פלטפורמת הווידאו העולמית וימיאו (Vimeo) אישרה השבוע כי חוותה אירוע אבטחה משמעותי, שהוביל לחשיפת נתונים של חלק ממשתמשיה ולקוחותיה.

האירוע לא נגרם מפרצה ישירה במערכות וימיאו, אלא כתוצאה מפריצה לספקית צד-שלישי – חברת האנליטיקה הישראלית אנודוט (Anodot).
כיצד התרחשה הפריצה?
לפי הדיווחים, קבוצת ההאקרים הידועה לשמצה ShinyHunters הצליחה לגנוב טוקנים של אימות (Authentication Tokens) ממערכות אנודוט. באמצעות טוקנים אלו, קיבלו התוקפים גישה למאגרי המידע של וימיאו המאוחסנים בשירותי הענן Snowflake ו-Google BigQuery.
וימיאו היא לא הקורבן היחיד בשרשרת האספקה הזו, האקרים טוענים כי השתמשו באותה שיטה כדי לפרוץ גם לחברות ענק נוספות כמו Rockstar Games (מפתחת GTA) ורשת האופנה Zara.
אילו נתונים נחשפו?
וימיאו מיהרה להרגיע את המשתמשים והבהירה כי המערכות הליבות שלה נותרו מאובטחות.
עם זאת, הנתונים שנגנבו כוללים:
- כתובות אימייל של חלק מהלקוחות.
- נתונים טכניים ומטא-דאטה של סרטונים.
- שמות סרטונים (Video Titles).
חשוב להדגיש: לפי הצהרת החברה, לא נחשפו תכני וידאו, פרטי כניסה (שמות משתמש וסיסמאות) או מידע פיננסי ופרטי כרטיסי אשראי.
סחיטה באיומים: ההאקרים מציבים אולטימטום
קבוצת ShinyHunters כבר החלה בניסיונות סחיטה, ופרסמה איום באתר ההדלפות שלה ברשת האפלה (Dark Web). ההאקרים דורשים תשלום כופר מוימיאו, ואיימו כי אם דרישותיהם לא ייענו עד ה-30 באפריל 2026, הם יפרסמו את כל המידע שנגנב לציבור הרחב.
בתגובה לאירוע, וימיאו מסרה כי ניתקה באופן מיידי את כל הגישות של אנודוט למערכותיה, ביטלה את הטוקנים הנגועים ופתחה בחקירה בשיתוף מומחי אבטחה חיצוניים ורשויות אכיפת החוק. החברה ממשיכה לנטר את המצב מקרוב כדי להבטיח שנתוני המשתמשים מוגנים.





