注册了Klaviyo?几十个广告商可能已经看到你的密码
最新披露的安全研究发现,直到最近,营销科技巨头Klaviyo无意中向外部广告商共享了新客户的注册信息,包括他们的密码。网络安全初创公司Melurna的安全研究员兼联合创始人Sam Jadali告诉TechCrunch,从2024年2月至2025年11月,尽管可能更久,Klaviyo的注册页面上的网络表单配置错误。该初创公司的测试发现,任何使用配置错误表单注册Klaviyo的人,其注册信息可能会与在该公司网站上嵌入的第三方科技巨头和广告商共享。这些注册数据包括客户的电子邮件地址和密码,以及他们公司的名称、网站地址和电话号码。这些信息与广告和科技巨头,包括Facebook和Google;营销巨头HubSpot;微软及其子公司LinkedIn;社交媒体网站X等共享。该初创公司在拉斯维加斯的Def Con安全会议上发表演讲之前,与TechCrunch分享了其发现。Klaviyo向TechCrunch确认已修复该网站漏洞,但仍有一些关于事件的问题,包括在这些年中有多少人受到数据泄露的影响。这家位于波士顿的营销巨头允许其205,000名付费客户通过电子邮件、短信和其他渠道发送广告活动。Klaviyo的网站上显示它管理着超过70亿个客户资料。这个漏洞凸显了在没有使用防御工具(如广告拦截器)时,第三方跟踪器对网站用户可能造成的数据风险。Klaviyo是近年来最新一个因无意间向外部共享数据而受困的公司。网站跟踪器,通常称为“像素”,允许网站和应用程序所有者收集访客和用户的信息,通常是为了了解他们的应用程序是如何使用的,并识别错误。这些跟踪器可能配置错误,从而也共享在任何它们所在的网页上输入的个人信息。在过去的几年中,由配置错误的像素跟踪器引发的安全漏洞,导致公司提交数据泄露披露,并且监管机构采取了执法行动。当被TechCrunch联系时,Klaviyo发言人Danielle Zanatta确认该漏洞与“应用程序配置问题”有关。Zanatta表示,根据他们现有的活跃日志,已知受影响的个人不足200人。Klaviyo未能说明他们存储日志的历史长度,或该漏洞在其网站上活跃的时间。Klaviyo表示已通知已知受影响的个人,但在TechCrunch询问时未提供该公司与受影响客户 allegedly 共享的通信副本。目前尚不清楚该公司为何没有公开披露此事件。当您通过我们文章中的链接购买时,我们可能会获得少量佣金。这不会影响我们的编辑独立性。Zack Whittaker是TechCrunch的安全编辑。他还撰写每周的网络安全通讯《本周安全》。您可以通过Signal的加密消息联系他,用户名为zackwhittaker.1337。您也可以通过电子邮件与他联系,或通过zack.whittaker@techcrunch.com验证信息。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