Gyazo-Datenpanne legt 23,6 Millionen Nutzerdatensätze offen
KI-generiertes Bild

Gyazo-Datenpanne legt 23,6 Millionen Nutzerdatensätze offen

Angreifer nutzten eine Serverschwachstelle, um 23,62 Millionen Gyazo-Nutzerdatensätze und 490 Millionen Bild-Metadateneinträge zu stehlen; die Plattform ist wegen Wartung offline.

Der Gyazo-Datenpanne wurde von Helpfeel, dem Unternehmen hinter der Screenshot- und Bildfreigabeplattform, bestätigt, nachdem Angreifer eine Serverschwachstelle ausnutzten, um auf die Datenbank zuzugreifen und etwa 23,62 Millionen Nutzerdatensätze zu entwenden. BleepingComputer berichtete am 18. September 2026 über den Vorfall, und die eigenen Erklärungen des Unternehmens besagen, dass der Eindringling am 11. September 2026 stattfand.

Gyazo ist ein cloudbasiertes Screenshot- und Bildschirmaufzeichnungstool. Es lädt die Bildschirmaufnahmen eines Nutzers automatisch in die Cloud hoch und erstellt einen teilbaren Link, der in Chats, Foren oder sozialen Medien gepostet werden kann. Der Dienst ist besonders in Gaming-Communities beliebt und gibt an, 23 Millionen Nutzer weltweit zu haben, die zusammen 3,1 Milliarden Medienobjekte eingereicht haben.

Laut dem Unternehmen wurden am 12. September verdächtige Aktivitäten entdeckt, und eine von den Angreifern genutzte Schwachstelle wurde zu diesem Zeitpunkt behoben, aber zu diesem Zeitpunkt waren die Daten bereits entwendet worden. Gyazo hat die Plattform seitdem wegen Wartung offline genommen und bezeichnet die Abschaltung als vorbeugende Maßnahme. In einem Beitrag auf X schrieb das Unternehmen: „Derzeit ist der Gyazo-Dienst vorübergehend wegen Wartung als vorbeugende Maßnahme ausgesetzt. Wir entschuldigen uns aufrichtig für etwaige Unannehmlichkeiten. Bitte warten Sie noch ein wenig, bis die Wiederherstellung erfolgt ist.“

Gyazo gab an, dass seine Untersuchung bestätigt hat, dass ein Dritter auf seine Datenbank zugegriffen hat und dass Nutzerinformationen und Metadaten, die mit hochgeladenen Bildern verknüpft sind, ohne Genehmigung offengelegt wurden. Die exponierten Daten unterscheiden sich von Nutzer zu Nutzer und können eines oder mehrere der folgenden Elemente enthalten: Namen oder Spitznamen, E-Mail-Adressen, Passwort-Hashes, Nutzer- und Gerätekennungen, Login-Sitzungskennungen, X-Integrationstoken, Google-Single-Sign-On-(SSO)-E-Mail-Adressen, Profildetails, Abonnementinformationen, Abrechnungsstatus und Nutzungsstatistiken. Ein Passwort-Hash ist eine verschlüsselte Form eines Passworts, die nicht direkt gelesen werden kann, aber dennoch von einem Computer angegriffen werden kann, bis das ursprüngliche Passwort erraten wird. Ein Token, wie das X-Integrationstoken, ist ein digitaler Schlüssel, der Zugriff auf ein verknüpftes Konto ermöglichen kann, während eine Sitzungskennung es jemandem ermöglichen kann, eine bereits angemeldete Sitzung fortzusetzen. Anonyme Kontodatensätze sind ebenfalls Teil des exponierten Datensatzes, aber Gyazo gab nicht an, welchen Anteil der Datensätze sie ausmachen.

Der Vorfall legte auch 490 Millionen Bild-Metadatensätze offen, die meisten davon im Zusammenhang mit Bildern, die vor Januar 2019 auf den Dienst hochgeladen wurden. Metadaten sind Informationen über eine Datei und nicht der sichtbare Inhalt der Datei. In diesem Fall umfassen sie die Bildkennungen, die zum Aufbau der URL eines Bildes verwendet werden, die IP-Adresse, von der ein Bild hochgeladen wurde, User-Agent-Strings (der Text, der den Browser oder die Anwendung identifiziert, die eine Anfrage stellt), EXIF-Standortdaten (die geografischen Koordinaten und Kameradetails, die in einem Foto gespeichert sind), Text, der durch optische Zeichenerkennung (OCR, Software, die den Text in einem Bild liest) aus Bildern extrahiert wurde, Bildtitel, Quell-URLs und gehashte Passphrasen für private Bilder.

