Serverracks met groene indicatorlichten in een datacentrum
Nieuws18 september · 21:384 min leestijd

Gyazo meldt datalek met 23,62 miljoen records

Een kwetsbaarheid in Gyazo’s uploadserver gaf aanvallers toegang tot 23,62 miljoen gebruikersrecords en metadata van honderden miljoenen beelden. De casus maakt leverancierscontrole, sessiebeheer en phishingrespons concreet voor SaaS-gebruikers.

Gyazo meldt dat aanvallers op 11 september via een kwetsbaarheid in de uploadserver binnendrongen en 23,62 miljoen gebruikersrecords blootstelden, zo maakte eigenaar Helpfeel bekend.

Voor een Nederlandse ondernemer die screenshots, schermopnames of andere klantdata in een SaaS-dienst zet, zit de inzet niet alleen in het account zelf. Een leverancier kan via een uploadcomponent ook sessie-ID’s, integratietokens en beeldmetadata bereikbaar maken. Daarmee raken leverancierscontrole, sessiebeheer en phishingrespons direct aan de eigen bedrijfsvoering.

Het officiële Gyazo-logo van Helpfeel. Bron: Helpfeel
Het officiële Gyazo-logo van Helpfeel. Bron: Helpfeel

Wat er is buitgemaakt

De 23,62 miljoen zijn records, niet automatisch evenveel personen. In de dataset zitten ook anonieme accounts en meerdere records kunnen bij één gebruiker horen. De blootgestelde gegevens kunnen bestaan uit namen of bijnamen, e-mailadressen, wachtwoordhashes, gebruikers- en apparaat-ID’s, login-sessie-ID’s, X-integratietokens, Google SSO-e-mailadressen, profielgegevens, taalvoorkeuren, abonnementsinformatie, factureringsstatus en gebruiksstatistieken. Helpfeel zegt dat betaalkaartgegevens niet zijn blootgesteld.

De aanval begon bij de uploadserver van Gyazo, een dienst voor screenshots, GIF’s en korte schermvideo’s. De aanvaller kon via de kwetsbaarheid willekeurige opdrachten uitvoeren, kreeg toegang tot de database en werd volgens de berichtgeving de volgende dag buitengesloten. De kwetsbaarheid is inmiddels verholpen, maar de database was toen al benaderd.

Beeldmetadata maakt het lek breder

Naast gebruikersinformatie zijn ongeveer 490 miljoen records met beeldmetadata blootgesteld. Het gaat vooral om beelden die vóór of in januari 2019 zijn geregistreerd, goed voor 14,4 procent van alle beeldgerelateerde data. Daar kwam metadata van ongeveer 2,4 miljoen beelden bij die via specifieke filters afzonderlijk is opgehaald.

Die metadata kan beeld-ID’s, het upload-IP-adres, User-Agent-informatie, EXIF-locatiegegevens, uit afbeeldingen herkende tekst, titels en bron-URL’s bevatten. Ook hashes van wachtzinnen voor privébeelden zaten ertussen. De beeld-ID’s helpen bij het opbouwen van Gyazo-URL’s. Helpfeel heeft bovendien een lijst met privébeelden aangetroffen en kan niet uitsluiten dat sommige daarvan zijn bekeken. Tot nu toe is geen verlies van de beeldbestanden zelf vastgesteld.

Voor zakelijke gebruikers is dat onderscheid relevant. Een schermfoto kan een foutmelding tonen, maar ook een klantnummer, interne URL, locatiegegeven of tekst uit een document. Zodra zulke gegevens in OCR, URL’s en logvelden terugkomen, bevat een beeldtool meer bedrijfsinformatie dan de interface doet vermoeden.

Sessies, phishing en leveranciersrisico

De combinatie van e-mailadressen, login-sessie-ID’s en mogelijke integratietokens geeft het incident een tweede laag. Wachtwoordhashes zijn geen platte wachtwoorden, maar ze horen wel bij een account dat opnieuw moet worden beoordeeld. Helpfeel zegt dat het de betrokken authenticatiegegevens technisch heeft beoordeeld en waar nodig ongeldig heeft gemaakt of beperkt.

Voor gebruikers vraagt het bedrijf om het Gyazo-wachtwoord te wijzigen, hergebruikte of vergelijkbare wachtwoorden ook elders aan te passen en alert te zijn op verdachte berichten. De officiële Gyazo-melding waarschuwt specifiek voor berichten die om een wachtwoord, identiteitscontrole, download of klik op een link vragen. Voor een bedrijf betekent dat tegelijk een communicatievraag: medewerkers moeten weten welke meldingen echt zijn en via welk kanaal zij zelf naar de dienst gaan.

