
Gyazo-Datenpanne: Bild-IDs und 23,62 Millionen Datensätze betroffen
Helpfeel gibt bekannt, dass eine Schwachstelle im Upload-Server von Gyazo 23,62 Millionen Nutzerdatensätze und 490 Millionen Bild-Metadaten-Einträge offengelegt hat, darunter auch Bildlink-IDs.
Die von dem in Kyoto ansässigen Unternehmen Helpfeel gemeldete Gyazo-Datenpanne hat etwa 23,62 Millionen Nutzerdatensätze und rund 490 Millionen Bild-Metadatensätze offengelegt, teilt der Screenshot- und Bilderdienst mit. Helpfeel veröffentlichte seine Mitteilung am Mittwoch. Die betroffenen Nutzerdatensätze können E-Mail-Adressen und Passwort-Hashes enthalten, also verschlüsselte Versionen von Passwörtern, die gespeichert werden, damit das ursprüngliche Passwort nicht im Klartext vorliegt. Die Bilddatensätze enthalten die Identifikatoren, aus denen Gyazo-Bildlinks bestehen, und Helpfeel gibt an, dass diese Identifikatoren verwendet werden könnten, um Bilder ohne Erlaubnis anzusehen.
Der Eindringling nutzte nach Angaben von Helpfeel eine Schwachstelle im Bild-Upload-Server von Gyazo aus. Der Angreifer nutzte diese Schwachstelle, um beliebige Befehle auf den Systemen des Unternehmens auszuführen – also Code, den der Angreifer ausgewählt hatte, nicht Helpfeel – und gelangte so in die Gyazo-Datenbank. Helpfeel hat nicht mitgeteilt, um welche Art von Schwachstelle es sich handelte. Das Unternehmen erklärt, dass keine Zahlungsinformationen, einschließlich Kreditkartennummern, offengelegt wurden.
Helpfeel gibt an, am Abend des 11. September (japanische Zeit) verdächtige Aktivitäten bemerkt zu haben. Bis in die frühen Morgenstunden des 12. September hatte es die identifizierten Zugriffswege blockiert, die Verbindungen des Angreifers getrennt und die Schwachstelle behoben – alles noch am selben Tag. Am 14. September bestätigte es, dass Daten offengelegt wurden, meldete den Vorfall am 15. September der japanischen Kommission für den Schutz personenbezogener Daten und veröffentlichte seine Mitteilung am 16. September.
Zur Zahl 23,62 Millionen erklärt Helpfeel, dass es Datensätze zählt und nicht Personen, dass die Gesamtzahl auch anonyme Konten ohne registrierte E-Mail-Adresse umfasst und dass das Unternehmen noch dabei ist, zu ermitteln, wie viele Personen tatsächlich von der Offenlegung personenbezogener Daten betroffen sind. Die vorhandenen Felder unterscheiden sich von Nutzer zu Nutzer. Laut der Liste von Helpfeel kann ein offengelegter Nutzerdatensatz Folgendes enthalten: einen Anzeigenamen (beliebiger vom Nutzer eingegebener Text, z. B. ein Name oder Spitzname), eine E-Mail-Adresse, einen Passwort-Hash, eine Nutzer-ID, eine Geräte-ID, eine Login-Sitzungs-ID, ein X-Integrations-Token (ehemals Twitter), falls das Konto verbunden war, die für Google Single Sign-on verwendete E-Mail-Adresse, falls verbunden, Profilinformationen, Spracheinstellung, Registrierungsdatum und -uhrzeit, letztes Anmeldedatum und -uhrzeit, Abonnementplan, Abrechnungsstatus (ohne Kreditkartennummern oder andere Zahlungsdetails) sowie Nutzungsstatistiken.
Zwei dieser Begriffe sollten näher erläutert werden. Eine Login-Sitzungs-ID ist der Code, den eine Website Ihrem Browser nach der Anmeldung gibt, damit er Sie beim nächsten Klick wiedererkennt. Wer sie besitzt, kann möglicherweise ohne Passwort als Sie handeln. Single Sign-on (SSO) ist eine Anmeldemethode, bei der ein Konto – in diesem Fall ein Google-Konto – verwendet wird, um sich bei einem anderen Dienst anzumelden. Helpfeel gibt an, die offengelegten Authentifizierungsdaten überprüft und „die erforderlichen Maßnahmen, einschließlich Ungültigmachung und Einschränkungen“ ergriffen zu haben, ohne zu sagen, welche Elemente ungültig gemacht wurden. Gyazo sendet normalerweise einen Bestätigungscode per E-Mail, wenn eine Anmeldung von einer neuen IP-Adresse erfolgt – eine Prüfung, die bei der Anmeldung läuft. Helpfeel hat nicht mitgeteilt, ob die offengelegten Sitzungs-IDs weiterhin gültig sind.
