Helpfeel, het bedrijf achter het beeldplatform Gyazo, meldt een Gyazo-breuk waarbij grote hoeveelheden data zijn blootgelegd. Het gaat om naar schatting 23,62 miljoen gebruikersrecords, plus circa 490 miljoen records met beeldmetadata. De impact draait vooral om accountinformatie en om gegevens die gekoppeld zijn aan Gyazo-afbeeldingslinks.
Naast de melding van de omvang beschrijft Helpfeel hoe de aanvallers toegang kregen, welke onderdelen tijdelijk zijn uitgeschakeld en welke maatregelen gebruikers direct zouden moeten nemen.
Wat is er gelekt bij de Gyazo-breuk?
Volgens Helpfeel zijn bij de incidentmelding twee hoofdtypen gegevens geraakt.
- Gebruikersrecords: ongeveer 23,62 miljoen records met onder andere e-mailadressen en wachtwoord-hashes. De exacte velden verschillen per gebruiker.
- Beeldmetadata: ongeveer 490 miljoen metadata-records, vooral voor afbeeldingen die vanaf januari 2019 of eerder zijn geregistreerd.
Helpfeel benadrukt dat de gevonden informatie per account kan verschillen. Het bedrijf noemt bijvoorbeeld ook velden zoals naam (door gebruikers ingevoerd), User ID, Device ID, login session ID en tokens voor externe integraties zoals X (voorheen Twitter).
Ook worden gegevens genoemd over voorkeuren en status, waaronder taal, registratiedatum, laatste inlog, abonnement en billing status. Helpfeel meldt daarbij expliciet dat geen betaalinformatie is blootgelegd, dus geen creditcardnummers of vergelijkbare betaalgegevens.
Beeldmetadata en de 32-karakterige afbeeldings-ID
Een belangrijk onderdeel van Gyazo is de manier waarop links worden opgebouwd. Elke capture krijgt een link die is samengesteld uit een 32-karakterige afbeelding-ID. In de helpdocumentatie van Gyazo staat dat een capture in principe privé blijft tot de link wordt gedeeld, maar dat wie over de link beschikt de afbeelding kan bekijken.
Bij de Gyazo-breuk stellen onderzoekers van Helpfeel dat de gelekte afbeeldings-ID’s mogelijk gebruikt kunnen worden om beelden zonder toestemming te bekijken. Helpfeel heeft daarop tijdelijk het bekijken van sommige afbeeldingen uitgeschakeld om verder misbruik te voorkomen.
Daarnaast geeft Helpfeel aan dat gebruikers mogelijk geen eenvoudige manier hebben om direct te zien of hun captures in de getroffen sets vallen. De beschikbaarheid is immers deels gekoppeld aan wat er tijdens het herstel is uitgeschakeld.
Welke metadata zat er in de gelekte records?
Naast de afbeelding-ID noemt Helpfeel onder meer:
- het IP-adres dat is gebruikt bij het uploaden
- de User-Agent
- EXIF-locatiegegevens wanneer aanwezig
- OCR-tekst die uit de afbeelding is gehaald
- de afbeeldingstitel en andere metadata
- een source URL en gerelateerde informatie
- bij private beelden ook een hashed passphrase
De OCR-tekst is gekoppeld aan een feature die tekst in captures leest en waarmee je later kunt zoeken. Helpfeel maakt duidelijk dat deze OCR-resultaten volgens de documentatie in principe alleen voor de gebruiker zichtbaar zijn, maar dat het veld nu onderdeel is van de gelekte metadata.
Verder meldt Helpfeel dat metadata-records voor images in hoofdzaak van oudere periodes zijn (januari 2019 of eerder), en dat nog eens een extra set metadata is “opgehaald met specifieke filtercriteria” voor circa 2,4 miljoen afbeeldingen. Over overlap tussen beide sets geeft Helpfeel geen details.
Hoe kwam de aanvaller binnen?
Helpfeel beschrijft dat de aanvaller toegang kreeg via een kwetsbaarheid in de uploadserver van Gyazo. Met die toegang konden aanvallers willekeurige opdrachten uitvoeren op de systemen van Helpfeel.
Vervolgens konden zij ook de Gyazo-database bereiken. Helpfeel geeft daarbij geen concrete naam of technische omschrijving van de kwetsbaarheid. Het bedrijf zegt wel dat de aanval gevolgd is door datatoegang en dat het incident is ingeperkt.
Helpfeel geeft aan dat het incident werd opgemerkt op de avond van 11 september (Japanse tijd). Binnen de volgende uren zijn de routes van de aanvaller geblokkeerd, zijn verbindingen afgesneden en is de kwetsbaarheid diezelfde dag gepatcht.
Is je sessie of private content nog toegankelijk?
Een praktische vraag voor getroffen gebruikers is of bestaande sessies of linkbescherming nog werken. Helpfeel heeft hierover geen definitief antwoord gegeven.
