Gyazo har bekreftet et omfattende datainnbrudd som påvirker omtrent 23,62 millioner brukeroppføringer. Angripere utnyttet en sårbarhet på en server og fikk også tilgang til metadata knyttet til 490 millioner opplastede bilder.

Angripere utnytter sårbarhet på Gyazo-server

Gyazo er en skybasert plattform for skjermbilder og skjermopptak som drives av Helpfeel. Tjenesten laster automatisk opp innfanget medieinnhold og oppretter delbare lenker.

Plattformen har blitt spesielt populær blant gamingmiljøer. Den oppgir å ha rundt 23 millioner brukere over hele verden og har håndtert 3,1 milliarder medieopplastinger.

Ifølge Helpfeel skjedde sikkerhetshendelsen 11. september 2026. Angripere utnyttet en sårbarhet for å komme seg inn i Gyazos database og få tilgang til brukerinformasjon.

Selskapet oppdaget mistenkelig aktivitet 12. september. Deretter rettet det sårbarheten som muliggjorde inntrengningen.

Angriperne hadde imidlertid allerede fått tak i millioner av oppføringer på dette tidspunktet.

Gyazo suspenderer tjenesten under etterforskningen

Helpfeel suspenderte Gyazo-tjenesten midlertidig som et forebyggende tiltak mens teamene gjennomførte vedlikehold.

Selskapet bekreftet at en uautorisert tredjepart fikk tilgang til databasen. Inntrengeren fikk tak i brukerinformasjon og metadata knyttet til opplastede bilder.

Gyazo har hentet inn eksterne eksperter for å undersøke hendelsen. Selskapet har også kontaktet relevante myndigheter og begynt å varsle berørte brukere direkte.

Selskapet har imidlertid ikke opplyst hvordan angriperne oppdaget eller utnyttet sårbarheten på serveren.

Datainnbruddet eksponerer 23,62 millioner brukeroppføringer

Den eksponerte informasjonen varierer mellom brukerne. Derfor fikk ikke alle berørte kontoer de samme typene data kompromittert.

De stjålne opplysningene kan omfatte:

  • Navn og kallenavn
  • E-postadresser
  • Passordhasher
  • Bruker- og enhetsidentifikatorer
  • Identifikatorer for innloggingsøkter
  • X-integrasjonstokener
  • E-postadresser for Google single sign-on
  • Profilinformasjon
  • Abonnementsopplysninger
  • Faktureringsstatus
  • Bruksstatistikk

Datasettet inneholder også oppføringer knyttet til anonyme kontoer. Gyazo opplyste imidlertid ikke hvor mange anonyme brukere hendelsen påvirket.

Passordhasher avslører ikke passord direkte. Angripere kan likevel forsøke å knekke svake passord eller gjenbruke informasjonen i andre angrep.

Samtidig kan eksponerte økt-ID-er og integrasjonstokener skape ytterligere risiko. Angripere kan potensielt bruke gyldige tokener til å få tilgang til tilknyttede kontoer eller aktive økter.

Metadata for bilder ble også kompromittert

Datainnbruddet hos Gyazo eksponerte også omtrent 490 millioner oppføringer med bildemetadata. De fleste av disse oppføringene gjelder bilder som ble lastet opp før januar 2019.

De kompromitterte metadataene kan inneholde bilde-ID-er, IP-adresser brukt ved opplasting og User-Agent-strenger fra nettlesere. De kan også inneholde bildetitler, kilde-URL-er og stedsinformasjon lagret i EXIF-data.

I tillegg inneholdt databasen tekst som Gyazos system for optisk tegngjenkjenning hadde hentet ut fra opplastede bilder.

Oppføringer for private bilder kan inneholde hashbaserte passfraser. Angriperne fikk dessuten tak i en liste som identifiserte hvilke bilder brukerne hadde merket som private.

Bilde-ID-er kan avsløre opplastet innhold

Gyazo bruker bilde-ID-er til å konstruere URL-ene for opplastet innhold. Derfor kan noen med en gyldig bilde-ID potensielt finne det tilhørende skjermbildet eller opptaket.

På grunn av denne risikoen deaktiverte Helpfeel midlertidig tilgangen til filer knyttet til de eksponerte oppføringene.

Selskapet erkjente også at angriperne kan ha sett enkelte private bilder. Etterforskningen har imidlertid ikke bekreftet det fulle omfanget av eventuell uautorisert tilgang til bilder.

Private skjermbilder kan inneholde svært sensitiv informasjon. Brukere kan for eksempel ta skjermbilder av innloggingssider, private samtaler, finansielle dokumenter eller interne systemer på arbeidsplassen.

Samtidig kan stedsinformasjon og uttrukket tekst hjelpe angripere med å lage mer overbevisende phishingmeldinger.

Ingen bevis på slettede data

Helpfeel fant ingen bevis på at angriperne slettet informasjon under hendelsen. Derfor ser datainnbruddet foreløpig ut til å omfatte uautorisert tilgang og datatyveri fremfor destruktiv aktivitet.

Selskapet undersøkte også sine andre tjenester. Så langt har etterforskerne ikke funnet bevis på at angriperne stjal data fra Helpfeel- eller Cosense-plattformene utenfor Gyazo.

Etterforskningen pågår likevel fortsatt. Ytterligere funn kan gi mer informasjon om inntrengningen og de berørte oppføringene.

Brukere bør endre gjenbrukte passord

Gyazo anbefaler alle brukere å endre passordene til kontoene sine. Brukere bør også oppdatere passord på andre plattformer der de har gjenbrukt de samme innloggingsopplysningene.

I tillegg bør berørte brukere overvåke kontoene sine for ukjente innloggingsforsøk eller uventede endringer. De bør også være forsiktige med e-poster om datainnbruddet hos Gyazo.

Angripere kan bruke eksponerte navn, e-postadresser og kontoinformasjon til å lage målrettede phishingmeldinger. Derfor bør brukere unngå å åpne uventede lenker eller vedlegg.

Alle som har koblet Gyazo til en X-konto, bør gjennomgå aktive integrasjoner og tilbakekalle ukjente økter. Brukere bør også kontrollere Google-kontoene sine for mistenkelig tilgang dersom de brukte Google single sign-on.


0 responses to “Gyazo-datainnbrudd eksponerer 23,6 millioner brukeroppføringer”