DuoLingo, finiscono sul darkweb 2,6 milioni di nomi e password di utenti: rischio phishing
La fuga di dati era avvenuta a gennaio, e nei giorni scorsi il malloppo è stato nuovamente diffuso online
di Andrea Bai pubblicata il 23 Agosto 2023, alle 16:01 nel canale SicurezzaNel gennaio scorso sono stati messi in vendita sul mercato nero del web i dati personali di circa 2,6 milioni di utenti, trafugati dalla popolare piattaforma di apprendimento linguistico b, che vanta oltre 74 milioni di utenti in tutto il mondo. L'annuncio è apparso sul forum per hacker Breached, recentemente chiuso dalle autorità. I dati sono stati messi in vendita al prezzo di 1.500 dollari.
All'interno del dataset rubato è stato possibile trovare nomi reali, nomi utente pubblici, email e altre informazioni riservate estrapolate dal servizio Duolingo. Nome e cognome sono visibili nei profili pubblici sulla piattaforma, ma non gli indirizzi email: la presenza permette quindi di incrociare dati e utilizzarli per attacchi mirati di phishing. Duolingo ha confermato che i dati trafugati provenivano da profili pubblici degli utenti, ma non ha comunque commentato il fatto che vi fossero anche gli indirizzi email degli utenti.
A Threat Actor identified a bug in the Duolingo API. Sending a valid email to the API returns generic account information on the user (name, email, languages studied).
— vx-underground (@vxunderground) August 21, 2023
They used an email list to assemble over 2.6m unique entries.
This will be used for doxxing.
Il forum Breached è successivamente stato riaperto in una nuova veste, e il dataset trafugato da Duolingo è stato rimesso in vendita nei giorni scorsi al costo irrisorio di 8 crediti, corrispondenti ad appena 2,13 dollari.
I dati sono stati ottenuti sfruttando un'API di Duolingo che risulta essere accessibile pubblicamente almeno da marzo 2023, come documentato e condiviso su Twitter da diversi ricercatori. Sfruttando l'API è possibile inserire un nome utente e ottenere le informazioni di profilo in formato JSON, ma anche verificare se un indirizzo email è collegato ad un account Duolingo valido, nonostante quest'ultima funzione non sia di fatto pubblica.
Ed è sfruttando questa funzione che l'attaccante ha potuto recuperare le informazioni dei 2,6 milioni di utenti: utilizzando un elenco di indirizzi e-mail provenienti da altre fughe di dati, egli ha potuto confermare quale di questi fossero legate anche ad un account Duolingo, compilando così il dataset contenente informazioni pubbliche e private. L'API è stata utilizzata di recente da un alto hacker, che ha condiviso i risultati del suo operato sottolineando come sia possibile individuare account con permessi superiori alla norma, e di conseguenza condurre attacchi mirati verso essi. L'API continua ad essere accessibile liberamente da chiunque, nonostante la violazione fosse stata segnalata già nel mese di gennaio.










Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo
Recensione OnePlus 15: potenza da vendere e batteria enorme dentro un nuovo design
AMD Ryzen 5 7500X3D: la nuova CPU da gaming con 3D V-Cache per la fascia media
4,9 miliardi su Google: Buffett sfida il suo stesso passato e ristruttura il portafoglio
Google ha svelato un agente AI che può giocare ai videogiochi e interagire con mondi virtuali 3D
Tesla cambia idea: è in arrivo l'integrazione con CarPlay?
Anche Firefox punta sull'intelligenza artificiale: navigare il web sarà diverso con AI Window
Stop alle super-accelerazioni delle auto elettriche? La Cina propone nuove norme e pensa alla sicurezza
Osservatorio AGCOM: sempre più accessi in fibra, Iliad non si ferma e Temu conquista gli italiani
Sempre più IA su Spotify: arrivano i riassunti degli audiolibri, per le parti già ascoltate
iMac M4 crolla a 1.199€ con risparmio di 330€ rispetto al listino: il tutto-in-uno Apple più potente e sottile è in super offerta su Amazon
Nintendo Switch 2: in rilascio un nuovo aggiornamento con tanti miglioramenti
Core Ultra 9 290K Plus, Core Ultra 7 270K Plus e Core Ultra 5 250K Plus: le CPU Arrow Lake Refresh in arrivo
Prezzo Black Friday per le super cuffie Sony WH-1000XM5SA, 229€, in offerta a 249€ anche le Sony WH-1000XM5, identiche, cambia la custodia
Crollano i prezzi della cuffie Beats col Black Friday: Studio Pro al minimo assoluto, Studio Buds+ a 95€ e altri prezzi mai visti prima
ASUS ROG Matrix RTX 5090 costa 4000 dollari: solo 1.000 unità per una scheda elitaria
Grazie ai dati di ESA il calcolo della traiettoria della cometa interstellare 3I/ATLAS è più preciso









1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoGrazie.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".