Helpfeel wies darauf hin, dass Bildkennungen möglicherweise verwendet werden können, um auf den entsprechenden Inhalt zuzugreifen, weshalb es den Zugriff auf die Dateien, deren Datensätze exponiert wurden, vorübergehend deaktiviert hat. Die Angreifer erhielten auch eine Liste, die private Bilder identifiziert, und das Unternehmen sagte, es könne nicht ausschließen, dass einige dieser Bilder angesehen wurden. Seine Untersuchung hat keine Anzeichen dafür gefunden, dass Daten aufgrund des Vorfalls gelöscht wurden, und es gibt keine Beweise dafür, dass Daten aus seinen anderen Diensten Helpfeel und Cosense gestohlen wurden.

Das Unternehmen gibt an, betroffene Nutzer direkt zu benachrichtigen, die Untersuchung mit externen Experten durchzuführen und die Behörden kontaktiert zu haben. Sein Rat an jeden Gyazo-Nutzer ist, sein Passwort für den Dienst zu ändern, es auf jeder anderen Plattform zu ändern, auf der dieselben Anmeldedaten verwendet wurden, und wachsam gegenüber verdächtiger Kommunikation zu bleiben.

Für Leser, die Websites betreiben oder Konten für ein Unternehmen verwalten, ist das Muster hier ernst zu nehmen. Ein einziger anfälliger Server kann Anmeldedaten, Token und Metadaten für Millionen von Menschen auf einmal exponieren, und die Auswirkungen halten lange an, nachdem die Schwachstelle selbst gepatcht wurde. Wiederverwendete Passwörter sind der Hauptverstärker dieses Schadens, denn ein gestohlener Passwort-Hash gibt einem Angreifer ein Ziel zum Knacken, das dann auch anderswo funktioniert. Sitzungskennungen und App-Integrationen sollten überprüft und widerrufen werden, wo immer ein Anbieter dies ermöglicht, und exponierte Abrechnungs- oder Abonnementdetails machen gefälschte Rechnungen und überzeugende Phishing-Nachrichten plausibler. AEU-I, der sicherheitsorientierte IT-, Infrastruktur- und Beratungsdienst der AEU Group, existiert für Teams, die genau diese Art der Überprüfung ihrer eigenen Konten, Anmeldedaten und Berechtigungen wünschen, und seine Dienstseite legt dar, was das abdeckt.

So schützen Sie sich

  1. Ändern Sie jetzt Ihr Gyazo-Passwort, und wenn Sie dasselbe Passwort auf einer anderen Website verwendet haben, ändern Sie es auch dort.
  2. Aktivieren Sie die Zwei-Schritt-Anmeldung (einen zweiten Code, der an Ihr Telefon gesendet wird) für Ihr E-Mail-, Social-Media- und Hosting-Konto, denn gestohlene E-Mail-Adressen und Passwörter machen diese Konten zu den nächsten Zielen.
  3. Klicken Sie nicht auf Anmeldelinks in unerwarteten E-Mails: Öffnen Sie die Website selbst, indem Sie ihre Adresse eingeben, da gestohlene Kontaktdaten oft zum Versenden gefälschter Anmeldeseiten verwendet werden.
  4. Prüfen Sie, welche Apps und Dienste mit Ihren Konten verbunden sind, und entfernen Sie alle, die Sie nicht mehr verwenden, insbesondere Social-Media-Integrationen.
  5. Überprüfen Sie Ihre Bank- und Abonnementauszüge auf Abbuchungen, die Sie nicht erkennen, da Abrechnungs- und Abonnementdetails zu den exponierten Daten gehörten.
  6. Wenn Sie private Screenshots oder Fotos in einen Cloud-Dienst hochgeladen haben, überprüfen Sie, was noch online ist, und löschen Sie alles Sensible, das Sie nicht teilen möchten.

Begriffe Erklärt

  • password hash Ein Passwort, das ein Computer so verschlüsselt hat, dass es nicht direkt gelesen werden kann, aber von jemandem, der es stiehlt, immer noch geknackt werden kann.
  • metadata Informationen über eine Datei, wie wann sie erstellt wurde oder woher sie stammt, und nicht der sichtbare Inhalt der Datei.
  • EXIF location data Versteckte Details, die in einem Foto gespeichert sind, einschließlich der GPS-Koordinaten, wo es aufgenommen wurde, und der verwendeten Kamera.
  • OCR Optische Zeichenerkennung, Software, die den Text in einem Bild in Text umwandelt, den ein Computer lesen und durchsuchen kann.
  • SSO Single Sign-On, eine Möglichkeit, sich bei einem Dienst mit einem Konto anzumelden, das Sie bereits anderswo haben, z. B. Ihr Google-Konto.
  • User-Agent string Eine kurze Textzeile, die Ihr Browser oder Ihre App an eine Website sendet, um mitzuteilen, um welche Art von Gerät und Software es sich handelt.
  • IP address Die Nummer, die die Internetverbindung identifiziert, die ein Gerät verwendet.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver