نئی انکشاف کردہ سیکیورٹی تحقیق سے پتا چلا ہے کہ کچھ عرصہ پہلے تک، مارکیٹنگ ٹیک کمپنی کلاویو نادانستہ طور پر اپنے نئے صارفین کی سائن اپ معلومات، بشمول ان کے پاس ورڈز، باہر کے مشتہرین کے ساتھ شیئر کر رہی تھی۔

سیکیورٹی محقق اور سائبر سیکیورٹی اسٹارٹ اپ میلورنا کے شریک بانی سام جدالی نے TechCrunch کو بتایا کہ Klaviyo کے سائن اپ پیج پر موجود ویب فارم کو کم از کم فروری 2024 سے نومبر 2025 کے درمیان غلط کنفیگر کیا گیا تھا، اگرچہ اس سے زیادہ طویل ہونے کا امکان ہے۔

سٹارٹ اپ کے ٹیسٹوں سے پتا چلا ہے کہ جس نے بھی غلط کنفیگر شدہ فارم کا استعمال کرتے ہوئے Klaviyo میں سائن اپ کیا ہو سکتا ہے کہ اس نے اپنی سائن اپ کی معلومات کسی بھی فریق ثالث کے ٹیک جنات اور مشتہرین کے ساتھ شیئر کی ہوں جن کے ٹریکرز بھی کمپنی کی ویب سائٹ پر سرایت کر چکے ہیں۔

اس سائن اپ ڈیٹا میں گاہک کا ای میل پتہ اور پاس ورڈ کے ساتھ ساتھ ان کی کمپنی کا نام، ویب سائٹ کا پتہ اور فون نمبر بھی شامل تھا۔ یہ معلومات فیس بک اور گوگل سمیت اشتہارات اور ٹیک جنات کے ساتھ شیئر کی گئی تھی۔ مارکیٹنگ وشال HubSpot؛ مائیکروسافٹ اور اس کا ذیلی ادارہ LinkedIn؛ سوشل میڈیا سائٹ X، اور دیگر۔

اسٹارٹ اپ نے لاس ویگاس میں ڈیف کون سیکیورٹی کانفرنس میں اپنی گفتگو سے پہلے ٹیک کرنچ کے ساتھ اپنے نتائج کا اشتراک کیا۔

Klaviyo نے TechCrunch کو تصدیق کی کہ اس نے ویب سائٹ کے بگ کو ٹھیک کر دیا ہے، لیکن اس واقعے کے بارے میں سوالات باقی ہیں، جن میں یہ بھی شامل ہے کہ سالوں میں ڈیٹا لیک ہونے سے کتنے لوگ متاثر ہوئے۔ بوسٹن میں مقیم مارکیٹنگ کمپنی اپنے 205000 ادائیگی کرنے والے صارفین کو ای میل، ٹیکسٹ پیغامات اور دیگر چینلز پر اشتہاری مہم بھیجنے کی اجازت دیتی ہے۔ Klaviyo کی ویب سائٹ کا کہنا ہے کہ وہ سات ارب سے زیادہ کسٹمر پروفائلز کا انتظام کرتی ہے۔

یہ بگ ڈیٹا کے ان خطرات کی نشاندہی کرتا ہے جو کہ فریق ثالث کے ٹریکرز دفاعی ٹولز، جیسے ایڈ بلاکرز کا استعمال نہ کرنے پر ویب سائٹ کے صارفین کو لاحق ہوسکتے ہیں۔ Klaviyo حالیہ برسوں میں تازہ ترین کمپنی ہے جو نادانستہ طور پر باہر کے لوگوں کے ساتھ ڈیٹا کا اشتراک کرتے ہوئے پکڑی گئی ہے۔

ویب سائٹ ٹریکرز، جسے "پکسلز" کے نام سے جانا جاتا ہے، ویب سائٹ اور ایپ کے مالکان کو اپنے وزٹرز اور صارفین کے بارے میں معلومات اکٹھا کرنے کی اجازت دیتے ہیں، اکثر یہ سمجھنے کے لیے کہ ان کی ایپس کا استعمال کیسے کیا جاتا ہے اور کیڑے کی شناخت کے لیے۔ ان ٹریکرز کو کسی بھی ویب صفحہ پر درج ذاتی معلومات کا اشتراک کرنے کے لیے غلط کنفیگر کیا جا سکتا ہے جس پر وہ موجود ہیں۔

پچھلے کچھ سالوں میں، غلط کنفیگرڈ پکسل ٹریکرز کی وجہ سے ہونے والی سیکورٹی لیپس کے نتیجے میں کمپنیاں ڈیٹا کی خلاف ورزی کے انکشافات درج کر رہی ہیں اور ریگولیٹرز نافذ کرنے والی کارروائی کر رہے ہیں۔

TechCrunch کے پاس پہنچنے پر، Klaviyo کے ترجمان ڈینیئل زناٹا نے تصدیق کی کہ بگ کا تعلق "ایپلی کیشن کنفیگریشن کے مسئلے" سے تھا۔ زناٹا نے کہا کہ متاثرہ افراد کی تعداد 200 سے کم تھی، "ہمارے آسانی سے دستیاب فعال لاگز کی بنیاد پر۔" Klaviyo یہ نہیں بتائے گا کہ یہ کتنی دور تک لاگز کو اسٹور کرتا ہے، یا اس کی ویب سائٹ پر بگ کب تک فعال تھا۔

Klaviyo نے کہا کہ اس نے متاثرہ افراد کو مطلع کیا، لیکن وہ مواصلات کی ایک کاپی فراہم نہیں کرے گا جو کمپنی نے مبینہ طور پر متاثرہ صارفین کے ساتھ شیئر کی جب TechCrunch کی طرف سے پوچھا گیا۔

یہ واضح نہیں ہے کہ کمپنی نے اس واقعے کا عوامی طور پر انکشاف کیوں نہیں کیا۔