Videodienst Vimeo heeft bevestigd dat gegevens van sommige klanten en gebruikers zonder toestemming zijn ingezien na een recente inbreuk bij Anodot, een bedrijf gespecialiseerd in data-anomaliedetectie. Volgens Vimeo heeft de aanvaller toegang gekregen tot e-mailadressen van enkele klanten, maar de meeste gelekte informatie bestond uit technische data, videotitels en metadata. Vimeo stelt dat de databases die zijn ingezien vooral technische gegevens bevatten, naast video-informatie en in sommige gevallen klant-e-mailadressen.
De inbreuk werd opgeëist door de beruchte afpersingsgroep ShinyHunters, die dreigde de gestolen data uiterlijk 30 april openbaar te maken tenzij er losgeld werd betaald. Vimeo is een van de grootste alternatieven voor YouTube en biedt meer dan 300 miljoen geregistreerde gebruikers de mogelijkheid om video's te uploaden, hosten en delen. Het bedrijf heeft ruim 1.100 medewerkers, een jaarlijkse omzet van 417 miljoen dollar en staat genoteerd aan de Nasdaq-beurs.
ShinyHunters plaatste Vimeo recent op hun afpersingsportaal en claimde data te hebben van de Snowflake- en BigQuery-omgevingen van het bedrijf. Naast de dreiging om de data te lekken waarschuwde de groep dat de platformexploitatie hinder kan ondervinden door "verschillende vervelende digitale problemen". De Anodot-inbreuk betrof het stelen van authenticatietokens waarmee aanvallers toegang kregen tot klantomgevingen, voornamelijk Snowflake, en data van meerdere organisaties exfiltreerden. Deze activiteiten worden toegeschreven aan ShinyHunters, die de inbreuk probeert te gelde te maken via afpersing en dreiging met datalekken bij diverse slachtoffers.
Een ander slachtoffer was gameontwikkelaar Rockstar Games, waarbij meer dan 78,6 miljoen records zouden zijn buitgemaakt. Voor Vimeo is de omvang van het datalek onduidelijk, omdat de aanvaller geen hoeveelheid gestolen data heeft genoemd. Vimeo benadrukt dat de gelekte data geen video-inhoud, accountgegevens of betaalkaartinformatie bevat. Ook zijn de platformactiviteiten niet beïnvloed door het incident.
Vimeo heeft inmiddels alle Anodot-credentials gedeactiveerd en de integratie met de dienst verwijderd. Het bedrijf onderzoekt de zaak samen met externe beveiligingsexperts en heeft tevens de autoriteiten ingelicht. Updates worden beloofd zodra er nieuwe belangrijke informatie beschikbaar komt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *