Shkelja e të dhënave të Gyazo zbulon 23.6 milionë të dhëna përdoruesish
Imazh i krijuar me IA

Shkelja e të dhënave të Gyazo zbulon 23.6 milionë të dhëna përdoruesish

Sulmuesit shfrytëzuan një dobësi serveri për të vjedhur 23.62 milionë të dhëna përdoruesish të Gyazo dhe 490 milionë të dhëna meta të imazheve; platforma është jashtë linje për mirëmbajtje.

Shkelja e të dhënave të Gyazo është konfirmuar nga Helpfeel, kompania pas platformës së ndarjes së pamjeve dhe imazheve, pasi sulmuesit shfrytëzuan një dobësi serveri për të hyrë në bazën e të dhënave të saj dhe për të marrë rreth 23.62 milionë të dhëna përdoruesish. BleepingComputer raportoi incidentin më 18 shtator 2026, dhe deklaratat e kompanisë thonë se ndërhyrja ndodhi më 11 shtator 2026.

Gyazo është një mjet i bazuar në cloud për pamje ekrani dhe regjistrim ekrani. Ai i ngarkon automatikisht pamjet e ekranit të përdoruesit në cloud dhe krijon një lidhje të ndashme që mund të postohet në biseda, forume ose media sociale. Shërbimi është veçanërisht i popullarizuar në komunitetet e lojërave dhe thotë se ka 23 milionë përdorues në mbarë botën, të cilët kolektivisht kanë dorëzuar 3.1 miliardë artikuj mediash.

Sipas kompanisë, aktiviteti i dyshimtë u zbulua më 12 shtator, dhe një dobësi që sulmuesit kishin përdorur u rregullua në atë pikë, por deri atëherë të dhënat ishin marrë tashmë. Gyazo që atëherë e ka hequr platformën nga linja për mirëmbajtje, duke e përshkruar mbylljen si masë parandaluese. Në një postim në X, kompania shkroi: "Aktualisht, shërbimi Gyazo është pezulluar përkohësisht për mirëmbajtje si masë parandaluese. Kërkojmë ndjesë sinqerisht për çdo shqetësim të shkaktuar. Ju lutemi prisni edhe pak derisa të rikthehet."

Gyazo tha se hetimi i saj konfirmoi që një palë e tretë kishte hyrë në bazën e të dhënave të saj dhe se informacioni i përdoruesve dhe meta të dhënat e lidhura me imazhet e ngarkuara ishin zbuluar pa autorizim. Të dhënat e ekspozuara ndryshojnë nga një përdorues në tjetrin dhe mund të përfshijnë një ose më shumë nga këto: emra ose pseudonime, adresa email, hash fjalëkalimesh, identifikues përdoruesi dhe pajisjeje, identifikues sesionesh hyrjeje, tokena integrimi X, adresa email të Google single sign-on (SSO), detaje profili, informacione abonimi, status faturimi dhe statistika përdorimi. Një hash fjalëkalimi është një formë e përzier e fjalëkalimit që nuk mund të lexohet drejtpërdrejt, por gjithsesi mund të sulmohet nga një kompjuter derisa fjalëkalimi origjinal të merret me mend. Një token, si tokeni i integrimit X, është një çelës dixhital që mund të lejojë akses në një llogari të lidhur, ndërsa një identifikues sesioni mund t'i lejojë dikujt të vazhdojë një sesion që është tashmë i identifikuar. Të dhënat e llogarive anonime janë gjithashtu pjesë e grupit të ekspozuar, por Gyazo nuk tha se çfarë proporcioni të të dhënave përfaqësojnë ato.

Incidenti gjithashtu ekspozoi 490 milionë të dhëna meta të imazheve, shumica e tyre të lidhura me imazhe të ngarkuara në shërbim para janarit 2019. Meta të dhënat janë informacione rreth një skedari, jo përmbajtja e dukshme e skedarit. Në këtë rast ato përfshijnë identifikuesit e imazheve të përdorura për të ndërtuar URL-në e një imazhi, adresën IP nga e cila u ngarkua një imazh, vargjet User-Agent (teksti që identifikon shfletuesin ose aplikacionin që bën një kërkesë), të dhënat e vendndodhjes EXIF (koordinatat gjeografike dhe detajet e kamerës të ruajtura brenda një fotoje), tekstin e nxjerrë nga imazhet me njohje optike të karaktereve (OCR, softuer që lexon tekstin brenda një figure), titujt e imazheve, URL-të burimore dhe fraza kalimi të hash-uara për imazhet private.

