Сигурност

Редакция Overclock.bg ·

Пробив в Gyazo изтече 23,6 млн. потребителски записа

Пробив в Gyazo изтече 23,6 млн. потребителски записа

Услугата за споделяне на екранни снимки Gyazo потвърди, че на 11 септември 2026 г. неизвестен нападател е използвал уязвимост в сървъра ѝ за качване на изображения, изпълнил е произволни команди в инфраструктурата на японската компания Helpfeel и е стигнал до основната база данни. Откраднати са около 23,62 милиона потребителски записа и още 490 милиона записа с метаданни за изображения. Официалното съобщение е публикувано на 16 септември, а сайтът на Gyazo и в момента е в режим на поддръжка.

Какво се е случило и кога

Хронологията, която Helpfeel описва, е стегната. Вечерта на 11 септември японско време системите засичат подозрителна активност и започва разследване. В ранните часове на 12 септември достъпът на нападателя е прекъснат, входните пътища са затворени и уязвимостта е закърпена същия ден.

На 14 септември компанията потвърждава, че данни наистина са изтекли, и спира доставката на изображения като предпазна мярка. На 15 септември случаят е докладван на японската Комисия за защита на личните данни, а на 16 септември излиза публичното известие. BleepingComputer разнесе новината на 18 септември.

Каква точно е била дупката в сървъра за качване, Helpfeel не казва — няма нито CVE номер, нито описание на класа уязвимост. Компанията твърди, че няма следи от изтрити данни и че другите ѝ услуги, Helpfeel и Cosense, не са засегнати, макар част от изображенията в тях да са временно недостъпни.

Какво съдържат откраднатите записи

Обхватът варира според акаунта, но списъкът е дълъг: имена и псевдоними, имейл адреси, хешове на паролите, потребителски идентификатори и ID на устройства, идентификатори на активни сесии, токени за интеграцията с X, имейли от Google SSO, профилна информация, езикови настройки, времена на регистрация и последни влизания, абонаментен план, статус на плащанията и статистики за употреба.

Данни за банкови карти не са компрометирани — плащанията минават през външен процесор. Паролите са съхранявани като хешове, а не в чист вид, но компанията не уточнява какъв алгоритъм ползва, което е съществена разлика между „сравнително спокойни“ и „сменете паролата веднага“.

По-неприятната част са сесийните идентификатори и токените за X. Валидна сесия позволява влизане в акаунт без парола и без втори фактор, а токен за интеграция може да се използва за публикуване от чуждо име. Ако сте свързвали Gyazo с профила си в X, най-разумното действие е да отнемете достъпа от настройките за приложения в самия X, а не да чакате Gyazo да го направи.

490 милиона метаданни са отделен проблем

Записите за изображения са в друг мащаб — около 490 милиона, или приблизително 14,4% от всички данни за изображения в услугата, предимно от файлове, качени преди януари 2019 г. В тях влизат ID на изображението и адресът му, IP адресът, от който е качено, User-Agent низът, EXIF данни за местоположение, текст, извлечен с OCR, заглавия, изходни URL адреси и хеширани пароли за частните изображения.

С тези полета може да се възстанови адресът на файл, който потребителят е смятал за полускрит. EXIF координатите и OCR текстът са още по-чувствителни: първите показват откъде е направена снимката, вторите съдържат буквално каквото е било написано на екрана — ключове, адреси, вътрешна кореспонденция. Helpfeel съобщава и че метаданните за още около 2,4 милиона изображения са били извлечени отделно чрез специфични филтри, което показва, че нападателят не е грабил на сляпо, а е търсил целенасочено.

Какво да направите

Внимание

Сменете паролата си за Gyazo веднага щом услугата се върне, и задължително сменете същата парола навсякъде другаде, където сте я използвали. Отнемете токена за X от настройките на самия X и прегледайте кои стари екранни снимки все още са публични.

Очаквайте и вълна от фишинг: изтекъл имейл плюс потвърдено име на услуга е достатъчно за убедително писмо „от Gyazo“. Легитимните известия няма да искат парола през линк.

Контекст

Случаят пасва в поредица от инциденти, при които един-единствен слаб компонент отваря цяла платформа — от изтеклия API ключ на Brevo, ударил 100 000 сайта през Cloudflare, до токена, с който атаката срещу TanStack изтегли 170 частни хранилища. Общото е, че откраднатите идентификатори струват повече от самите файлове.

Gyazo е сред най-старите инструменти от този тип — услугата работи от 2009 г. и по данни на самата компания има над 23 милиона потребители по света. Именно натрупаните за близо две десетилетия метаданни правят този пробив по-тежък, отколкото звучи: 490 милиона реда за изображения описват какво са виждали хората на екраните си, а не просто кой се е регистрирал.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още