Gyazo verstuurt normaal een verificatiecode wanneer er vanuit een nieuw IP-adres wordt ingelogd. Helpfeel heeft in de melding niet aangegeven of de geëxposeerde login session IDs nog geldig waren of alsnog misbruikt konden worden.
Wat private content betreft: Helpfeel legt uit dat een “private capture” bij Gyazo verschillende betekenissen kan hebben. Denk aan een instelling zoals “Only me” (waarbij de afbeelding volgens de helpteksten niet kan worden bekeken, ook niet als iemand de link kent) of een instelling waarbij een afbeelding is beveiligd met een wachtwoord, meestal beschikbaar op betaalde plannen.
Volgens Helpfeel is niet publiek gemaakt welke private instelling exact is gekoppeld aan de getroffen gevallen en op welke manier de aanvaller mogelijk toegang heeft gekregen tot private afbeeldingen. Wel zegt het bedrijf dat het niet kan uitsluiten dat een derde partij sommige private beelden heeft bekeken.
Wat deed Helpfeel na de ontdekking?
Helpfeel beschrijft verschillende stappen om de schade te beperken:
- het blokkeren van geïdentificeerde toegangsroutes
- het afsnijden van verbindingen van de aanvaller
- het patchen van de kwetsbaarheid op dezelfde dag
- het tijdelijk uitschakelen van het bekijken van sommige beelden
De communicatie naar gebruikers verliep gefaseerd. In de eerste openbare meldingen op Gyazo werd gesproken over onderhoud of nooddienstverlening voor sommige beelden. Later werd bevestigd dat er sprake was van een datalek.
Helpfeel meldt ook dat het incident is gemeld aan de Japan’s Personal Information Protection Commission op 15 september en dat de notice op 16 september is gepubliceerd.
Daarnaast zegt het bedrijf dat specialisten nu een forensisch onderzoek uitvoeren. Helpfeel onderzoekt tevens welke accounts precies zijn getroffen, en benadert gebruikers daarvan per e-mail.
Wat moeten gebruikers nu doen?
Helpfeel roept alle Gyazo-gebruikers op om hun wachtwoord te wijzigen en ditzelfde wachtwoord ook te vervangen op andere diensten waar dezelfde of een vergelijkbare combinatie wordt gebruikt.
Daarnaast adviseren zij om alert te blijven op verdachte e-mails of berichten die mogelijk proberen in te spelen op het incident. Dat is vooral relevant omdat wachtwoord-hashes zijn blootgelegd; zelfs als het geen plaintext wachtwoorden zijn, kan dit nog steeds risico betekenen voor hergebruik.
Tot slot is het verstandig om te letten op meldingen vanuit Gyazo zelf en op veranderingen in beschikbaarheid van beelden in je account.
Als je meer wilt weten over het breder patroon van misbruik van kwetsbaarheden, kan je ook lezen over continue controle om te bewijzen of een CVE echt te misbruiken is. Dat helpt om te begrijpen waarom het vaststellen van echte impact vaak verder gaat dan alleen het patchen van een probleem.
Waarom deze Gyazo-breuk meer is dan “alleen een wachtwoordlek”
Veel datalekken worden in eerste instantie beoordeeld op accountinformatie, maar de Gyazo-breuk laat zien dat metadata en linkcomponenten ook een groot probleem kunnen vormen.
De combinatie van (1) een afbeeldings-ID die in links wordt gebruikt, (2) het feit dat beeldupdates en beschikbaarheid kunnen veranderen, en (3) velden zoals OCR-tekst en locatiegegevens kan leiden tot privacy-impact die breder is dan “alleen” het risico op accountovername.
Daar komt bij dat Helpfeel aangeeft dat het om miljoenen records gaat en dat een deel van de blootlegging zich concentreert op oudere uploads. Dat maakt het scenario extra gevoelig: oudere beelden kunnen lang online blijven en ondertussen alsnog via gelekte linkonderdelen misbruikt worden.
Conclusie: volg de instructies, check hergebruik en blijf alert
De Gyazo-breuk bij Helpfeel heeft volgens de huidige melding geleid tot blootlegging van 23,62 miljoen gebruikersrecords en circa 490 miljoen beeldmetadatarecords, inclusief e-mailadressen, wachtwoord-hashes en informatie die gekoppeld is aan afbeeldingslinks. Helpfeel geeft aan dat betaalinformatie niet is blootgelegd, maar het risico verschuift wel naar wachtwoordhergebruik, mogelijke toegang tot beelden en mogelijk misbruik van linkgerelateerde ID’s.
De belangrijkste actie voor gebruikers is om direct het wachtwoord te wijzigen en dit ook op andere diensten te doen waar hergebruik mogelijk is. Houd daarnaast rekening met verdachte berichten en controleer je account en eventuele communicatie van Gyazo.
Bron: https://thehackernews.com/2026/09/gyazo-breach-exposes-2362-million-user.html
