Сэм Джадали, исследователь безопасности и соучредитель стартапа в области кибербезопасности Melurna, сообщил TechCrunch, что веб-форма на странице регистрации Klaviyo была неправильно настроена как минимум с февраля 2024 года по ноябрь 2025 года, хотя, вероятно, этот период был еще длиннее. Тесты стартапа показали, что любой, кто зарегистрировался в Klaviyo, используя неправильно настроенную форму, мог иметь свои данные регистрации, включая адрес электронной почты и пароль, а также название компании, адрес веб-сайта и номер телефона, поделены с любыми третьими сторонами, такими как крупные технологические компании и рекламодатели, чьи трекеры также встроены на сайте компании. Эти данные были переданы таким рекламным и технологическим гигантам, как Facebook и Google, маркетинговому гиганту HubSpot, Microsoft и его дочерней компании LinkedIn, социальной сети X и другим.
Стартап поделился своими выводами с TechCrunch перед своим выступлением на конференции по безопасности Def Con в Лас-Вегасе. Klaviyo подтвердила TechCrunch, что исправила ошибку на сайте, однако вопросы о происшествии остаются, включая то, сколько людей пострадало от утечки данных за эти годы. Бостонская маркетинговая компания позволяет своим 205 000 платным клиентам отправлять рекламные кампании по электронной почте, текстовым сообщениям и другим каналам. На сайте Klaviyo указано, что она управляет более семи миллиардами профилей клиентов. Эта ошибка подчеркивает риски для данных, которые могут возникнуть из-за трекеров третьих сторон, когда пользователи не используют защитные инструменты, такие как блокировщики рекламы.
Klaviyo стала последней компанией за последние годы, которая была поймана на случайном распространении данных снаружи. Веб-трекеры, известные как "пиксели", позволяют владельцам веб-сайтов и приложений собирать информацию о своих посетителях и пользователях, часто для понимания того, как используются их приложения, и для выявления ошибок. Эти трекеры могут быть неправильно настроены, чтобы также делиться личной информацией, введенной на любой веб-странице, на которой они находятся. В последние годы нарушения безопасности, вызванные неправильно настроенными пиксельными трекерами, привели к тому, что компании подавали уведомления о нарушении данных, а регуляторы принимали меры.
Когда TechCrunch связался с Klaviyo, представитель компании Даниэль Занатта подтвердила, что ошибка была связана с "проблемой конфигурации приложения". Занатта сообщила, что количество известных пострадавших лиц составляет менее 200 человек, "на основе наших доступных активных логов". Klaviyo не уточнила, как долго она хранит логи или как долго ошибка была активна на ее сайте. Компания заявила, что уведомила известных пострадавших, но не предоставила копию сообщения, которое, по утверждению компании, было отправлено пострадавшим клиентам, когда TechCrunch запросил эту информацию. Неясно, почему компания не раскрыла инцидент публично.