Trello Alegadamente Comprometido

Atacantes usaram a funcionalidade pública “share/invite” e a API do Trello para enumerar mais de 15 milhões de contas, combinando endereços de e-mail já vazados em outros breaches com nomes e nomes de usuário do Trello. Alguns observadores argumentam que isso é um claro vazamento de privacidade e questionam por que esse endpoint não foi melhor limitado por taxa ou projetado, enquanto outros enquadram o caso como enumeração de credenciais em vez de um breach tradicional, já que nenhuma senha ou novo e-mail foi exposto. O incidente reacendeu críticas às práticas de segurança da Atlassian, levantou dúvidas sobre o valor de certificações como ISO 27001 e motivou apelos por higiene pessoal mais forte, como e-mails únicos ou mascarados, senhas não reutilizadas e respostas falsas para perguntas de segurança.

Natureza do incidente

  • Os atacantes usaram uma API pública do Trello/Atlassian ou um recurso “share/invite” que, dado um endereço de e-mail, retorna informações públicas associadas ao perfil (nome, nome de usuário, às vezes bio).
  • Eles alimentaram esse endpoint com grandes listas de e-mails de violações anteriores e extraíram correspondências para ~15M contas.
  • Nenhuma senha ou dado interno foi relatado; os e-mails vieram de “corpora de breaches” anteriores, e a Trello afirma que não houve acesso não autorizado a sistemas internos.

Isso é um breach ou “apenas” enumeração?

  • Um lado argumenta que não é um breach:
    • O endpoint é público e funciona conforme projetado para dar suporte a convidar usuários por e-mail.
    • Apenas e-mails já conhecidos foram usados; os e-mails em si não foram vazados pela Trello.
    • Isso é enquadrado como credential stuffing / enumeração, não como comprometimento do backend da Trello.
  • Outro lado insiste que é um vazamento:
    • Entrada: e-mail. Saída: PII adicional (nome, nome de usuário, existência da conta). Isso é divulgação, independentemente da intenção.
    • A falta de limitação eficaz de taxa ou detecção de anomalias para milhões de consultas é vista como uma falha de segurança.
    • Fazem-se comparações com comportamentos “projetados” que claramente seriam inaceitáveis em domínios mais sensíveis (por exemplo, bancos).

Endereços de e-mail são “informação pessoal”?

  • Alguns participantes dizem que sim: e-mails são classificados como dados pessoais em muitas organizações, podem identificar indivíduos e permitem phishing, spam e profiling.
  • Outros veem o e-mail como semipúblico (por exemplo, endereços de trabalho, já amplamente vazados) e consideram este um evento de baixa gravidade.
  • Há consenso de que usuários do Trello enfrentarão phishing mais direcionado, embora alguns sintam que já estão saturados de spam.

Regulação, notificação e certificações

  • Surgiram প্রশ্নões sobre por que as notificações vieram via Have I Been Pwned e não pela Trello; alguns sugerem que a Trello não vê isso como um breach notificável.
  • As obrigações de notificação de violações do GDPR são mencionadas, mas os comentários observam que empresas frequentemente esperam entender o escopo antes de anunciar.
  • A certificação ISO 27001 é criticada como “security theater”, dado que uma empresa certificada ainda pode permitir enumeração em larga escala.

Defesas e práticas dos usuários

  • Forte ênfase em:
    • Senhas únicas e aleatórias e 2FA.
    • E-mails descartáveis ou mascarados por serviço (Apple Hide My Email, Firefox Relay, aliases do Fastmail).
    • Respostas não reais ou aleatórias para perguntas de segurança.
    • Congelar o crédito e minimizar, sempre que possível, a divulgação de endereços físicos.