Gyazo har bekræftet et omfattende databrud, der påvirker cirka 23,62 millioner brugerposter. Angribere udnyttede en sårbarhed på en server og fik også adgang til metadata knyttet til 490 millioner uploadede billeder.
Angribere udnytter sårbarhed på Gyazo-server
Gyazo er en cloudbaseret platform til skærmbilleder og skærmoptagelser, der drives af Helpfeel. Tjenesten uploader automatisk det optagede medieindhold og opretter links, der kan deles.
Platformen er blevet særligt populær blandt gamingmiljøer. Den oplyser, at den har omkring 23 millioner brugere på verdensplan og har håndteret 3,1 milliarder medieuploads.
Ifølge Helpfeel fandt sikkerhedshændelsen sted den 11. september 2026. Angribere udnyttede en sårbarhed til at trænge ind i Gyazos database og få adgang til brugeroplysninger.
Virksomheden opdagede mistænkelig aktivitet den 12. september. Derefter rettede den sårbarheden, der gjorde indtrængningen mulig.
Angriberne havde dog allerede fået fat i millioner af poster på det tidspunkt.
Gyazo suspenderer tjenesten under undersøgelsen
Helpfeel suspenderede midlertidigt Gyazo-tjenesten som en forebyggende foranstaltning, mens virksomhedens teams udførte vedligeholdelse.
Virksomheden bekræftede, at en uautoriseret tredjepart fik adgang til databasen. Den ubudne gæst fik fat i brugeroplysninger og metadata knyttet til uploadede billeder.
Gyazo har hentet eksterne eksperter ind for at undersøge hændelsen. Virksomheden har også kontaktet de relevante myndigheder og er begyndt at underrette berørte brugere direkte.
Virksomheden har dog ikke oplyst, hvordan angriberne opdagede eller udnyttede sårbarheden på serveren.
Databrud eksponerer 23,62 millioner brugerposter
De eksponerede oplysninger varierer fra bruger til bruger. Derfor fik ikke alle berørte konti kompromitteret de samme typer data.
De stjålne oplysninger kan omfatte:
- Navne og kaldenavne
- E-mailadresser
- Password-hashes
- Bruger- og enhedsidentifikatorer
- Identifikatorer for login-sessioner
- X-integrationstokens
- E-mailadresser til Google single sign-on
- Profiloplysninger
- Abonnementsoplysninger
- Faktureringsstatus
- Brugsstatistik
Datasættet indeholder også poster knyttet til anonyme konti. Gyazo oplyste dog ikke, hvor mange anonyme brugere hændelsen påvirkede.
Password-hashes afslører ikke adgangskoder direkte. Angribere kan dog forsøge at knække svage adgangskoder eller genbruge oplysningerne i andre angreb.
Samtidig kan eksponerede sessions-ID’er og integrationstokens skabe yderligere risici. Angribere kan potentielt bruge gyldige tokens til at få adgang til tilknyttede konti eller aktive sessioner.
Metadata for billeder blev også kompromitteret
Databruddet hos Gyazo eksponerede også cirka 490 millioner poster med billedmetadata. De fleste af disse poster vedrører billeder, der blev uploadet før januar 2019.
De kompromitterede metadata kan indeholde billed-ID’er, IP-adresser anvendt ved upload og User-Agent-strenge fra browsere. De kan også indeholde billedtitler, kilde-URL’er og placeringsoplysninger gemt i EXIF-data.
Derudover indeholdt databasen tekst, som Gyazos system til optisk tegngenkendelse havde udtrukket fra uploadede billeder.
Poster for private billeder kan indeholde hash-baserede adgangsfraser. Desuden fik angriberne fat i en liste, der identificerede, hvilke billeder brugerne havde markeret som private.
Billed-ID’er kan afsløre uploadet indhold
Gyazo bruger billed-ID’er til at konstruere URL’erne til uploadet indhold. Derfor kan en person med et gyldigt billed-ID potentielt finde det tilhørende skærmbillede eller den tilhørende optagelse.
På grund af denne risiko deaktiverede Helpfeel midlertidigt adgangen til filer, der var knyttet til de eksponerede poster.
Virksomheden erkendte også, at angriberne muligvis har set nogle private billeder. Undersøgelsen har dog ikke bekræftet det fulde omfang af eventuel uautoriseret adgang til billeder.
Private skærmbilleder kan indeholde meget følsomme oplysninger. Brugere kan eksempelvis tage skærmbilleder af login-sider, private samtaler, finansielle dokumenter eller interne systemer på arbejdspladsen.
Samtidig kan placeringsoplysninger og udtrukket tekst hjælpe angribere med at skabe mere overbevisende phishingbeskeder.
Ingen beviser på slettede data
Helpfeel fandt ingen beviser for, at angriberne slettede oplysninger under hændelsen. Derfor ser databruddet på nuværende tidspunkt ud til at omfatte uautoriseret adgang og datatyveri frem for destruktiv aktivitet.
Virksomheden undersøgte også sine øvrige tjenester. Indtil videre har efterforskerne ikke fundet beviser for, at angriberne stjal data fra Helpfeel- eller Cosense-platformene uden for Gyazo.
Undersøgelsen er dog stadig i gang. Yderligere fund kan give flere oplysninger om indtrængningen og de berørte poster.
Brugere bør ændre genbrugte adgangskoder
Gyazo anbefaler alle brugere at ændre adgangskoderne til deres konti. Brugere bør også opdatere adgangskoder på andre platforme, hvor de har genbrugt de samme loginoplysninger.
Derudover bør berørte brugere overvåge deres konti for ukendte loginforsøg eller uventede ændringer. De bør også være forsigtige med e-mails om databruddet hos Gyazo.
Angribere kan bruge eksponerede navne, e-mailadresser og kontooplysninger til at skabe målrettede phishingbeskeder. Derfor bør brugere undgå at åbne uventede links eller vedhæftede filer.
Alle, der har forbundet Gyazo med en X-konto, bør gennemgå aktive integrationer og tilbagekalde ukendte sessioner. Brugere bør også kontrollere deres Google-konti for mistænkelig adgang, hvis de brugte Google single sign-on.


0 svar til “Gyazo-databrud eksponerer 23,6 millioner brugerposter”