Der Screenshot-Dienst Gyazo wurde gehackt – und das Datenleck ist gewaltig. Rund 23,62 Millionen Nutzerkonten und etwa 490 Millionen Bild-Metadaten landeten in fremden Händen. Wer den Dienst je genutzt hat, sollte jetzt handeln.

Am 11. September nutzten Angreifer eine Schwachstelle im Upload-Server von Gyazo aus, um beliebigen Code auszuführen und auf die Datenbank zuzugreifen. Erst am Abend desselben Tages fiel die verdächtige Aktivität auf; in den frühen Stunden des 12. September wurden die Zugangswege gesperrt. Betreiber Helpfeel Inc. machte den Vorfall am 16. September öffentlich.

Zu den erbeuteten Daten gehören Profilnamen, E-Mail-Adressen, Passwort-Hashes, Sitzungs-IDs und verknüpfte Token für Google SSO sowie X (ehemals Twitter). Auch Nutzungsstatistiken und Abo-Status sind betroffen. Reine Zahlungsdaten wie Kreditkarteninformationen sollen laut Helpfeel nach aktuellem Stand nicht abgeflossen sein. In der Datenbank befanden sich zudem viele anonyme Konten ohne hinterlegte Mail-Adresse.

Was solltet ihr jetzt tun?

Helpfeel fordert alle Gyazo-Nutzer auf, ihr Passwort zu ändern – und zwar auch bei anderen Diensten, wenn dort dasselbe oder ein ähnliches Passwort zum Einsatz kam. Das ist der übliche Rat, aber in diesem Fall besonders wichtig: Session-IDs und SSO-Token könnten missbraucht werden, um ohne Passwort auf Konten zuzugreifen. Zum Zeitpunkt dieses Artikels ist Gyazo immer noch offline.

Der Fall erinnert an den Cyberangriff auf die LMU München, bei dem ebenfalls sensible Nutzerdaten kopiert wurden. Ehrlich gesagt zeigt sich hier ein Muster: Dienste mit riesigen Nutzerbasen, aber veralteter Infrastruktur, werden irgendwann zum leichten Ziel. Wer Screenshots in der Cloud speichert, sollte sich fragen, ob lokal nicht die sicherere Wahl ist.