Het technische probleem zat in een uploadserver, niet in een functie die gebruikers als gevoelig herkennen. Dat maakt de casus relevant voor elk SaaS-landschap. De vraag is niet alleen welke gegevens een leverancier volgens de productpagina verwerkt, maar ook welke oude beelden, logvelden, sessies en koppelingen via ondersteunende componenten bereikbaar zijn.

Helpfeel onderzoekt de rest van de keten

Helpfeel detecteerde de verdachte activiteit op 11 september, blokkeerde de gebruikte toegangsroute in de vroege uren van 12 september en zette daarna extra maatregelen in. Het bedrijf schortte de levering van sommige beelden tijdelijk op, hervatte de levering van nieuw geüploade beelden na de herstelmaatregelen en meldde de zaak bij de Japanse privacytoezichthouder. Een forensisch onderzoek door externe specialisten loopt nog. Gebruikers worden stapsgewijs geïnformeerd zodra duidelijk is wie mogelijk is geraakt.

In de update van 18 september meldt Helpfeel dat bij Helpfeel en Cosense zelf geen datalek of aanvalssporen zijn vastgesteld. Die diensten draaien door, al kunnen daar geplaatste Gyazo-afbeeldingen tijdelijk ontbreken. Helpfeel voert uit voorzorg een brede beveiligingscontrole uit op beide diensten en zegt daarbij expliciet dat die controle niet betekent dat daar al schade is vastgesteld.

De Gyazo-casus laat zien hoe een losse SaaS-functie kan uitgroeien tot een toegangspunt voor identiteitsdata, sessies en inhoudelijke bedrijfsinformatie. Voor Nederlandse organisaties wordt leverancierscontrole daarmee een concreet onderdeel van beveiliging: niet alleen wie je data opslaat, maar ook welke toegangspaden blijven bestaan als een ondersteunende server wordt overgenomen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Maak leveranciersrisico zichtbaar

Ik help je in kaart brengen welke gegevens je SaaS-leveranciers verwerken, ontwerp de juiste koppelingen en controles, en bouw waar dat past een eigen, self-hosted oplossing van idee tot livegang.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Grindr betaalt 26 miljoen pond in schikking over gedeelde hiv-status
Nieuws
5 min

8 sep 02:19

Grindr betaalt 26 miljoen pond in schikking over gedeelde hiv-status

Grindr schikt een Britse claim over gedeelde hiv-status voor 26 miljoen pond, zonder aansprakelijkheid te erkennen. De gegevens liepen via analyse- en advertentiepartners weg, precies het risico dat elke third-party tag meebrengt.

ChatGPT, Claude en Grok vallen tegelijk uit, oorzaak onbekend
Nieuws
4 min

3 sep 20:19

ChatGPT, Claude en Grok vallen tegelijk uit, oorzaak onbekend

ChatGPT, Claude en Grok lagen donderdag ruim anderhalf uur tegelijk plat. Geen van de drie aanbieders noemt een oorzaak. Voor wie AI in een productieproces heeft, verliest een tweede leverancier als terugvaloptie daarmee zijn waarde.

Nieuw-Zeeland dient wet in die sociale media verbiedt onder de 16
Nieuws
5 min

24 aug 14:11

Nieuw-Zeeland dient wet in die sociale media verbiedt onder de 16

Nieuw-Zeeland dient een wet in die sociale media verbiedt onder de zestien, met boetes tot tien procent van de wereldwijde omzet. De wet schrijft voor welke leeftijdscontrole telt, en een opgegeven geboortedatum hoort daar niet bij.

Anthropic watermerkt alle tekst van Claude, wereldwijd
Nieuws
5 min

11 aug 02:10

Anthropic watermerkt alle tekst van Claude, wereldwijd

Anthropic weeft een onzichtbaar watermerk in alle tekst die Claude genereert, wereldwijd en op modelniveau, vanaf modellen van na 2 augustus 2026. Dat verandert de herkomst van je output, niet je eigen meldplicht als ondernemer.

SpaceX verdrievoudigt AI-omzet met rekenkracht voor Anthropic en Google
Nieuws
4 min

5 aug 04:24

SpaceX verdrievoudigt AI-omzet met rekenkracht voor Anthropic en Google

De AI-divisie van SpaceX verdrievoudigde haar omzet naar 2,56 miljard dollar, doordat Anthropic en andere AI-labs er rekenkracht huren. De eerste kwartaalcijfers sinds de beursgang laten zien hoeveel rekenkracht wordt doorverkocht, en tegen welke investering.

Welke processen automatiseer je als eerste: een MKB-prioriteringskader voor AI en no-code
Gids
9 min

24 jun 19:00

Welke processen automatiseer je als eerste: een MKB-prioriteringskader voor AI en no-code

Niet elk proces is even geschikt om als eerste te automatiseren. Met een scorekaart op vijf factoren en een heldere beslisboom kies je het proces met de hoogste opbrengst, en meteen de juiste bouwwijze erbij.