data-breach BleepingComputer

Gyazo bekräftar dataintrång: 23,6 miljoner poster och 490 miljoner bildmetadata exponerade

Den japanska mjukvarujätten Helpfeel har bekräftat ett omfattande dataintrång i skärmdumpstjänsten Gyazo efter att angripare utnyttjat en sårbarhet i en bildbehandlingsserver. Företagets utredning visar att cirka 23,62 miljoner användarposter med e-postadresser och saltade lösenordshashar har stulits, tillsammans med historisk metadata för omkring 490 miljoner bilder lagrade före 2019.

Gyazo bekräftar dataintrång: 23,6 miljoner poster och 490 miljoner bildmetadata exponerade

Den populära skärmdumpstjänsten Gyazo, som drivs av det japanska teknikbolaget Helpfeel, har bekräftat ett omfattande dataintrång efter att angripare lyckats penetrera en av företagets centrala bildbehandlingsservrar. Enligt bolagets officiella haverirapport upptäcktes intrånget den 11 september 2026 sedan säkerhetssystem larmat om avvikande processaktivitet och otillåten kodexekvering på applikationsnivå.

Företagets forensiska undersökning identifierade att angriparen lyckats exfiltrera en databas med omkring 23,62 miljoner användarposter. Informationen i de stulna tabellerna omfattar registrerade e-postadresser, saltade och kryptografiskt hashade lösenord samt interna sessionsidentifierare. Det är dock redaktionellt och forensiskt viktigt att inte automatiskt likställa 23,62 miljoner poster med 23,62 miljoner unika privatpersoner; datamängden innehåller inaktiva konton, historiska testposter och flera poster kopplade till samma användaridentiteter.

Den mest integritetskänsliga delen av intrånget berör emellertid inte enbart inloggningsuppgifterna, utan den gigantiska volymen av exponerad metadata. Utredningen visar att angriparna kommit över metadataarkiv för cirka 490 miljoner bilder och skärmdumpar som laddats upp på plattformen före januari 2019. Denna metadata inkluderar ursprungliga IP-adresser vid uppladdningstillfället, tidsstämplar, geografiska koordinater via EXIF-taggar samt textfragment som genererats av automatiserad optisk teckenläsning (OCR).

Eftersom utvecklare, supporttekniker och företagsanvändare ofta använder skärmdumpar för att dokumentera tekniska fel, felmeddelanden och interna dashboards innebär läckaget av OCR-text att konfidentiella interna URL-adresser, interna servernamn och API-nycklar kan ha blivit synliga i klartext för angriparna. Helpfeel har omedelbart isolerat den komprometterade servern, täppt till den underliggande sårbarheten och påbörjat direktavisering till samtliga berörda användare.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Återställ lösenord och sessioner: Användare som har eller har haft ett Gyazo-konto uppmanas att omedelbart byta lösenord på tjänsten samt på samtliga andra webbplatser där samma lösenord kan ha återanvänts.
  • Rotera exponerade API-tokens: Granska om medarbetare historiskt laddat upp skärmdumpar av interna system, API-anrop eller utvecklingsmiljöer via Gyazo, och rotera omedelbart alla API-nycklar och hemligheter som kan ha synts i bilderna.
  • Granska nätverkstelemetri mot bildservrar: Säkerhetsteam bör undersöka proxy- och DNS-loggar bakåt i tiden efter ovanliga datavolymer riktade mot Gyazos uppladdningsdomäner.
  • Aktivera flerfaktorsautentisering: Slå på MFA på alla e-postkonton som kopplats till tjänsten för att motverka efterföljande nätfiske och kontokapningar.

Källstatus

  • Bekräftat: Helpfeel har publicerat en officiell säkerhetsincidentrapport och bekräftat att 23,62 miljoner kontoposter och metadata för 490 miljoner bilder exponerats.
  • Rapporterat: BleepingComputer, SecurityWeek och japanska cybersäkerhetsorgan har verifierat tidslinjen och den underliggande filuppladdningssårbarheten.
  • Obekräftat: Huruvida angriparna lyckats ladda ned själva bildfilerna i full upplösning eller enbart kommit över metadatatabellerna utreds fortfarande av forensikerna.

Kort sagt

  • 23,62 miljoner användarposter hos skärmdumpstjänsten Gyazo har läckt efter intrång på en bildserver.
  • Metadata från 490 miljoner historiska bilder exponerades, inklusive IP-adresser och OCR-läst text.
  • Drabbade användare uppmanas att byta lösenord och inventera eventuellt känsligt innehåll i sparade skärmdumpar.

Källor & Referenser

← Alla Nyheter Verktyg