Eindringen in Gyazo-Server bringt Kontodaten und private Bildlinks in Gefahr
Gyazo bestätigt Angriff: 23,62 Mio. Nutzerdaten und 490 Mio. Bildmetadaten via CVE-2026-91843 entwendet – Risiken und Schutz im Überblick.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Illustration mit KI erzeugt
Schwachstelle im Upload-Server öffnete Zugang zu Gyazos Backend
Helpfeel, das japanische Unternehmen hinter der Screenshot- und Bildschirmaufzeichnungsplattform Gyazo, hat den unbefugten Zugriff auf die Infrastruktur des Dienstes bestätigt. Der Angreifer gelangte an rund 23,62 Millionen Nutzerdatensätze und etwa 490 Millionen Datensätze mit Bildmetadaten.
Der Angriff begann am 11. September, als der Angreifer eine Schwachstelle im Gyazo-Bild-Upload-Server ausnutzte. Die Schwachstelle ermöglichte die Ausführung beliebiger Befehle. Dadurch erhielt der Angreifer Zugriff auf Bereiche außerhalb der vorgesehenen Upload-Funktionen des Servers und konnte auf Backend-Datenspeicher zugreifen.
Helpfeel entdeckte am 12. September verdächtige Aktivitäten und sperrte den Angreifer aus. Zu diesem Zeitpunkt waren die Nutzerdatenbank und bildbezogene Metadaten jedoch bereits abgerufen worden. Das Unternehmen nahm Gyazo vorübergehend offline, um den Sicherheitsvorfall zu untersuchen und Gegenmaßnahmen umzusetzen.
Die ausgenutzte Schwachstelle wird als CVE-2026-91843 geführt und hat einen kritischen CVSS-3.1-Score von 9,8. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Er beschreibt eine aus der Ferne ausnutzbare Schwachstelle, für die weder eine Authentifizierung noch eine Interaktion des Nutzers erforderlich ist und die potenziell schwerwiegende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat.
Helpfeel hat weder die betroffenen Softwareversionen noch die Architektur der verwundbaren Komponente oder die vom Angreifer ausgeführten Befehle offengelegt. Eine öffentliche Patch-Version oder ein eigenständiges Sicherheitsupdate wurde bislang nicht identifiziert. Auch der Status der Schwachstelle in der CISA-Liste der Known Exploited Vulnerabilities und eine damit verbundene Frist für Gegenmaßnahmen sind nicht bekannt.
Die 23,62 Millionen Datensätze entsprechen nicht zwangsläufig 23,62 Millionen Personen
Die kompromittierte Datenbank enthielt rund 23,62 Millionen Kontodatensätze; in einigen Berichten wurde diese Zahl auf 23,6 Millionen gerundet. Daraus lässt sich nicht unmittelbar auf die genaue Zahl der betroffenen Personen schließen.
Bei Gyazo sind anonyme Konten möglich, denen möglicherweise keine registrierte E-Mail-Adresse oder vergleichbare Kontaktinformationen zugeordnet sind. Außerdem kann eine Person durch mehrere Konten oder Datensätze vertreten sein. Helpfeel ermittelt daher noch, wie viele identifizierbare Personen vom Abfluss personenbezogener Informationen betroffen sind.
Je nach Konto können die abgerufenen Datenfelder Folgendes umfassen:
- Namen oder Spitznamen
- E-Mail-Adressen und Google-SSO-E-Mail-Adressen
- Passwort-Hashes
- Benutzer- und Gerätekennungen
- IDs von Anmeldesitzungen
- X-Integrationstoken
- Profil- und Spracheinstellungen
- Zeitstempel der Registrierung und der letzten Anmeldung
- Abonnementmodelle und Abrechnungsstatus
- Nutzungsstatistiken
Zahlungskartennummern wurden nicht offengelegt. Berichte, die allgemein von Abrechnungsinformationen sprechen, beziehen sich auf den Abonnement- oder Abrechnungsstatus des Kontos und nicht auf kompromittierte Kreditkartendaten.
Das Vorhandensein von Passwort-Hashes birgt insbesondere für Nutzer mit schwachen Passwörtern das Risiko von Offline-Cracking. Wie aufwendig ein solcher Angriff tatsächlich wäre, hängt vom nicht offengelegten Hashing-Algorithmus, seiner Konfiguration und davon ab, ob individuelle Salts oder andere Schutzmaßnahmen eingesetzt wurden.