Die Bildseite der Datenpanne birgt das praktische Risiko für die Nutzer. Jede Gyazo-Aufnahme erhält einen Link, der aus einer 32-stelligen Bild-ID besteht. Die Hilfeseiten von Gyazo besagen, dass eine Aufnahme privat bleibt, bis ihr Link geteilt wird, dass jeder, der den Link hat, sie sehen kann und dass die ID lang genug ist, sodass ein Link „nicht erraten werden kann“. Bei einer Aufnahme mit Standardeinstellung ist der Link das Einzige, was sie schützt, und die geleakten Bild-IDs sind genau der Teil des Links, der ihn unratbar macht. Kostenlose Konten können auf der Gyazo-Website nur ihre 10 neuesten Aufnahmen durchsuchen, aber Gyazo erklärt, dass ältere Aufnahmen nicht gelöscht werden und für jeden mit der URL weiterhin zugänglich bleiben.
Helpfeel gibt an, dass die betroffenen Metadatensätze größtenteils Bilder betreffen, die im Januar 2019 oder früher registriert wurden, und etwa 14,4 % der bildbezogenen Daten des Unternehmens ausmachen. Metadaten sind Informationen über eine Datei, nicht das Bild selbst. Bei weiteren 2,4 Millionen Bildern wurden die Metadaten separat mithilfe dessen extrahiert, was Helpfeel „spezifische Filterkriterien“ nennt. Das Unternehmen hat nicht mitgeteilt, wie dieser Filter aussah, ob sich die beiden Mengen überschneiden oder ob die zweite Menge neuere Bilder enthält. Die von Helpfeel aufgeführten Metadatenfelder umfassen die Bild-ID, die zum Erstellen der Bild-URL verwendet wird, die für den Upload verwendete IP-Adresse, den User Agent (der Text, der den verwendeten Browser oder die App identifiziert), EXIF-Standortdaten, falls das Bild solche enthielt, aus dem Bild extrahierten OCR-Text, Bildtitel, Quell-URL und andere Metadaten sowie eine gehashte Passphrase für private Bilder. EXIF sind die versteckten Informationen, die Kameras und Telefone an ein Foto anhängen und die den Ort enthalten können, an dem es aufgenommen wurde. OCR steht für optische Zeichenerkennung, den Prozess des Lesens von Text aus einem Bild. Dieser OCR-Text stammt aus einer Gyazo-Funktion, die den Text in den Aufnahmen eines Nutzers liest, damit sie durchsucht werden können; die Hilfeseiten von Gyazo beschreiben sie als kostenpflichtige Funktion, die Nutzer selbst aktivieren, die dann alle Bilder des Kontos scannt, und stellen fest: „Nur Sie können OCR-Ergebnisse sehen.“
Helpfeel gibt außerdem an, dass der Angreifer eine Liste erhalten hat, die private Bilder identifiziert, und dass das Unternehmen „nicht ausschließen kann, dass der Dritte möglicherweise einige private Bilder angesehen hat“. Bei Gyazo kann eine private Aufnahme eine sein, die auf „Nur ich“ eingestellt ist – laut Hilfeseiten kann sie selbst von jemandem, der den Link kennt, nicht angesehen werden – oder eine, die mit einem Passwort gesperrt ist. Beide Einstellungen sind nur in kostenpflichtigen Tarifen verfügbar, und Helpfeel hat nicht gesagt, welche gemeint ist oder wie solche Bilder hätten angesehen werden können. Das Unternehmen erklärt, es habe die Anzeige einiger Bilder vorübergehend deaktiviert, um weiteren Schaden zu verhindern, und seine Untersuchung habe keinen Verlust von Bilddaten ergeben. Es hat jedoch nicht mitgeteilt, welche Bilder deaktiviert sind oder wie ein Nutzer erkennen kann, ob seine Aufnahmen zu den betroffenen Mengen gehören.
