सुरक्षा और पारदर्शिता

जून 2025 में CatWatchful में डेटा उल्लंघन हुआ। यह पेज बताता है कि क्या हुआ, क्या उजागर हुआ, हमने क्या बदला और आप क्या कर सकते हैं। इसमें वे हिस्से भी हैं जो हमारे पक्ष में नहीं हैं।

17 सितंबर 2026 को प्रकाशित।

क्या हुआ

9 जून 2025 को सुरक्षा शोधकर्ता Eric Daigle ने हमारी सेवा में एक कमज़ोरी पाई। हमारी API का एक एंडपॉइंट बिना प्रमाणीकरण के अनुरोध स्वीकार करता था और अपने एक पैरामीटर को साफ़ नहीं करता था, जिससे SQL इंजेक्शन के ज़रिए डेटाबेस से डेटा निकाला जा सका।

जो निकाला गया वह मुख्यतः खातों की तालिका थी: ईमेल पते और सादे टेक्स्ट में संग्रहीत पासवर्ड। डंप में वे तालिकाएँ भी आईं जो खातों को डिवाइसों से जोड़ती थीं, और आंतरिक आँकड़े भी।

प्रकाशित आँकड़े स्रोत के अनुसार अलग हैं, इसलिए हम दोनों दे रहे हैं: Have I Been Pwned ने 61,641 खाते दर्ज किए; शोधकर्ता और प्रेस ने 62,050 बताए। इस अंतर की कोई दस्तावेज़ी व्याख्या हमारे पास नहीं है। रिकॉर्ड में 2018 से बने खाते भी शामिल थे।

यहाँ दो बातें ऐसी हैं जिनका कोई बचाव नहीं और जिनकी ज़िम्मेदारी हमारी है: वे पासवर्ड कभी सादे टेक्स्ट में संग्रहीत नहीं होने चाहिए थे, और वह एंडपॉइंट बिना प्रमाणीकरण के पहुँच में नहीं होना चाहिए था।

क्या उजागर हुआ, और क्या नहीं

उजागर हुआ: हर ग्राहक खाते का पैनल ईमेल और पासवर्ड, सादे टेक्स्ट में, साथ में आंतरिक पहचानकर्ता और खाता बनने तथा अंतिम गतिविधि की तारीख़ें।

निगरानी वाले डिवाइसों से लिया गया कंटेंट — संदेश, तस्वीरें, ऑडियो, लोकेशन — प्रभावित सिस्टम में नहीं था: वह अलग इन्फ़्रास्ट्रक्चर पर रखा जाता था, और जो लीक हुआ वह यूज़र-प्रबंधन बैकएंड था। लेकिन दूसरा आधा हिस्सा भी साफ़ कहना ज़रूरी है: हर खाते का जो पासवर्ड लीक हुआ, वही पैनल का पासवर्ड है। जिसके पास वे क्रेडेंशियल पहुँचे, वह उस खाते में लॉगिन करके वहीं से उससे जुड़े डिवाइसों का कंटेंट देख सकता था। इसीलिए यह घटना गंभीर है, भले ही कंटेंट प्रभावित डेटाबेस में न रहा हो — और इसीलिए पासवर्ड बदलना अनिवार्य किया जाना चाहिए था, केवल सलाह देना काफ़ी नहीं था।

प्रचलित आँकड़ों के बारे में: Have I Been Pwned समझौता हुए डेटा के रूप में «ईमेल पते» और «पासवर्ड» सूचीबद्ध करता है, जो खातों की तालिका है; TechCrunch ने डेटाबेस को 26,000 डिवाइसों का डेटा भी रखने वाला बताया। दोनों बातें एक साथ सही हैं: खातों की तालिका के साथ डंप में वे तालिकाएँ भी आईं जो खातों को डिवाइसों से जोड़ती थीं। उस डेटाबेस में जो नहीं था, वह लिया गया कंटेंट था।

हमने क्या किया, और क्या देर से किया

27 जून 2025 को शोषण का रास्ता एक एप्लिकेशन फ़ायरवॉल से रोका गया। तीन दिन बाद सिस्टम माइग्रेट किया गया: एंडपॉइंट पर प्रमाणीकरण अनिवार्य हुआ और पासवर्ड सादे टेक्स्ट में रखना बंद हुआ — आज वे hash के साथ संग्रहीत होते हैं।

खाताधारकों को इस घटना की सूचना कंट्रोल पैनल से दी गई, पासवर्ड बदलने की सलाह के साथ।

