一项最新披露的安全研究发现,营销技术巨头Klaviyo近期因安全配置失误,无意中将新用户的注册信息(包括密码)泄露给了外部广告商。

安全研究员、网络安全初创公司Melurna联合创始人Sam Jadali向TechCrunch透露,Klaviyo注册页面上的网络表单至少在2024年2月至2025年11月期间存在错误配置,实际持续时间可能更长。

该团队的测试结果显示,任何通过存在配置问题的表单注册Klaviyo的用户,其注册信息都可能被共享给嵌入在该公司网站上的第三方技术商及广告商。

泄露的注册数据涵盖用户的电子邮件地址、密码,以及其公司名称、网站地址和电话号码。相关信息被共享的对象包括Facebook、谷歌、营销巨头HubSpot、微软及其子公司LinkedIn、社交媒体平台X等多家广告与科技公司。

研究团队在拉斯维加斯Def Con安全大会的演讲前,已提前向TechCrunch分享了上述调查结果。

Klaviyo已向TechCrunch确认已修复该网站漏洞,但此次事件仍存在诸多疑问,包括多年来究竟有多少用户受到此次数据泄露的影响。这家总部位于波士顿的营销巨头拥有20.5万名付费客户,业务涵盖电子邮件、短信及其他渠道的广告推送,其官网显示平台管理着超过70亿个客户档案。

此次漏洞再次凸显了第三方追踪器在用户未启用广告拦截器等防护工具时所带来的数据安全风险。Klaviyo也因此成为近年来又一家因无意间向外部泄露数据而被曝光的企业。

网站追踪器通常被称为"像素",允许网站和应用程序所有者收集访客及用户信息,主要用于分析应用使用情况和排查问题。然而,若配置不当,这些追踪器也可能将用户在相关页面填写的个人信息一并传输出去。

过去几年间,因像素追踪器配置错误引发的安全漏洞已促使多家企业提交数据泄露披露报告,并招致监管机构的执法行动。

TechCrunch联系Klaviyo后,公司发言人Danielle Zanatta证实此次漏洞与"应用程序配置问题"有关。Zanatta表示,"根据现有的活跃日志记录",已知受影响人数不足200人。但Klaviyo拒绝说明日志的留存时限,也未披露该漏洞在网站上存在的具体时长。

Klaviyo表示已通知已知的受影响用户,但当TechCrunch要求提供该公司向受影响客户发送的通知副本时,Klaviyo予以拒绝。

目前尚不清楚该公司为何未公开披露此次事件。

Q&A

Q1:Klaviyo注册页面漏洞泄露了哪些用户信息?

A:此次漏洞泄露的信息包括用户的电子邮件地址、密码,以及其公司名称、网站地址和电话号码。这些数据被共享给了包括Facebook、谷歌、HubSpot、微软、LinkedIn和X在内的多家第三方广告商和科技公司。

Q2:Klaviyo这次数据泄露影响了多少人?

A:Klaviyo官方表示,根据其现有活跃日志记录,已知受影响人数不足200人。但公司未披露日志保存时限,也未说明漏洞实际持续时间,因此真实受影响人数可能更多。研究人员认为该配置错误至少从2024年2月持续到2025年11月,实际时间可能更长。

Q3:什么是"像素追踪器",为什么会导致数据泄露?

A:像素追踪器是嵌入在网站或应用中的第三方代码,用于收集用户行为数据,帮助网站分析流量和排查问题。若配置不当,这些追踪器可能将用户在页面中填写的个人信息(包括密码等敏感数据)同步传输给第三方,从而造成数据泄露。使用广告拦截器等防护工具可在一定程度上降低此类风险。

TechCrunch - Security