Es gibt auch eine Frage dazu, wie die Gyazo-Datenpanne während ihres Verlaufs kommuniziert wurde. Während Bilder nicht geladen werden konnten, bezeichneten die öffentlichen Mitteilungen von Gyazo an die Nutzer dies als Wartung und erwähnten keine Datenpanne. Als Helpfeel am 14. September die Bildauslieferung aussetzte, hieß es auf der Produkt-Update-Seite von Gyazo, die Auslieferung einiger Bilder sei „aufgrund von Notfallwartung“ ausgesetzt worden. Nachdem die Auslieferung neuer Uploads am 15. September wieder aufgenommen wurde, hieß es in einer zweiten Mitteilung: „Einige Bilder bleiben aufgrund von Notfallwartung nicht verfügbar.“
Helpfeel bittet alle Gyazo-Nutzer, ihr Passwort zu ändern und es auch bei jedem anderen Dienst zu ändern, bei dem dasselbe oder ein ähnliches Passwort verwendet wird, und auf verdächtige E-Mails oder Nachrichten im Zusammenhang mit dem Vorfall zu achten. Externe Spezialisten führen jetzt eine forensische Untersuchung durch, so das Unternehmen, und es wird betroffene Nutzer per E-Mail benachrichtigen, mit Hinweisen auf der Gyazo-Website für anonyme Konten. Fragen zum Vorfall nimmt es über das Support-Formular von Gyazo entgegen. Die anderen Produkte von Helpfeel, Helpfeel und Cosense, laufen auf getrennten Systemen, und das Unternehmen gibt an, keine Datenoffenlegung bei ihnen festgestellt zu haben, obwohl in ihnen angezeigte Gyazo-Bilder möglicherweise nicht geladen werden, solange die Bildauslieferung ausgesetzt ist.
Für Website-Betreiber und IT-Teams ist ein Vorfall wie dieser eine Erinnerung daran, dass Authentifizierungsdaten nur so nützlich sind wie die Passwörter und Sitzungen, die sie schützen, und dass linkbasiertes Teilen die gesamte Last der Geheimhaltung auf einen einzigen Identifikator legt. Teams, die diese Arbeit nicht allein tragen möchten, können sich AEU-I ansehen, unseren sicherheitsorientierten IT-, Infrastruktur- und Beratungsservice, der Organisationen dabei hilft, zu überprüfen, wie ihre Systeme aufgebaut und auf dem neuesten Stand gehalten werden.
So schützen Sie sich
- Ändern Sie noch heute Ihr Gyazo-Passwort, und wenn Sie dasselbe Passwort auch woanders verwendet haben, ändern Sie es auch auf diesen Seiten, denn ein gestohlenes Passwort kann mehrere Konten öffnen.
- Aktivieren Sie die Zwei-Schritt-Verifizierung, wo immer sie angeboten wird. Das bedeutet, dass die Seite beim Anmelden neben Ihrem Passwort auch einen kurzen Code von Ihrem Telefon verlangt.
- Ignorieren Sie E-Mails oder Nachrichten, die Sie auffordern, auf einen Link zu klicken und Ihr Gyazo-Passwort einzugeben, und gehen Sie stattdessen zu gyazo.com, indem Sie die Adresse selbst eintippen.
- Überprüfen Sie die Screenshots und Bilder, die Sie in Gyazo gespeichert haben, besonders ältere und private, und löschen oder sperren Sie die, die Sie nicht einem Fremden zeigen möchten.
- Wenn Sie jemandem einen Gyazo-Link zu einem privaten Bild geschickt haben, behandeln Sie diesen Link als nicht mehr geheim und entfernen oder ersetzen Sie das Bild.
- Halten Sie die von Ihnen verwendete Software auf dem neuesten Stand, da Angreifer meist über Schwachstellen eindringen, die der Hersteller in einer neueren Version bereits behoben hat.
Begriffe Erklärt
- password hash Eine verschlüsselte Form Ihres Passworts, die eine Website anstelle des Passworts selbst speichert, damit niemand, der die Datei liest, Ihr echtes Passwort sehen kann.
- metadata Zusätzliche Informationen, die zusammen mit einer Datei gespeichert werden, z. B. wann ein Bild hochgeladen wurde oder welches Gerät es gesendet hat, und nicht das Bild, das Sie tatsächlich sehen.
- EXIF Versteckte Details, die Kameras und Telefone an ein Foto anhängen und die den genauen Ort und die Zeit der Aufnahme enthalten können.
- OCR Abkürzung für optische Zeichenerkennung, der Prozess, mit dem ein Computer Text liest, der in einem Bild erscheint.
- session ID Der Code, den eine Website Ihrem Browser nach der Anmeldung gibt, damit sie weiß, dass Sie es noch sind, und der es jemand anderem ermöglichen kann, als Sie zu handeln, wenn er gestohlen wird.
- single sign-on Eine Anmeldemethode, bei der ein Konto, z. B. ein Google-Konto, verwendet wird, um sich bei anderen Diensten ohne separates Passwort anzumelden.
- User Agent Der Text, den Ihr Browser oder Ihre Handy-App an eine Website sendet, um mitzuteilen, welchen Browser und welches Gerät Sie verwenden.
- vulnerability Eine Schwachstelle oder ein Fehler in der Software, die ein Angreifer nutzen kann, um in ein System einzudringen, zu dem er keinen Zugang haben sollte.