかし、Duolingoはデータにメールアドレスも含まれていたことについては言及しなかった。
昨日、ハッカーフォーラムの新バージョンで260万人のユーザーデータがわずか2.13ドルで公開されました。このデータは、2023年3月から公開されているアプリケーション・プログラミング・インターフェース(API)を使用して収集されました。
このDuolingo APIを使用すると、誰でもユーザーの公開プロフィール情報を取得するリクエストを送信できます。また、APIにメールアドレスを指定して、そのアドレスがDuolingoアカウントに関連付けられているかどうかを確認することもできます。
BleepingComputerは、1月にDuolingoに不正使用が報告された後も、APIは公開されたままだったと述べた。
ハッカーは、過去のデータ侵害で漏洩した可能性のある数百万件のメールアドレスをAPIに入力し、それらがDuolingoアカウントに属しているかどうかを確認した可能性があります。これらのメールアドレスは、公開情報と非公開情報を含むデータセットを作成するために使用されました。
ハッカーがDuolingoユーザー260万人分のデータを格安で再アップロード
企業は収集したデータの大部分が既に公開されているため、破棄する傾向があります。しかし、公開データが電話番号やメールアドレスなどの個人情報と混在すると、情報漏洩のリスクが高まり、データ保護法に違反する可能性があります。
2021年、Facebookは「友達追加」APIが悪用され、5億3,300万人のFacebookアカウントに電話番号が紐付けられるという大規模なデータ侵害に見舞われました。アイルランドデータ保護委員会(DPC)は、この侵害を引き起こしたとしてFacebookに2億6,500万ユーロ(2億7,550万ドル)の罰金を科しました。最近では、TwitterのAPIにバグが発生し、数百万人のユーザーの公開データとメールアドレスがスクレイピングされた事件が発生し、DPCによる調査が行われました。Duolingoは、不正使用の報告を受けた後もAPIを一般公開した理由を未だ説明していません。
[広告2]
ソースリンク
コメント (0)