Sitzungs-IDs und X-Integrationstoken stellen ein anderes Problem dar. Falls sie nach dem Abzug noch gültig waren, könnten sie möglicherweise zum Missbrauch von Sitzungen oder zu unbefugten Interaktionen mit verbundenen Konten genutzt werden, ohne dass das Klartextpasswort des Opfers erforderlich wäre. Helpfeel hat weder die Gültigkeitsdauer der Token noch die Frage offengelegt, ob alle aktiven Sitzungen ungültig gemacht wurden oder ob gestohlene Authentifizierungsdaten anschließend verwendet wurden.
Gyazo hat weltweit etwa 23 Millionen Nutzer und nach Berichten über den Vorfall und die Größe der Plattform rund 3,1 Milliarden Medienelemente erhalten.
Bildmetadaten könnten mehr als nur Kontodaten preisgeben
Der Sicherheitsvorfall ging weit über herkömmliche Kontoinformationen hinaus. Der Angreifer griff auf rund 490 Millionen Datensätze mit Bildmetadaten zu, von denen die meisten mit Inhalten verknüpft waren, die im Januar 2019 oder früher hochgeladen wurden.
Diese Datensätze können Bild-IDs, Upload-IP-Adressen, User-Agent-Strings, Titel, Quell-URLs, per OCR extrahierten Text und EXIF-Standortdaten enthalten. Auch gehashte Passphrasen für private Bilder gehörten zu den möglicherweise offengelegten Datenfeldern.
Diese Kombination eröffnet mehrere Wege für Verletzungen der Privatsphäre. IP-Adressen können Informationen über das Netzwerk oder den ungefähren Standort preisgeben, während EXIF-Felder möglicherweise genauere Geodaten enthalten. OCR-Texte können Informationen offenlegen, die in Screenshots sichtbar sind, darunter Namen, Nachrichten, interne Systemdetails oder versehentlich erfasste Zugangsdaten.
Bild-IDs sind besonders relevant, weil sie die Rekonstruktion der zugehörigen Gyazo-URLs ermöglichen könnten. Inhalte, die hauptsächlich durch einen nicht erratbaren Link geschützt sind, werden angreifbar, wenn die für die Wiederherstellung dieses Links benötigte Kennung aus einer Datenbank stammt.
Für Metadaten, auf die über gezielte Suchen des Angreifers zugegriffen wurde, wird außerdem eine Zahl von rund 2,4 Millionen Bildern genannt. Diese Zahl findet sich in einem Bericht über die Untersuchung und darf nicht mit dem größeren Bestand von rund 490 Millionen Metadatensätzen verwechselt werden.
Der Angreifer erlangte außerdem eine Liste, in der private Bilder aufgeführt waren. Helpfeel hat nicht bestätigt, dass die zugehörigen Bilddateien heruntergeladen wurden, kann aber nicht ausschließen, dass einige private Bilder angesehen wurden. Es gibt keine Hinweise darauf, dass Inhalte gelöscht wurden.
Als Reaktion deaktivierte das Unternehmen den Zugriff auf Dateien, bei denen die offengelegten Metadaten einen unbefugten Zugang zu den zugehörigen Inhalten ermöglichen konnten. Das verringert den unmittelbaren Zugriff, macht die bereits abgeflossenen Metadaten jedoch nicht ungeschehen.
Alte Screenshots bergen aktuelle Risiken
Ältere Uploads können noch lange nach ihrem ursprünglichen Zweck sensibel sein. Ein vor Jahren erstellter Screenshot kann weiterhin eine aktive E-Mail-Adresse, einen internen Hostnamen, einen Kundendatensatz, Quellcode oder für eine Identitätsvortäuschung nützliche Details enthalten.
Die offengelegten Daten lassen sich zudem kategorienübergreifend miteinander verknüpfen. Ein Angreifer könnte eine E-Mail-Adresse mit Bildtiteln, OCR-Texten, Geräteinformationen, dem Abonnementstatus und früheren Nutzungsmustern kombinieren. Dadurch wirken Phishing-Nachrichten überzeugender als allgemeine E-Mails, die lediglich auf einen Sicherheitsvorfall Bezug nehmen.
Eine betrügerische Benachrichtigung könnte beispielsweise ein tatsächlich existierendes Gyazo-Konto, das Thema eines alten Bildes oder ein verbundenes X-Konto erwähnen. Anschließend könnte sie den Empfänger auf eine gefälschte Seite zum Zurücksetzen des Passworts oder zur Kontobestätigung leiten.
