Siber Güvenlik

Klaviyo'ya mı Üye Oldunuz? Şifrenizi Onlarca Reklamcı Görmüş Olabilir

Klaviyo'ya mı Üye Oldunuz? Şifrenizi Onlarca Reklamcı Görmüş Olabilir
Yaz Boyunca Malta'da İngilizce

Yeni yayımlanan bir siber güvenlik araştırması, pazarlama teknolojisi devi Klaviyo'nun yakın zamana kadar yeni müşterilerinin şifreleri de dahil olmak üzere kayıt bilgilerini istem dışı olarak dışarıdaki reklamcılarla paylaştığını ortaya koydu.

Siber güvenlik girişimi Melurna'nın kurucu ortağı ve güvenlik araştırmacısı Sam Jadali, TechCrunch'a yaptığı açıklamada, Klaviyo'nun kayıt sayfasındaki web formunun en az Şubat 2024'ten Kasım 2025'e kadar, muhtemelen daha uzun bir süre, hatalı yapılandırıldığını belirtti.

Girişimin yaptığı testler, hatalı yapılandırılmış formu kullanarak Klaviyo'ya kayıt olan herkesin, kayıt bilgilerinin şirketin web sitesine gömülü izleyicilere sahip üçüncü taraf teknoloji devleri ve reklamcılarla paylaşılmış olabileceğini gösterdi.

Bu kayıt verileri arasında müşterinin e-posta adresi ve şifresinin yanı sıra şirketinin adı, web sitesi adresi ve telefon numarası da yer alıyordu. Bu bilgiler; Facebook ve Google gibi reklam ve teknoloji devleri, pazarlama devi HubSpot, Microsoft ve iştiraki LinkedIn, sosyal medya platformu X ve diğerleriyle paylaşıldı.

Girişim, bulgularını Las Vegas'taki Def Con güvenlik konferansındaki sunumundan önce TechCrunch ile paylaştı.

Klaviyo, TechCrunch'a web sitesindeki hatayı düzelttiğini doğruladı; ancak yıllar içinde veri sızıntısından kaç kişinin etkilendiği dahil olmak üzere olayla ilgili soru işaretleri devam ediyor. Boston merkezli pazarlama devi, 205 bin ücretli müşterisinin e-posta, kısa mesaj ve diğer kanallar üzerinden reklam kampanyaları göndermesine olanak tanıyor. Klaviyo'nun web sitesi, yedi milyardan fazla müşteri profilini yönettiğini belirtiyor.

Bu hata, reklam engelleyiciler gibi savunma araçları kullanılmadığında üçüncü taraf izleyicilerin web sitesi kullanıcıları için oluşturabileceği veri risklerini gözler önüne seriyor. Klaviyo, son yıllarda istem dışı olarak dışarıdaki taraflarla veri paylaşırken yakalanan en son şirket oldu.

"Piksel" olarak bilinen web sitesi izleyicileri, web sitesi ve uygulama sahiplerinin ziyaretçileri ve kullanıcıları hakkında bilgi toplamasına olanak tanır; bu genellikle uygulamalarının nasıl kullanıldığını anlamak ve hataları tespit etmek için yapılır. Bu izleyiciler, bulundukları web sayfalarına girilen kişisel bilgileri de paylaşacak şekilde hatalı yapılandırılabilir.

Son birkaç yılda, hatalı yapılandırılmış piksel izleyicilerden kaynaklanan güvenlik açıkları, şirketilerin veri ihlali bildirimlerinde bulunmasına ve düzenleyici kurumların yaptırım uygulamasına yol açtı.

TechCrunch'ın kendisine ulaşması üzerine Klaviyo sözcüsü Danielle Zanatta, hatanın bir "uygulama yapılandırma sorunu" ile ilgili olduğunu doğruladı. Zanatta, "hazırda bulunan aktif kayıtlarımıza göre" etkilenen bilinen kişi sayısının 200'den az olduğunu söyledi. Klaviyo, kayıtları ne kadar geriye dönük sakladığını veya hatanın web sitesinde ne kadar süreyle aktif olduğunu açıklamadı.

Klaviyo, etkilenen bilinen kişilere bildirimde bulunduğunu belirtti; ancak TechCrunch'ın talep etmesi üzerine şirketin etkilenen müşterilerle paylaştığı iddia edilen iletişimin bir kopyasını sunmadı.

Şirketin olayı neden kamuoyuyla paylaşmadığı ise belirsizliğini koruyor.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: TechCrunch