Gyazo, platforma do przechowywania i udostępniania zrzutów ekranu oraz nagrań ekranu, potwierdziło poważny incydent bezpieczeństwa. Atakujący wykorzystali lukę w jednym z serwerów i uzyskali dostęp do bazy danych, z której pobrali około 23,62 mln rekordów użytkowników. Firma operująca usługą, Helpfeel, tymczasowo wyłączyła platformę i prowadzi dochodzenie z udziałem zewnętrznych ekspertów.
Atak wykryto dzień po włamaniu
Według komunikatu firmy do incydentu doszło 11 września 2026 roku. Podejrzaną aktywność wykryto 12 września. Gyazo naprawiło wykorzystaną lukę, jednak w tym momencie dane miały już zostać pobrane przez napastników. W późniejszej analizie potwierdzono, że osoba trzecia uzyskała dostęp do bazy oraz do informacji o użytkownikach i metadanych powiązanych z przesłanymi obrazami. Usługa została zawieszona na czas prac konserwacyjnych i działań zapobiegawczych.
- Gyazo jest usługą chmurową, która automatycznie przesyła zrzuty ekranu i nagrania do internetu oraz tworzy dla nich linki do udostępniania.
- Firma deklaruje około 23 mln użytkowników na całym świecie i 3,1 mld przesłanych materiałów.
- Zakres ujawnionych danych różni się w zależności od konta, a firma nie podała, jaki odsetek stanowiły rekordy anonimowych kont.
- Nie znaleziono dowodów, że w wyniku tego incydentu usunięto dane albo pobrano informacje z innych usług Helpfeel i Cosense.
Największa część opisanego zbioru obejmuje około 490 mln rekordów metadanych obrazów. Większość z nich ma być związana z materiałami przesłanymi przed styczniem 2019 roku. W zależności od użytkownika metadane mogły zawierać identyfikatory obrazów używane do tworzenia adresów URL, adresy IP z chwili przesyłania, ciągi User-Agent oraz dane EXIF dotyczące lokalizacji. Wśród ujawnionych informacji mogły znaleźć się także tytuły obrazów, adresy źródłowe, tekst wyodrębniony przez OCR oraz zahaszowane frazy dostępu do prywatnych obrazów.
Zakres wycieku ma znaczenie również dlatego, że identyfikatory obrazów mogą potencjalnie prowadzić do powiązanych materiałów. Gyazo poinformowało, że czasowo zablokowało dostęp do plików, których rekordy zostały objęte incydentem. Atakujący uzyskali również listę wskazującą, które obrazy były prywatne. Firma nie może wykluczyć, że część z nich została obejrzana, ale nie przekazała informacji potwierdzających taki dostęp. Na obecnym etapie nie ma też dowodów na usunięcie danych.
Zalecana zmiana haseł
Gyazo powiadamia użytkowników, których dane mogły zostać objęte incydentem, i prowadzi postępowanie we współpracy z zewnętrznymi specjalistami. O sprawie poinformowano również właściwe organy. Firma zaleca wszystkim użytkownikom zmianę hasła w Gyazo, a także zmianę haseł w innych serwisach, jeśli były takie same. Użytkownicy powinni też zachować ostrożność wobec wiadomości odwołujących się do wycieku, zwłaszcza próśb o podanie danych logowania lub kliknięcie w nieoczekiwany link. Gyazo nie podało terminu pełnego przywrócenia usługi.