Die beliebte Bildschirmaufnahme- und Screenshot-Software Gyazo, betrieben vom japanischen Entwickler Helpfeel, hat einen massiven **Datenschutzvorfall bestätigt, nachdem Angreifer einen zentralen Bildverarbeitungsserver kompromittiert hatten. Ungewöhnliche Aktivitäten wurden am 11. September 2026** erkannt, nachdem Warnmeldungen über die Ausführung schädlicher Skripte und anomalen Befehlsverkehr auf der Anwendungsebene ausgelöst wurden.
Eine forensische Untersuchung offenbart, dass die Angreifer eine Datenbank mit etwa 23,62 Millionen Benutzerkonten entwendet haben, darunter registrierte E-Mail-Adressen, gesalzene und gehashten Passwörter, sowie interne Sitzungsidentifikatoren. Sicherheitsforscher betonen, dass die 23,62 Millionen Datensätze nicht automatisch 23,62 Millionen einzigartige Personen bedeuten – die Datenbank enthält veraltete Konten, Testaccounts und mehrere Einträge pro aktiver Nutzer.
Der sensibelste Aspekt des Vorfalls betrifft jedoch die umfangreiche Metadatenexposition: Die Angreifer stahlen Archivdaten zu etwa 490 Millionen Screenshots und hochgeladenen Bildern, die vor Januar 2019 erstellt wurden. Die Metadaten umfassen:
- Ursprungs-IP-Adressen zum Zeitpunkt des Uploads,
- genaue Zeitstempel,
- geografische Daten aus EXIF-Tags (**EXIF**),
- OCR-extrahierte Textausschnitte (**OCR**).
Besonders kritisch ist die Offenlegung der OCR-parsierten Texte, da Entwickler, Unternehmensmitarbeiter und IT-Support häufig Screenshots mit Fehlerprotokollen, Konfigurationsansichten oder internen Dashboards teilen. Dadurch könnten interne Hostnamen, private Test-URLs oder eingebettete API-Tokens an Angreifer gelangen. Helpfeel hat den betroffenen Server isoliert, die Remote-Upload-Schwachstelle gepatcht und eine direkte Benachrichtigungskampagne an betroffene Nutzer gestartet.
**Handlungsempfehlungen für IT- und Sicherheitsteams**
- Passwörter sofort ändern: Jeder Nutzer mit einem aktiven oder inaktiven Gyazo-Konto sollte sein Passwort umgehend aktualisieren und sicherstellen, dass identische Passwörter nicht in anderen Unternehmensdiensten verwendet werden.
- Geheime Daten in Bildinhalten prüfen: Sicherheitsteams sollten überprüfen, ob Entwickler in der Vergangenheit Screenshots von Produktionsumgebungen geteilt haben, und alle in historischen Uploads sichtbaren API-Schlüssel, Datenbankverbindungsstrings oder Zugriffstokens rotieren.
- Netzwerkverkehr analysieren: SOC-Analysten sollten Firewall- und Proxy-Protokolle auf ungewöhnliche Datenströme in Richtung Gyazo-Speicherendpunkte prüfen.
- Mehrfaktor-Authentifizierung (MFA) erzwingen: **MFA sollte für alle primären E-Mail-Konten implementiert werden, die mit Drittanbieter-Tools verknüpft sind, um Passwort-Angriffen** vorzubeugen.
**Aktueller Sachstand**
- Bestätigt: Helpfeel veröffentlichte eine offizielle Stellungnahme zur unautorisierten Zugriffnahme auf 23,62 Millionen Datensätze und Metadaten von 490 Millionen Bildern.
- Berichtet: BleepingComputer und SecurityWeek bestätigten das Vorfallsszenario und identifizierten die unauthentifizierte Dateiverarbeitungslücke als Einfallstor.
- Ungeklärt: Ob Angreifer die rohen Bilddateien archiviert haben oder nur die Metadaten-Tabellen entwendet wurden, wird noch untersucht.
**Zusammenfassung**
- Der Screenshot-Anbieter Gyazo war von einem schweren Datenschutzvorfall betroffen, der 23,62 Millionen Datensätze betrifft.
- Metadaten von 490 Millionen historischen Bildern (vor 2019) wurden exponiert, darunter OCR-Texte und IP-Adressen.
- Nutzer und Unternehmen werden aufgefordert, Kredentialien zu ändern und historische Medien auf versehentlich geleakte Zugangsschlüssel zu prüfen.