Gyazo meldt dat aanvallers op 11 september via een kwetsbaarheid in de uploadserver binnendrongen en 23,62 miljoen gebruikersrecords blootstelden, zo maakte eigenaar Helpfeel bekend.
Voor een Nederlandse ondernemer die screenshots, schermopnames of andere klantdata in een SaaS-dienst zet, zit de inzet niet alleen in het account zelf. Een leverancier kan via een uploadcomponent ook sessie-ID’s, integratietokens en beeldmetadata bereikbaar maken. Daarmee raken leverancierscontrole, sessiebeheer en phishingrespons direct aan de eigen bedrijfsvoering.

Wat er is buitgemaakt
De 23,62 miljoen zijn records, niet automatisch evenveel personen. In de dataset zitten ook anonieme accounts en meerdere records kunnen bij één gebruiker horen. De blootgestelde gegevens kunnen bestaan uit namen of bijnamen, e-mailadressen, wachtwoordhashes, gebruikers- en apparaat-ID’s, login-sessie-ID’s, X-integratietokens, Google SSO-e-mailadressen, profielgegevens, taalvoorkeuren, abonnementsinformatie, factureringsstatus en gebruiksstatistieken. Helpfeel zegt dat betaalkaartgegevens niet zijn blootgesteld.
De aanval begon bij de uploadserver van Gyazo, een dienst voor screenshots, GIF’s en korte schermvideo’s. De aanvaller kon via de kwetsbaarheid willekeurige opdrachten uitvoeren, kreeg toegang tot de database en werd volgens de berichtgeving de volgende dag buitengesloten. De kwetsbaarheid is inmiddels verholpen, maar de database was toen al benaderd.
Beeldmetadata maakt het lek breder
Naast gebruikersinformatie zijn ongeveer 490 miljoen records met beeldmetadata blootgesteld. Het gaat vooral om beelden die vóór of in januari 2019 zijn geregistreerd, goed voor 14,4 procent van alle beeldgerelateerde data. Daar kwam metadata van ongeveer 2,4 miljoen beelden bij die via specifieke filters afzonderlijk is opgehaald.
Die metadata kan beeld-ID’s, het upload-IP-adres, User-Agent-informatie, EXIF-locatiegegevens, uit afbeeldingen herkende tekst, titels en bron-URL’s bevatten. Ook hashes van wachtzinnen voor privébeelden zaten ertussen. De beeld-ID’s helpen bij het opbouwen van Gyazo-URL’s. Helpfeel heeft bovendien een lijst met privébeelden aangetroffen en kan niet uitsluiten dat sommige daarvan zijn bekeken. Tot nu toe is geen verlies van de beeldbestanden zelf vastgesteld.
Voor zakelijke gebruikers is dat onderscheid relevant. Een schermfoto kan een foutmelding tonen, maar ook een klantnummer, interne URL, locatiegegeven of tekst uit een document. Zodra zulke gegevens in OCR, URL’s en logvelden terugkomen, bevat een beeldtool meer bedrijfsinformatie dan de interface doet vermoeden.
Sessies, phishing en leveranciersrisico
De combinatie van e-mailadressen, login-sessie-ID’s en mogelijke integratietokens geeft het incident een tweede laag. Wachtwoordhashes zijn geen platte wachtwoorden, maar ze horen wel bij een account dat opnieuw moet worden beoordeeld. Helpfeel zegt dat het de betrokken authenticatiegegevens technisch heeft beoordeeld en waar nodig ongeldig heeft gemaakt of beperkt.
Voor gebruikers vraagt het bedrijf om het Gyazo-wachtwoord te wijzigen, hergebruikte of vergelijkbare wachtwoorden ook elders aan te passen en alert te zijn op verdachte berichten. De officiële Gyazo-melding waarschuwt specifiek voor berichten die om een wachtwoord, identiteitscontrole, download of klik op een link vragen. Voor een bedrijf betekent dat tegelijk een communicatievraag: medewerkers moeten weten welke meldingen echt zijn en via welk kanaal zij zelf naar de dienst gaan.
Het technische probleem zat in een uploadserver, niet in een functie die gebruikers als gevoelig herkennen. Dat maakt de casus relevant voor elk SaaS-landschap. De vraag is niet alleen welke gegevens een leverancier volgens de productpagina verwerkt, maar ook welke oude beelden, logvelden, sessies en koppelingen via ondersteunende componenten bereikbaar zijn.
Helpfeel onderzoekt de rest van de keten
Helpfeel detecteerde de verdachte activiteit op 11 september, blokkeerde de gebruikte toegangsroute in de vroege uren van 12 september en zette daarna extra maatregelen in. Het bedrijf schortte de levering van sommige beelden tijdelijk op, hervatte de levering van nieuw geüploade beelden na de herstelmaatregelen en meldde de zaak bij de Japanse privacytoezichthouder. Een forensisch onderzoek door externe specialisten loopt nog. Gebruikers worden stapsgewijs geïnformeerd zodra duidelijk is wie mogelijk is geraakt.
In de update van 18 september meldt Helpfeel dat bij Helpfeel en Cosense zelf geen datalek of aanvalssporen zijn vastgesteld. Die diensten draaien door, al kunnen daar geplaatste Gyazo-afbeeldingen tijdelijk ontbreken. Helpfeel voert uit voorzorg een brede beveiligingscontrole uit op beide diensten en zegt daarbij expliciet dat die controle niet betekent dat daar al schade is vastgesteld.
De Gyazo-casus laat zien hoe een losse SaaS-functie kan uitgroeien tot een toegangspunt voor identiteitsdata, sessies en inhoudelijke bedrijfsinformatie. Voor Nederlandse organisaties wordt leverancierscontrole daarmee een concreet onderdeel van beveiliging: niet alleen wie je data opslaat, maar ook welke toegangspaden blijven bestaan als een ondersteunende server wordt overgenomen.
Veelgestelde vragen
Maak leveranciersrisico zichtbaar
Ik help je in kaart brengen welke gegevens je SaaS-leveranciers verwerken, ontwerp de juiste koppelingen en controles, en bouw waar dat past een eigen, self-hosted oplossing van idee tot livegang.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