Helpfeel vuri në dukje se identifikuesit e imazheve mund të përdoren potencialisht për të arritur përmbajtjen përkatëse, prandaj ka çaktivizuar përkohësisht aksesin në skedarët e të cilëve të dhënat u ekspozuan. Sulmuesit gjithashtu morën një listë që identifikon imazhet private, dhe kompania tha se nuk mund të përjashtojë që disa nga ato imazhe të jenë shikuar. Hetimi i saj nuk ka gjetur shenja se të dhënat u fshinë për shkak të incidentit, dhe nuk ka gjetur prova se të dhënat u vodhën nga shërbimet e tjera të Helpfeel dhe Cosense.

Kompania thotë se po njofton drejtpërdrejt përdoruesit e prekur, po kryen hetimin me ekspertë të jashtëm dhe ka kontaktuar autoritetet. Këshilla e saj për çdo përdorues të Gyazo është të ndryshojë fjalëkalimin në shërbim, ta ndryshojë atë në çdo platformë tjetër ku u përdorën të njëjtat kredenciale dhe të qëndrojë vigjilent ndaj komunikimeve të dyshimta.

Për lexuesit që drejtojnë faqe interneti ose menaxhojnë llogari për një biznes, modeli këtu ia vlen të merret seriozisht. Një server i vetëm i cenueshëm mund të ekspozojë kredenciale, tokena dhe meta të dhëna për miliona njerëz njëherësh, dhe pasojat vazhdojnë shumë kohë pasi vetë dobësia është rregulluar. Fjalëkalimet e ripërdorura janë amplifikuesi kryesor i këtij dëmi, sepse një hash fjalëkalimi i vjedhur i jep një sulmuesi një objektiv për të thyer që më pas funksionon edhe diku tjetër. Identifikuesit e sesioneve dhe integrimet e aplikacioneve duhet të rishikohen dhe revokohen kudo ku ofruesi e lejon, dhe detajet e ekspozuara të faturimit ose abonimit i bëjnë faturat e rreme dhe mesazhet bindëse të phishing-ut më të besueshme. AEU-I, shërbimi i sigurisë së parë i IT-së, infrastrukturës dhe konsulencës i AEU Group, ekziston për ekipet që duan pikërisht këtë lloj rishikimi të llogarive, kredencialeve dhe lejeve të tyre, dhe faqja e shërbimit të tij përshkruan se çfarë mbulon ai.

Si të Mbroheni

  1. Ndryshoni fjalëkalimin tuaj të Gyazo tani, dhe nëse keni përdorur të njëjtin fjalëkalim në ndonjë faqe tjetër, ndryshojeni edhe atje.
  2. Aktivizoni hyrjen me dy hapa (një kod i dytë që dërgohet në telefonin tuaj) për emailin, mediat sociale dhe llogaritë e hostingut, sepse adresat e emailit dhe fjalëkalimet e vjedhura i bëjnë ato llogari objektivat e radhës.
  3. Mos klikoni lidhje hyrjeje në email-e të papritura: hapni vetë faqen e internetit duke shkruar adresën e saj, pasi të dhënat e kontaktit të vjedhura shpesh përdoren për të dërguar faqe hyrjeje të rreme.
  4. Kontrolloni cilat aplikacione dhe shërbime janë të lidhura me llogaritë tuaja dhe hiqni ato që nuk i përdorni më, veçanërisht integrimet e mediave sociale.
  5. Shikoni deklaratat e bankës dhe abonimeve për tarifa që nuk i njihni, pasi detajet e faturimit dhe abonimit ishin mes të dhënave të ekspozuara.
  6. Nëse keni ngarkuar pamje ekrani ose foto private në një shërbim cloud, rishikoni çfarë është ende online dhe fshini çdo gjë të ndjeshme që nuk do të dëshironit të ndahej.

Termat e Shpjeguar

  • password hash Një fjalëkalim që kompjuteri e ka përzier në mënyrë që të mos lexohet drejtpërdrejt, por që gjithsesi mund të thyhet nga dikush që e vjedh atë.
  • metadata Informacion rreth një skedari, si kur është krijuar ose nga ka ardhur, në vend të përmbajtjes së dukshme të skedarit.
  • EXIF location data Detaje të fshehura të ruajtura brenda një fotoje, duke përfshirë koordinatat GPS të vendit ku është bërë dhe kamerën e përdorur.
  • OCR Njohja optike e karaktereve, softuer që kthen tekstin brenda një figure në tekst që kompjuteri mund ta lexojë dhe ta kërkojë.
  • SSO Hyrje e vetme, një mënyrë për t'u identifikuar në një shërbim me një llogari që e keni tashmë diku tjetër, si llogaria juaj Google.
  • User-Agent string Një rresht i shkurtër teksti që shfletuesi ose aplikacioni juaj dërgon në një faqe interneti për të treguar çfarë lloj pajisjeje dhe softueri është.
  • IP address Numri që identifikon lidhjen e internetit që po përdor një pajisje.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar