Vimeo ha revelado que datos de algunos de sus clientes y usuarios fueron accedidos sin autorización como consecuencia de la reciente brecha en Anodot, una empresa especializada en detección de anomalías de datos. La plataforma de video indicó que el atacante obtuvo direcciones de correo electrónico de ciertos clientes, aunque la mayor parte de la información expuesta incluía datos técnicos, títulos de videos y metadatos.
Hemos identificado que, como resultado de la brecha de Anodot, un actor no autorizado accedió a ciertos datos de usuarios y clientes de Vimeo. Nuestros hallazgos iniciales sugieren que las bases de datos accedidas contienen principalmente datos técnicos, títulos de videos y metadatos, y, en algunos casos, direcciones de correo electrónico de clientes.
La brecha en Vimeo fue reivindicada por el infame grupo de extorsión ShinyHunters, que amenazó con publicar los datos robados antes del 30 de abril a menos que la empresa pagara un rescate. Vimeo es una plataforma de alojamiento y transmisión de video, una de las alternativas más grandes a YouTube, con más de 300 millones de usuarios registrados que suben, alojan y comparten videos de alta calidad. La compañía emplea a más de 1.100 personas, tiene ingresos anuales de 417 millones de dólares y cotiza en el Nasdaq.
Ayer, ShinyHunters incluyó a Vimeo en su portal de extorsión, afirmando tener datos de las instancias Snowflake y BigQuery de la empresa. Además de amenazar con filtrar los datos, el actor advirtió a la compañía que la plataforma debería esperar “varios problemas digitales molestos”. El incidente de Anodot implicó el robo de tokens de autenticación utilizados para acceder a entornos de clientes, principalmente Snowflake, y extraer datos de múltiples organizaciones.
- Entre las víctimas se encuentra el estudio de desarrollo de videojuegos Rockstar Games, del cual ShinyHunters afirmó haber extraído más de 78.6 millones de registros.
- En el caso de Vimeo, el impacto aún no está claro, ya que el actor no especificó la cantidad de datos robados.
- Vimeo ha especificado que los datos expuestos no incluyen contenido de video subido por los usuarios, credenciales de cuentas ni información de tarjetas de pago.
La compañía ha desactivado todas las credenciales de Anodot y eliminado la integración del servicio con sus sistemas. Vimeo ahora investiga el incidente con la ayuda de expertos en seguridad externos y ha notificado a las autoridades policiales. La empresa prometió proporcionar actualizaciones si la investigación descubre nueva información importante sobre el incidente.