«Зарегистрировались в Klaviyo? Ваш пароль могли увидеть десятки рекламодателей»

Klaviyo утечка трекеры конфиденциальность безопасность ошибка techcrunch.com

Ошибка конфигурации на сайте Klaviyo привела к утечке регистрационных данных пользователей, включая пароли, сторонним трекерам Facebook*, Google и другим. Узнайте, как защитить свои данные от подобных рисков и почему компания не раскрыла инцидент публично. Читайте подробности.

Сэм Джадали, исследователь безопасности и сооснователь стартапа в области кибербезопасности Melurna, сообщил TechCrunch, что веб-форма на странице регистрации Klaviyo была неправильно настроена как минимум с февраля 2024 года по ноябрь 2025 года, хотя, вероятно, и дольше.

Тесты стартапа показали, что любой, кто зарегистрировался в Klaviyo с помощью неправильно настроенной формы, мог столкнуться с тем, что его регистрационные данные были переданы любым из сторонних технологических гигантов и рекламодателей, чьи трекеры также встроены на сайт компании.

Эти регистрационные данные включали адрес электронной почты и пароль клиента, а также название его компании, адрес веб-сайта и номер телефона. Эта информация была передана рекламным и технологическим гигантам, включая Facebook* и Google; маркетинговому гиганту HubSpot; Microsoft и её дочерней компании LinkedIn; социальной сети X и другим.

Стартап поделился своими выводами с TechCrunch перед своим выступлением на конференции по безопасности Def Con в Лас-Вегасе.

Klaviyo подтвердила TechCrunch, что исправила ошибку на сайте, но остаются вопросы об инциденте, в том числе о том, сколько людей пострадало от утечки данных за эти годы. Маркетинговый гигант из Бостона позволяет своим 205 000 платящим клиентам проводить рекламные кампании по электронной почте, текстовым сообщениям и другим каналам. На сайте Klaviyo указано, что компания управляет более чем семью миллиардами профилей клиентов.

Эта ошибка подчёркивает риски для данных, которые сторонние трекеры могут представлять для пользователей веб-сайтов, если не использовать защитные инструменты, такие как ad-blockers. Klaviyo — последняя компания за последние годы, которая была уличена в непреднамеренной передаче данных посторонним.

Веб-трекеры, известные как «pixels», позволяют владельцам сайтов и приложений собирать информацию о своих посетителях и пользователях, часто для понимания того, как используются их приложения, и для выявления ошибок. Эти трекеры могут быть неправильно настроены таким образом, чтобы также передавать личную информацию, введённую на любой веб-странице, на которой они находятся.

За последние несколько лет уязвимости в безопасности, вызванные неправильно настроенными pixel-трекерами, привели к тому, что компании подавали уведомления об утечках данных, а регуляторы принимали меры принудительного характера.

Когда с ней связался TechCrunch, представитель Klaviyo Даниэль Занатта подтвердила, что ошибка была связана с «проблемой конфигурации приложения». Занатта сообщила, что число известных пострадавших лиц составляет менее 200 человек, «исходя из наших доступных активных логов». Klaviyo не стала уточнять, как далеко назад она хранит логи или как долго ошибка была активна на её сайте.

Klaviyo заявила, что уведомила известных пострадавших лиц, но не предоставила копию сообщения, которое компания якобы направила пострадавшим клиентам, когда её об этом попросил TechCrunch.

Непонятно, почему компания не раскрыла инцидент публично.

Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: