Gyazo hat ein schwerwiegendes Datenleck bestätigt, das rund 23,62 Millionen Nutzerdatensätze betrifft. Angreifer nutzten eine Schwachstelle auf einem Server aus und erhielten außerdem Zugriff auf Metadaten zu 490 Millionen hochgeladenen Bildern.

Angreifer nutzen Schwachstelle auf Gyazo-Server aus

Gyazo ist eine cloudbasierte Plattform für Screenshots und Bildschirmaufnahmen, die von Helpfeel betrieben wird. Der Dienst lädt erfasste Medien automatisch hoch und erstellt Links zum Teilen.

Die Plattform erfreut sich insbesondere in Gaming-Communitys großer Beliebtheit. Nach eigenen Angaben hat sie weltweit rund 23 Millionen Nutzer und bereits 3,1 Milliarden Medien-Uploads verarbeitet.

Laut Helpfeel ereignete sich der Sicherheitsvorfall am 11. September 2026. Angreifer nutzten eine Schwachstelle aus, um in die Datenbank von Gyazo einzudringen und auf Nutzerinformationen zuzugreifen.

Das Unternehmen entdeckte am 12. September verdächtige Aktivitäten. Anschließend behob es die Schwachstelle, die den Angriff ermöglicht hatte.

Zu diesem Zeitpunkt hatten die Angreifer jedoch bereits Millionen von Datensätzen erbeutet.

Gyazo setzt Dienst während Untersuchung aus

Helpfeel setzte den Gyazo-Dienst vorübergehend als Vorsichtsmaßnahme aus, während seine Teams Wartungsarbeiten durchführten.

Das Unternehmen bestätigte, dass sich ein unbefugter Dritter Zugriff auf die Datenbank verschafft hatte. Der Eindringling erbeutete Nutzerinformationen und Metadaten zu hochgeladenen Bildern.

Gyazo hat externe Experten hinzugezogen, um den Vorfall zu untersuchen. Außerdem hat das Unternehmen die zuständigen Behörden kontaktiert und damit begonnen, betroffene Nutzer direkt zu benachrichtigen.

Das Unternehmen hat jedoch nicht offengelegt, wie die Angreifer die Server-Schwachstelle entdeckten oder ausnutzten.

Datenleck legt 23,62 Millionen Nutzerdatensätze offen

Die offengelegten Informationen unterscheiden sich je nach Nutzer. Daher wurden nicht bei jedem betroffenen Konto dieselben Arten von Daten kompromittiert.

Die gestohlenen Daten können Folgendes umfassen:

  • Namen und Spitznamen
  • E-Mail-Adressen
  • Passwort-Hashes
  • Nutzer- und Gerätekennungen
  • Kennungen von Anmeldesitzungen
  • X-Integrationstoken
  • E-Mail-Adressen für Google Single Sign-on
  • Profilinformationen
  • Abonnementdetails
  • Abrechnungsstatus
  • Nutzungsstatistiken

Der Datensatz enthält auch Einträge zu anonymen Konten. Gyazo gab jedoch nicht bekannt, wie viele anonyme Nutzer von dem Vorfall betroffen waren.

Passwort-Hashes geben Passwörter nicht direkt preis. Dennoch könnten Angreifer versuchen, schwache Passwörter zu knacken oder die Informationen für andere Angriffe zu verwenden.

Unterdessen können offengelegte Sitzungs-IDs und Integrationstoken zusätzliche Risiken mit sich bringen. Angreifer könnten gültige Token möglicherweise nutzen, um auf verknüpfte Konten oder aktive Sitzungen zuzugreifen.

Auch Metadaten von Bildern kompromittiert

Das Gyazo-Datenleck legte außerdem rund 490 Millionen Datensätze mit Bildmetadaten offen. Die meisten dieser Datensätze beziehen sich auf Bilder, die vor Januar 2019 hochgeladen wurden.

Die kompromittierten Metadaten können Bild-IDs, beim Upload verwendete IP-Adressen und User-Agent-Strings von Browsern enthalten. Sie können außerdem Bildtitel, Quell-URLs und in EXIF-Daten gespeicherte Standortinformationen umfassen.

Darüber hinaus enthielt die Datenbank Text, den Gyazos System zur optischen Zeichenerkennung aus hochgeladenen Bildern extrahiert hatte.

Datensätze zu privaten Bildern können gehashte Passphrasen enthalten. Darüber hinaus erhielten die Angreifer eine Liste, aus der hervorging, welche Bilder Nutzer als privat markiert hatten.

Bild-IDs könnten hochgeladene Inhalte offenlegen

Gyazo verwendet Bild-IDs, um die URLs für hochgeladene Inhalte zu erstellen. Daher könnte jemand mit einer gültigen Bild-ID möglicherweise den entsprechenden Screenshot oder die entsprechende Aufnahme finden.

Aufgrund dieses Risikos deaktivierte Helpfeel vorübergehend den Zugriff auf Dateien, die mit den offengelegten Datensätzen verbunden waren.

Das Unternehmen räumte außerdem ein, dass die Angreifer möglicherweise einige private Bilder angesehen haben. Die Untersuchung hat jedoch das vollständige Ausmaß eines möglichen unbefugten Zugriffs auf Bilder noch nicht bestätigt.

Private Screenshots können äußerst sensible Informationen enthalten. Nutzer können beispielsweise Anmeldeseiten, private Unterhaltungen, Finanzunterlagen oder interne Arbeitsplatzsysteme erfassen.

Standortinformationen und extrahierter Text könnten Angreifern zudem dabei helfen, überzeugendere Phishing-Nachrichten zu erstellen.

Keine Hinweise auf gelöschte Daten

Helpfeel fand keine Hinweise darauf, dass die Angreifer während des Vorfalls Informationen gelöscht haben. Daher scheint das Datenleck derzeit unbefugten Zugriff und Datendiebstahl statt destruktiver Aktivitäten zu umfassen.

Das Unternehmen untersuchte auch seine anderen Dienste. Bislang haben die Ermittler keine Hinweise darauf gefunden, dass die Angreifer Daten von Helpfeel- oder Cosense-Plattformen außerhalb von Gyazo gestohlen haben.

Die Untersuchung dauert jedoch weiterhin an. Weitere Erkenntnisse könnten zusätzliche Informationen über den Angriff und die betroffenen Datensätze liefern.

Nutzer sollten wiederverwendete Passwörter ändern

Gyazo empfiehlt allen Nutzern, ihre Kontopasswörter zu ändern. Nutzer sollten außerdem Passwörter auf allen anderen Plattformen aktualisieren, auf denen sie dieselben Zugangsdaten wiederverwendet haben.

Darüber hinaus sollten betroffene Nutzer ihre Konten auf unbekannte Anmeldeversuche oder unerwartete Änderungen überwachen. Auch bei E-Mails zum Gyazo-Datenleck sollten sie vorsichtig sein.

Angreifer können offengelegte Namen, E-Mail-Adressen und Kontoinformationen nutzen, um gezielte Phishing-Nachrichten zu erstellen. Daher sollten Nutzer keine unerwarteten Links oder Anhänge öffnen.

Wer Gyazo mit einem X-Konto verbunden hat, sollte aktive Integrationen überprüfen und unbekannte Sitzungen widerrufen. Nutzer sollten außerdem ihre Google-Konten auf verdächtige Zugriffe überprüfen, wenn sie Google Single Sign-on verwendet haben.


0 Kommentare zu „Gyazo-Datenleck legt 23,6 Millionen Nutzerdatensätze offen“