חשבונות של 55 מיליון משתמשי Suno דלפו, והחברה בחרה לא לספר להם
בנובמבר האחרון מישהו נכנס למערכות של Suno, שירות הבינה המלאכותית שמייצר שירים מטקסט, ושלף משם את מאגר המשתמשים. רוב המשתמשים גילו את זה רק לאחרונה, כמעט שמונה חודשים אחר כך, וגם אז לא מהחברה עצמה אלא משירות חיצוני שמנטר דליפות. Suno לא טרחה להודיע לאף אחד.
מה קרה
לפי הדיווחים, התוקף לא פרץ דרך חולשה מתוחכמת. הוא השיג את פרטי האימות של עובד אחד בחברה, ודרך אותו חשבון הגיע לגרסה ישנה של קוד המקור שנשארה נגישה. משם הוא הוציא את פרטי החשבונות של יותר מ-55 מיליון משתמשים: כתובות מייל, מספרי טלפון, כתובות מגורים, פרטי רכישות וחלק מפרטי התשלום (למשל הספרות האחרונות של הכרטיס, לא מספר הכרטיס המלא). את המספר, 55 מיליון, אישר Have I Been Pwned, שירות שבודק אם כתובת המייל שלכם הופיעה בדליפה ידועה, אחרי שקיבל לידיו את המאגר שדלף.
Suno מצידה טוענת שהמידע שנחשף מוגבל, ולכן החליטה שאין חובה חוקית ליידע את הלקוחות. גורמי אבטחה שבדקו את המאגר חולקים על התיאור הזה: מייל, טלפון וכתובת הם בדיוק הפרטים שתוקף צריך כדי לבנות הודעת פישינג (הודעה מזויפת שמתחזה לגורם אמין כדי לגנוב פרטים) שתישמע אמינה.
למה זה חשוב לכם
Suno פופולרי גם בישראל, בעיקר בקרב מי שמשחק עם יצירת מוזיקה או תוכן לרשתות. אבל הבעיה כאן גדולה מהשירות הספציפי. גם אם פתחתם חשבון פעם אחת ושכחתם ממנו, הפרטים שלכם עדיין במאגר. ואם השתמשתם באותה סיסמה גם במקומות אחרים, מי שמחזיק בדליפה יכול לנסות אותה מול המייל שלכם בשירותים חשובים יותר.
מעבר לזה, המקרה ממחיש דפוס שכדאי להכיר: חברה יכולה לבחור לא לספר לכם שנפרצתם, ולפעמים גם החוק לא מחייב אותה. אתם לא תמיד תקבלו הודעה. לכן כדאי לבדוק לבד.
מה עושים?
היכנסו ל-Have I Been Pwned (haveibeenpwned.com) והקלידו את כתובת המייל שלכם. השירות יראה לכם באילו דליפות היא הופיעה, כולל זו של Suno.
אם יש לכם חשבון Suno, החליפו בו סיסמה עכשיו. וחשוב מזה, החליפו את אותה סיסמה בכל מקום אחר שבו השתמשתם בה. סיסמה חוזרת היא החוליה החלשה.
הפעילו אימות דו-שלבי (קוד נוסף מעבר לסיסמה) בחשבונות החשובים לכם, כדי שגם סיסמה שדלפה לא תספיק לתוקף.
בשבועות הקרובים היו חשדנים כלפי מיילים או הודעות שמכירים את הפרטים שלכם. מי שמחזיק במייל ובטלפון שלכם יכול להישמע מאוד משכנע.
הלקח פשוט: אל תחכו שחברה תגיד לכם שהמידע שלכם דלף. לרוב היא לא תגיד.
תגובות