Een datalek dat miljoenen screenshots raakt
Als je ooit Gyazo hebt gebruikt om snel een screenshot te maken en deze via een link te delen, ben je waarschijnlijk getroffen door het Gyazo-datalek dat in september 2026 bekend werd gemaakt. Het incident, bevestigd door moederbedrijf Helpfeel, legde 23,62 miljoen gebruikersrecords bloot, samen met ongeveer 490 miljoen vermeldingen van afbeeldingsmetadata. Die metadata is niet zomaar achtergrondruis: het bevat de identificatoren die worden gebruikt om de links op te bouwen die naar je geüploade afbeeldingen verwijzen, wat betekent dat aanvallers mogelijk een kaart hadden naar een enorm volume aan gedeelde content.
De blootstelling was gekoppeld aan een kwetsbaarheid in de afbeeldingsuploadserver van Gyazo, waardoor een onbevoegde partij toegang kreeg tot systemen die nooit bedoeld waren om publiekelijk toegankelijk te zijn. Voor een tool die zo breed wordt gebruikt als Gyazo, vooral onder ontwikkelaars, supportteams en gewone gebruikers die alles vastleggen van foutmeldingen tot persoonlijke documenten, is dit het soort datalek dat gevolgen kan hebben die veel verder reiken dan het platform zelf. Onze eerdere berichtgeving over het Gyazo-datalek waarbij 23,6 miljoen gebruikersrecords werden blootgelegd behandelde de omvang van het incident toen het voor het eerst aan het licht kwam.
Waarom de tijdlijn net zo belangrijk is als de cijfers
Eén detail dat meer aandacht verdient dan het heeft gekregen: Helpfeel maakte het datalek niet onmiddellijk bekend. Volgens berichtgeving over de vijfdaagse vertraging in de bekendmaking door Helpfeel hield het bedrijf de informatie meerdere dagen achter voordat het publiek werd geïnformeerd. Bij datalekrespons is elke dag van stilte een dag waarin aanvallers kunnen handelen op basis van gestolen gegevens voordat iemand weet dat ze zichzelf moeten beschermen.
Dit is om een zeer praktische reden belangrijk. Als inloggegevens, tokens of afbeeldingslinks tijdens het blootstellingsvenster zijn verzameld, geeft een vertraagde bekendmaking kwaadwillenden een voorsprong. Het is niet per se bewijs van kwade trouw, onderzoeken naar datalekken kosten tijd om de omvang te bepalen, maar het is een herinnering dat gebruikers niet moeten wachten op de officiële tijdlijn van een bedrijf om hun eigen accounts te beschermen. Als je Gyazo gebruikt, of een service die er via single sign-on of API-toegang mee verbonden is, is de veiligste aanname dat je gegevens mogelijk zijn blootgesteld sinds de serverkwetsbaarheid actief was, niet pas sinds de openbare aankondiging.
Wat dit voor jou betekent
Het praktische risico van dit datalek valt uiteen in twee categorieën: accountovername en blootstelling van afbeeldingen.
Bij accountovername is de zorg dat blootgelegde gebruikersrecords, mogelijk inclusief e-mails, gebruikersnamen of accountidentificatoren, kunnen worden gebruikt in phishingpogingen of credential-stuffing-aanvallen tegen Gyazo of andere services waar je een wachtwoord hebt hergebruikt. Als je je Gyazo-wachtwoord ooit ergens anders hebt gebruikt, moet dat wachtwoord nu als gecompromitteerd worden beschouwd.
Bij blootstelling van afbeeldingen is het metadatale lek het meer ongebruikelijke deel van dit verhaal. Omdat Gyazo-afbeeldingslinks vaak worden opgebouwd uit voorspelbare of blootgestelde identificatoren, zou de gelekt metadata theoretisch het voor iemand gemakkelijker kunnen maken om afbeeldingen te vinden die nooit bedoeld waren om breed te worden gedeeld, screenshots van privéberichten, interne bedrijfsgegevens of persoonlijke informatie die in een snelle schermopname is vastgelegd. Omdat Gyazo-links vaak niet-openbaar zijn in plaats van volledig privé, is dit serieus te nemen, zelfs als je je niet herinnert iets gevoeligs te hebben gedeeld.
Stappen die je nu moet nemen
Begin met je Gyazo-account zelf. Wijzig je Gyazo-wachtwoord onmiddellijk en zorg dat het nieuwe nergens anders wordt hergebruikt. Als Gyazo tweefactorauthenticatie biedt, schakel die dan in.
Trek vervolgens alle API-tokens of verbindingen met apps van derden die aan je Gyazo-account zijn gekoppeld in. Als je Gyazo hebt geïntegreerd met browserextensies, chattools of automatiseringsscripts, kunnen die toegangstokens een ander toegangspunt vormen als ze actief blijven.
Controleer of je je Gyazo-wachtwoord op andere platforms hebt hergebruikt en werk die accounts dan ook bij. Een wachtwoordmanager maakt dit voortaan veel minder vervelend.
Bekijk je Gyazo-uploadgeschiedenis als het platform dat toelaat, en verwijder alle screenshots met gevoelige informatie, financiële gegevens, privégesprekken, inloggegevens of alles wat je niet geïndexeerd of gedeeld wilt hebben. Zelfs als de blootgestelde metadata de inhoud van afbeeldingen niet direct onthult, is het verminderen van je voetafdruk van gevoelige uploads een redelijke voorzorgsmaatregel.
Let ten slotte op phishing-e-mails die naar Gyazo verwijzen of beweren van Helpfeel te komen. Bekendmakingen van datalekken veroorzaken vaak een golf van scam-berichten die zijn ontworpen om op officiële follow-upcommunicatie te lijken.
Verder na het Gyazo-datalek
Het Gyazo-datalek is een nuttige herinnering dat zelfs eenvoudige, alledaagse tools, screenshot-apps, notitiesoftware, bestandsdeellinks, aanzienlijke privacyrisico's kunnen vormen wanneer er iets misgaat aan de backend. Je hebt geen controle over hoe een bedrijf zijn servers beveiligt, maar je hebt wel controle over je wachtwoordhygiëne, je accountmachtigingen en hoeveel gevoelig materiaal je naar een bepaalde service uploadt.
Als je Gyazo gebruikt, beschouw dit dan als je aanleiding om vandaag actie te ondernemen in plaats van te wachten op verdere updates. Wijzig je wachtwoord, trek ongebruikte tokens in, controleer wat je hebt gedeeld en blijf waakzaam voor follow-up-phishingpogingen. Kleine stappen die je nu neemt, gaan een lange weg in het beperken van de schade van een datalek dat je niet zelf had kunnen voorkomen.




