Hackeren 'Ryushi' krever at Twitter betaler 200,000 400 dollar i løsepenger for å unngå å frigi personlige data til over XNUMX millioner Twitter-brukere

Hackeren 'Ryushi' krever at Twitter betaler 200,000 400 dollar i løsepenger for å unngå å frigi personlige data til over XNUMX millioner Twitter-brukere

Kilde node: 1850501

En hacker ved navn 'Ryushi' hevdet å ha dataene til 400 millioner Twitter-brukere og tilbyr dem for salg med mindre Elon Musk betaler løsepenger. Mens sikkerhetsfirmaer fortsatt jobber med å verifisere ektheten til dataene, krever Ryushi at Twitter betaler en løsepenge på $200,000 XNUMX for å unngå utgivelsen.

I et foruminnlegg inkluderer Ryushi eksempeldata fra trettisju kjendiser, politikere, journalister, selskaper og offentlige etater, inkludert Alexandria Ocasio-Cortez, Donald Trump JR, ​​Mark Cuba, Kevin O'Leary og Piers Morgan. I tillegg ble et større utvalg på 1,000 Twitter-brukerprofiler lekket senere.

Brukerprofilene inneholder offentlige og private Twitter-data, inkludert brukernes e-postadresser, navn, brukernavn, antall følgere, opprettelsesdato og telefonnumre. Selv om alle de lekke profilene ser ut til å ha e-postadresser knyttet til seg, har mange ikke telefonnumre.

Ryushi lenket også til et innlegg på Archive.org forklarer hvordan kjøpere kan tjene på de stjålne dataene. Han la til at dataene kan brukes til blant annet phishing-angrep, SIM-bytte, kryptosvindel, BEC-angrep, phishing-kontoer eller kryptobrukere.

Den påståtte datadumpen selges nå på Breached hacking-forumet, et nettsted som vanligvis brukes til å selge brukerdata stjålet i datainnbrudd. Ryushi fortalte BleepingComputer at han ønsker å selge Twitter-data eksklusivt til Twitter eller en enkelt person for $200,000 60,000 og vil deretter slette dataene. Men hvis et eksklusivt kjøp ikke blir gjort, vil han selge kopier til flere personer for $XNUMX XNUMX per salg.

Ryushi advarte også Elon Musk og Twitter om at de burde kjøpe dataene før det fører til en stor bot i henhold til Europas personvernlovgivning GDPR.

"Twitter eller Elon Musk hvis du leser dette, risikerer du allerede en GDPR-bot over 5.4 millioner brudd som avbilder boten til 400 millioner brukere bryter kilden," skrev Ryushi i et foruminnlegg. "Det beste alternativet ditt for å unngå å betale 276 millioner USD i bøter for brudd på GDPR som Facebook gjorde (på grunn av at 533 millioner brukere ble skrapet) er å kjøpe disse dataene utelukkende."

På spørsmål om de kontaktet Twitter for å løse ut dataene, fortalte de BleepingComputer at de kontaktet Twitter og ringte, men ikke fikk svar.

Twitter API-sårbarhet

Ryushi fortalte BleepingComputer at dataene ble skrapet i 2021 ved hjelp av en nå fikset API-sårbarhet, som tidligere var assosiert med et eget datainnbrudd i 2021. Sårbarheten lar en angriper eller trusselaktør sette inn en stor feed med telefonnumre og e-postadresser i API og motta tilknyttede Twitter-bruker-IDer som svar.

"Jeg fikk tilgang av samme utnyttelse som ble brukt for 5.4 m datalekkasje allerede. Snakket med selgeren av det, og han bekreftet at det var i twitter-påloggingsflyten, sa Ryushi. "Så, i sjekken for duplisering, lekket den bruker-IDen som jeg konverterte ved hjelp av et annet API til brukernavn og annen informasjon."

Selv om Twitter løste sårbarheten i januar 2022, bekreftet BleepingComputer at sårbarheten har blitt brukt av flere trusselaktører for å skrape privat informasjon fra Twitter-brukere.

I følge Alon Gal fra trusseletterretningsselskapet Hudson Rock, er det umulig på dette tidspunktet å fullstendig bekrefte at det er 400 millioner brukere i databasen. Imidlertid sa Hudson Rock at de uavhengig har bekreftet at de lekke prøvene virker legitime.

"Vennligst merk: På dette stadiet er det ikke mulig å fullstendig verifisere at det faktisk er 400,000,000 XNUMX XNUMX brukere i databasen," twitret Hudson Rock. "Fra en uavhengig bekreftelse ser selve dataene ut til å være legitime, og vi vil følge opp med utviklingen."


Tidstempel:

Mer fra TechStartups