Trello 据称遭入侵

攻击者利用 Trello 的公共“share/invite”功能和 API,对 1500 多万账户进行了枚举,将其他泄露事件中已经流出的邮箱与 Trello 的姓名和用户名进行匹配。有观察者认为这明显是隐私泄露,并质疑为何该端点没有更好的限流或设计;也有人认为这更像是凭据枚举,而不是传统意义上的入侵,因为没有暴露密码或新的邮箱。该事件重新引发了对 Atlassian 安全实践的批评,也让人质疑 ISO 27001 等认证的价值,并促使人们呼吁加强个人防护习惯,例如使用唯一或遮蔽邮箱、不重复使用密码,以及在安全问题中填写虚假答案。

事件性质

  • 攻击者使用了 Trello/Atlassian 的公共 API 或“share/invite”功能;该功能在给定电子邮件地址时,会返回关联的公开个人资料信息(姓名、用户名,有时还有简介)。
  • 他们用此前泄露事件中的大规模邮箱名单喂给这个端点,并抓取了约 1500 万个账户的匹配结果。
  • 未报告密码或内部数据;这些邮箱来自之前的“breach corpuses”,而且 Trello 声称内部系统未遭到未授权访问。

这是入侵,还是“只是”枚举?

  • 一方认为这不算入侵:
    • 该端点是公开的,而且按设计就是为了支持通过邮箱邀请用户。
    • 使用的都是已经知道的邮箱;邮箱本身并不是 Trello 泄露出来的。
    • 这被描述为凭据填充/枚举,而不是对 Trello 后端的攻破。
  • 另一方坚持这是一种泄露:
    • 输入:邮箱。输出:额外的 PII(姓名、用户名、账户是否存在)。无论意图如何,这都属于披露。
    • 对数百万次查询缺乏有效限流或异常检测,被视为安全失误。
    • 有人将其与“按设计”却在更敏感领域显然不可接受的行为作比较(例如银行业)。

电子邮件地址算“个人信息”吗?

  • 一些参与者认为算:在许多组织中,邮箱被归类为个人数据,能够识别个人,并可被用于钓鱼、垃圾邮件和画像分析。
  • 另一些人则把邮箱视为半公开信息(例如工作邮箱,或已在广泛泄露中出现),并认为这是低严重性事件。
  • 普遍共识是 Trello 用户将面临更多定向钓鱼,不过也有人觉得他们早已被垃圾邮件淹没。

监管、通知与认证

  • 有人质疑为什么通知是通过 Have I Been Pwned 而不是 Trello 发出的;也有人认为 Trello 并不把这视为需要通报的泄露事件。
  • 文中提到 GDPR 的泄露通知义务,但发帖者指出公司通常会等到弄清范围后再公布。
  • ISO 27001 认证被批评为“安全表演”,因为一家通过认证的公司仍然可能允许大规模枚举。

用户防护与实践

  • 强调:
    • 使用唯一、随机的密码和 2FA。
    • 每个服务使用一次性或遮蔽邮箱(Apple Hide My Email、Firefox Relay、Fastmail 别名)。
    • 安全问题使用非真实或随机答案。
    • 冻结信用,并尽可能减少披露实际住址。