और तीन चीज़ें हमने ठीक नहीं कीं। सूचना पैनल के भीतर थी: जो दोबारा लॉगिन नहीं हुआ उसे पता ही नहीं चला, और सादे टेक्स्ट वाले पासवर्ड की घटना में हर खाताधारक को ईमेल भेजना चाहिए था, न कि ऐसा संदेश जिसे ढूँढ़ने जाना पड़े। पासवर्ड बदलने की सलाह दी गई, बाध्य नहीं किया गया, जबकि सही यह था कि सभी को अमान्य कर दिया जाता। और हमने प्रेस को जवाब नहीं दिया: जुलाई 2025 में TechCrunch ने अंग्रेज़ी और स्पेनिश में लिखकर पूछा था, बाक़ी बातों के अलावा, कि क्या हम ग्राहकों को इस घटना की जानकारी देंगे — और हमने जवाब नहीं दिया। वह चुप्पी किसी भी संभावित जवाब से बुरी थी, और यही वजह है कि यह पेज मौजूद है।

अगर जुलाई 2025 से पहले आपका खाता था

उस समय का आपका पासवर्ड सादे टेक्स्ट में उजागर हुआ था। भले ही आज भंडारण अलग तरीक़े से होता हो, उस पासवर्ड को समझौता हुआ मानें।

उसे अपने पैनल से CatWatchful पर बदलें। और जहाँ भी उसे दोबारा इस्तेमाल किया हो वहाँ भी बदलें: सादे टेक्स्ट वाले पासवर्ड लीक का असली ख़तरा यही है, और वह यहाँ का आपका खाता नहीं — वह आपका ईमेल या आपका बैंक है, अगर आप वही पासवर्ड दोहराते थे।

आप अपना पता Have I Been Pwned पर जाँच सकते हैं। हमारी घटना संवेदनशील उल्लंघन के रूप में दर्ज है, इसलिए उसे तभी देखा जा सकता है जब आप यह सत्यापित करें कि वह ईमेल आपका है।

Have I Been Pwned पर अपना पता जाँचें

अगर आपको लगता है कि बिना बताए आपके फ़ोन की निगरानी हुई

CatWatchful एक पैरेंटल कंट्रोल टूल है और हमारी शर्तें किसी वयस्क पर उसकी सहमति के बिना इसके इस्तेमाल को प्रतिबंधित करती हैं। इससे यह नहीं बदलता कि किसी ने ऐसा किया हो सकता है।

यह जाँचने के लिए कि ऐप किसी Android फ़ोन पर इंस्टॉल है या नहीं: फ़ोन के कीपैड पर 543210 डायल करें और कॉल दबाएँ। अगर इंस्टॉल है, तो उसकी सेटिंग्स स्क्रीन खुल जाएगी।

इसे अनइंस्टॉल करने से पहले यह पढ़ें। अगर आपको संदेह है कि जिसने इसे इंस्टॉल किया वह हिंसा से प्रतिक्रिया कर सकता है, तो ऐप हटाना उसे यह संकेत दे सकता है कि आपको पता चल गया, और ख़तरा बढ़ा सकता है। नज़दीकी साथी द्वारा हिंसा के विशेषज्ञ संगठन ऐसी स्थिति में सलाह देते हैं कि तुरंत अनइंस्टॉल न करें और पहले किसी सुरक्षित डिवाइस से — निगरानी वाले फ़ोन से नहीं — मदद लें।

अगर आप चाहते हैं कि हम आपके डिवाइस से जुड़ा डेटा हटा दें, तो किसी सुरक्षित डिवाइस से admin@catwatchful.com पर लिखें।

आज डेटा कैसे रखा और हटाया जाता है

पासवर्ड hash के साथ संग्रहीत होते हैं, सादे टेक्स्ट में नहीं। जिस एंडपॉइंट का शोषण हुआ था वह अब प्रमाणीकरण माँगता है, और उसके आगे एक एप्लिकेशन फ़ायरवॉल भी है।

आप अपना खाता जब चाहें अपने कंट्रोल पैनल से हटा सकते हैं। और डिवाइसों से लिया गया डेटा 3 महीने बाद अपने आप हट जाता है, बिना माँगे।

घटनाक्रम

  1. 9 जून 2025 — Eric Daigle कमज़ोरी खोजते हैं।
  2. 23 जून 2025 — Google को सूचित किया जाता है।
  3. 25 जून 2025 — होस्टिंग प्रदाता और सेवा संचालक को सूचित किया जाता है। साइट उसी दिन बंद हो जाती है।
  4. 26 जून 2025 — सेवा दूसरे डोमेन पर बहाल होती है, तब भी असुरक्षित।
  5. 27 जून 2025 — एप्लिकेशन फ़ायरवॉल से शोषण रोका जाता है।
  6. 30 जून 2025 — सिस्टम माइग्रेशन: एंडपॉइंट पर प्रमाणीकरण और पासवर्ड पर hash।
  7. 2 जुलाई 2025 — Daigle अपनी रिपोर्ट और TechCrunch अपनी ख़बर प्रकाशित करते हैं।
  8. 3 जुलाई 2025 — Have I Been Pwned उल्लंघन दर्ज करता है और उसे संवेदनशील चिह्नित करता है।
  9. 25 जुलाई 2025 — Google संबंधित Firebase इन्फ़्रास्ट्रक्चर निलंबित करता है।