Für Nutzer in Unternehmen besteht ein zusätzliches Risiko, wenn sie Screenshots von Administrationsoberflächen, Softwarefehlern, Zugangstoken, interner Kommunikation oder Cloud-Konsolen hochgeladen haben. Selbst wenn die Screenshots selbst nicht zugänglich bleiben, können Titel, Quell-URLs und extrahierte Texte operative Details preisgeben.
Anonyme Nutzer sind nicht automatisch geschützt. Helpfeel kann sie möglicherweise nur schwer kontaktieren, ihre Datensätze können jedoch weiterhin Geräte-IDs, Sitzungskennungen, IP-Adressen und Bildmetadaten enthalten. Für Nutzer, die nicht über eine registrierte E-Mail-Adresse erreicht werden können, will Helpfeel Hinweise in der Weboberfläche anzeigen.
Helpfeel hat den bekannten Zugangsweg geschlossen, die Untersuchung läuft jedoch weiter
Nach eigenen Angaben hat Helpfeel die vom Angreifer genutzten Zugangswege blockiert und die ausgenutzte Schwachstelle im Bild-Upload-Server behoben. Das Unternehmen hat außerdem externe Spezialisten hinzugezogen, die Behörden kontaktiert und damit begonnen, Nutzer mit registrierten E-Mail-Adressen zu benachrichtigen.
Das Unternehmen hat keine Hinweise darauf gefunden, dass Informationen aus seinen anderen Diensten oder aus Cosense-Systemen gestohlen wurden. Ebenso wurde kein systematischer Download der gesamten Gyazo-Bildersammlung gemeldet.
Diese Erkenntnisse sind vorläufig. Der Angreifer wurde bislang nicht öffentlich identifiziert, und die endgültige Zahl der betroffenen Personen steht noch nicht fest. Helpfeel könnte weitere Informationen veröffentlichen, sobald die forensische Untersuchung voranschreitet.
Der Vorfall ist ein bestätigtes Ausnutzungsereignis und nicht nur die theoretische Offenlegung einer Schwachstelle. Nach der berichteten Abfolge von Kompromittierung und Reaktion führte der Angreifer erfolgreich Befehle aus und gelangte vor der Eindämmung an Backend-Datensätze.
Was Gyazo-Nutzer und Unternehmen jetzt tun sollten
Gyazo-Nutzer sollten ihre Kontopasswörter ändern und alle identischen oder ähnlichen Passwörter auch an anderen Stellen ersetzen. Die Wiederverwendung von Passwörtern kann dazu führen, dass der Zugriff auf einen einzigen Hash weitere, nicht verbundene Dienste gefährdet.
Nutzer sollten außerdem aktive Gyazo-Sitzungen beenden und sich erneut anmelden, sobald Helpfeel die Maßnahmen zur Kontosicherheit abgeschlossen hat. Verbundene X-Token und andere Integrationszugangsdaten sollten widerrufen oder erneuert werden, sofern die entsprechenden Funktionen verfügbar sind.
Weitere Vorsichtsmaßnahmen:
- Gyazo-Konten auf unbekannte Zugriffe oder Änderungen prüfen.
- Verbundene X-Konten auf unerwartete Aktivitäten überwachen.
- Unaufgeforderte Nachrichten zum Zurücksetzen von Passwörtern oder zur Kontobestätigung als verdächtig behandeln.
- Sicherheitsvorfall betreffende Mitteilungen über die offizielle Gyazo-Oberfläche und nicht über eingebettete E-Mail-Links überprüfen.
- Sensible Screenshots, Aufzeichnungen und private Bilder auf dem Dienst erneut bewerten.
- Inhalte entfernen oder ersetzen, die über offengelegte Links weiterhin erreichbar sein könnten.
- E-Mail-Konten auf gezieltes Phishing überwachen, das auf echten Profil- oder Bildinformationen beruht.
Unternehmen sollten ermitteln, welche Mitarbeiter Gyazo mit geschäftlichen E-Mail-Adressen genutzt oder arbeitsbezogene Screenshots hochgeladen haben. Konten mit internen URLs, Zugangsdaten, Kundeninformationen, Quellcode oder Administrationsoberflächen erfordern eine zusätzliche Überwachung und die Erneuerung von Zugangsdaten.
Dass keine Kartennummern offengelegt wurden, begrenzt den unmittelbaren Zahlungsbetrug, macht den Sicherheitsvorfall jedoch nicht folgenlos. Authentifizierungsdaten, Integrationstoken und Bildmetadaten eröffnen mehrere unabhängige Wege zu Kontomissbrauch, gezielter Täuschung und Verletzungen der Privatsphäre.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
