Helpfeel, de Japanse softwareleverancier achter de beeld-dienst Gyazo, meldt een Gyazo datalek waarbij hackers ongeautoriseerd toegang hebben gekregen tot delen van de infrastructuur. Het incident is volgens de vendor ontdekt nadat er ongebruikelijke activiteit werd waargenomen op de servers van de image-sharing service.
Hoewel de aanvaller later is “uitgeschakeld”, was de schade al aangericht: de hacker kon informatie uit een database benaderen met daarin ongeveer 23,6 miljoen gebruikersrecords. Daarnaast zijn enorme hoeveelheden metadata van afbeeldingen geraakt en is er sprake van gecompromitteerde privébeelden.
Wat er precies misging bij het Gyazo datalek
Helpfeel geeft aan dat het op 11 september een kwetsbaarheid in de image upload server detecteerde die door de aanvaller is misbruikt. Door die fout zou de hacker in staat zijn geweest om malafide commando’s uit te voeren op het systeem.
Volgens het bericht is de aanvaller de dag erna verwijderd of buiten werking gesteld. Maar omdat de toegang al was verkregen, kon de aanvaller alsnog data ophalen uit databases die door de dienst worden gebruikt.
Welke data is blootgelegd
Het kernpunt van het Gyazo datalek is de database met gebruikersinformatie. Helpfeel meldt dat de getroffen gegevens ongeveer 23,62 miljoen records omvatten. Daarin zitten zowel gegevens van accounts met geregistreerde contactinformatie als gegevens van anonieme accounts.
De vendor noemt onder meer de volgende categorieën informatie:
- Namen
- E-mailadressen
- Password hashes (dus geen platte wachtwoorden, maar wel wachtwoordafgeleide waarden)
- User- en device-ID’s
- X-integratietokens
- Profielinformatie
- Gebruiksstatistieken
- Facturatie-/billing-informatie
Belangrijk is dat Helpfeel aangeeft dat betaalkaartgegevens niet zijn gecompromitteerd. De leverancier vermeldt ook dat het om een groot aantal records gaat waarvan een deel afkomstig is van anonieme accounts zonder geregistreerd e-mailadres of vergelijkbare details. Tegelijk stelt Helpfeel dat het nog onderzoekt om hoeveel daadwerkelijke personen het gaat.
Ook 490 miljoen afbeeldingsmetadata geraakt
Naast gebruikersgegevens heeft de aanvaller volgens Helpfeel ook toegang gekregen tot ongeveer 490 miljoen records met image metadata. Dit zijn gegevens die kunnen helpen om URL’s te reconstrueren van afbeeldingen die door gebruikers zijn geüpload.
Dat betekent dat het datalek niet alleen draait om persoonsgegevens, maar ook om functionele informatie die het mogelijk kan maken om content terug te vinden of opnieuw te koppelen aan gedeelde links.
In aanvulling daarop meldt Helpfeel dat er sprake is van een compromis van een lijst met private images. Over de exacte omvang hiervan geeft de vendor echter geen aantallen vrij.
Waarom zo’n datalek meer kan zijn dan alleen persoonsgegevens
Veel datalekken worden in eerste instantie beoordeeld op het aantal getroffen personen. Bij het Gyazo datalek zit de impact echter ook in de koppeling tussen metadata en content. Als metadata informatie bevat die URL’s of verwante gegevens kan herleiden, kan dat het hergebruik van (mogelijk) gevoelige uploads vergemakkelijken.
Daarnaast kan het feit dat er password hashes zijn blootgelegd leiden tot vervolgacties zoals wachtwoord-guessing of credential stuffing, zeker als gebruikers hun wachtwoord hergebruiken op andere diensten. En omdat er ook tokens worden genoemd (bijvoorbeeld X-integratietokens), kan misbruik van gekoppelde accounts of integraties een extra risico vormen.
Wat gebruikers nu kunnen doen
Als je een account bij Gyazo gebruikt, is het verstandig om praktisch te handelen. Helpfeel heeft het incident bekendgemaakt, maar de gebruiker moet zelf de beveiligingsmaatregelen doorvoeren.
- Wijzig je wachtwoord op Gyazo en kies bij voorkeur een uniek wachtwoord dat je nergens anders gebruikt.
- Controleer gekoppelde integraties (zoals social media koppelingen) en verwijder of ververs tokens waar dat kan.
- Let op account- en betalingsberichten. Helpfeel meldt dat kaartdata niet is geraakt, maar verdachte meldingen of loginpogingen kunnen nog steeds voorkomen.
- Gebruik waar mogelijk extra beveiliging (zoals multifactor-authenticatie), als Gyazo dit ondersteunt.
Wie hetzelfde wachtwoord elders gebruikt, doet er goed aan om dat ook te vervangen. In de praktijk zijn hergebruikte wachtwoorden vaak het startpunt van bredere ketenaanvallen.
Relatie met andere supply chain en web-incidenten
Hoewel dit geval zich richt op een image-sharing dienst, past het in een breder patroon waarin aanvallers via kwetsbaarheden en geautomatiseerde toegang grote hoeveelheden data proberen te verzamelen. In eerdere berichtgeving op deze site zagen we bijvoorbeeld hoe supply chain-aanvallen malware konden injecteren op grote schaal, met impact op duizenden of zelfs honderdduizenden websites.
Lees bijvoorbeeld ook:
Daarbij gaat het om een andere vector, maar het onderliggende risico is vergelijkbaar: als een aanvaller een zwakke plek vindt in servers of workflows, kan hij vervolgens data of functionaliteit verzamelen voordat de verdediging volledig ingrijpt.
Snelle detectie helpt, maar voorkomt niet altijd dat data wordt geraakt
Helpfeel geeft aan dat de aanvaller is “uitgeschakeld” op de dag na de ontdekking. Dat is positief, maar het Gyazo datalek illustreert ook waarom respons op tijd cruciaal is én waarom een eerste inbraak al snel kan leiden tot datadownloads.
Voor organisaties betekent dit dat kwetsbaarheden in upload- of verwerkingsservers extra aandacht verdienen. Zulke onderdelen zijn vaak publiek toegankelijk en vormen daardoor een aantrekkelijk doelwit. Bovendien kan een bug in een uploadflow zowel code-executie mogelijk maken als direct toegang tot bedrijfs- en gebruikersdatabanken.
Conclusie
Het Gyazo datalek van Helpfeel gaat om ongeautoriseerde toegang tot image upload servers en resulteerde in toegang tot databases met naar schatting 23,6 miljoen user records. Daar bovenop zijn grootschalige image metadata geraakt en is er melding van gecompromitteerde private images, zonder dat de omvang daarvan exact is gedeeld.
Voor gebruikers is dit vooral een signaal om wachtwoorden te vervangen, integraties te controleren en alert te blijven op verdachte activiteiten. Voor organisaties onderstreept het incident het belang van het harden en actief bewaken van servers die input verwerken, zoals uploaddiensten.
Bron: https://www.securityweek.com/23-million-user-records-compromised-in-gyazo-data-breach/
