內含130萬名Clubhouse用户的資料庫在駭客論壇上流通

CyberNews最近發現 ,有個內含130萬名Clubhouse用户的資料庫,在某個駭客論壇上免費流通,這是一個SQL資料庫,存放了Clubhouse用户的使用者名稱、姓名、帳號建立日期、照片網址、粉絲人數,以及所追蹤的使用者數量等。 Clubhouse週日(4/11)即發表了聲明 ,表示這並非該平台的安全漏洞,駭客是透過程式或API搜刮用户的公開資料而來。

這是近來傳出的第三起社交平台資料外洩事件,從 臉書 的5.3億筆、 LinkedIn 的5億筆,以及Clubhouse的130萬筆。定位為語音聊天平台的Clubhouse現僅支援iOS平台,在今年1月的用户數已超過1千萬名,此次外洩的用户資料約佔該平台的1成。

對於用户資料在外流通,這三個平台的口徑一致,都宣稱是駭客自行搜刮公開的用户資料而來,並非安全漏洞。其中, 臉書表示 ,駭客是在2019年濫用臉書的聯絡人匯入(Contact Importer)功能,打造一模仿臉書的軟體,並上傳大量的電話號碼,以檢視哪些號碼正巧是臉書用户,進而取得這些用户的個人檔案資料,且臉書已於同年修補了此一功能,以防止再度遭到駭客濫用。

而不管LinkedIn或Clubhouse都説,駭客是搜刮了網路上的公開用户資料,無關乎平台漏洞。

不過,有一用户在Clubhouse聲明的留言中指出,Clubhouse所指的API是該平台內部所使用的API,並在上個月曝光,使用該API可能因違反Clubhouse政策而遭到停權,另有用户表示,這類的意外功能應可稱為安全漏洞,內部API曝光或是沒有加以保護,而允許未經授權的使用者搜刮大量用户資料,就是一種不安全的作法。