Dataleks bij Gyazo legt 23,6 miljoen gebruikersgegevens bloot

Gyazo, de populaire tool voor screenshots en het delen van afbeeldingen van het Japanse bedrijf Helpfeel, heeft een datalek bevestigd waarbij 23,62 miljoen gebruikersgegevens en ongeveer 490 miljoen metadata van afbeeldingen werden blootgesteld. De omvang van het incident plaatst het onder de grotere platformbreuken die dit jaar zijn gemeld, en het roept nieuwe vragen op over hoeveel informatie gebruikers onbewust prijsgeven wanneer ze gratis tools voor screenshots en het hosten van afbeeldingen gebruiken.

Gyazo heeft in de loop der jaren een grote gebruikersbasis opgebouwd, met naar verluidt ongeveer 23 miljoen gebruikers in totaal. Omdat het aantal blootgestelde gegevens dicht bij dat totale aantal gebruikers ligt, is het redelijk om aan te nemen dat een aanzienlijk deel van de gebruikersbasis van het platform getroffen is, hoewel gebruikersgegevens en individuele accounts niet altijd een-op-een overeenkomen. Cybernews, dat als eerste over het datalek berichtte, meldde dat het contact had opgenomen met Helpfeel om op te helderen hoeveel afzonderlijke gebruikers precies getroffen zijn.

Welke gegevens werden blootgesteld

Volgens het bedrijf omvat de gelekt informatie door gebruikers ingevoerde profielgegevens, zoals namen of andere identificerende tekst die accounthouders in hun Gyazo-profielen hebben getypt. Naast de gebruikersgegevens zelf omvatte het datalek ook een enorme hoeveelheid metadata van afbeeldingen, bijna 490 miljoen vermeldingen, gekoppeld aan content die via de dienst is geüpload.

Metadata klinkt misschien als een technische voetnoot van ondergeschikt belang, maar het kan verrassend veel onthullen over iemands gewoonten en activiteit. Metadata die aan screenshots en afbeeldingen is gekoppeld, kan informatie bevatten over wanneer content is gemaakt, hoe deze is gedeeld, en andere contextuele details die, in combinatie met accountinformatie, helpen een vollediger beeld te schetsen van het onlinegedrag van een gebruiker. Wanneer metadata op deze schaal samen met accountgegevens wordt blootgesteld, wordt het veel nuttiger voor kwaadwillenden dan elk van beide datasets afzonderlijk zou zijn.

Waarom dit soort datalekken belangrijk is voor privacy

Tools voor screenshots en het hosten van afbeeldingen zoals Gyazo worden voortdurend gebruikt, vaak voor snel, informeel delen, technische ondersteuning, memes of werkgerelateerde documentatie. Door dat informele gebruik denken mensen er niet aan dat deze platforms gevoelige informatie bevatten. Maar screenshots leggen vaak veel meer vast dan bedoeld: openstaande browsertabbladen, e-mailvoorbeelden, interne documenten of persoonlijke gesprekken kunnen allemaal terechtkomen in een afbeelding die wordt geüpload en openbaar of semi-openbaar wordt gedeeld.

Dit maakt deel uit van een breder patroon dat te zien is bij recente datalekken waarbij alledaagse digitale tools betrokken zijn die in de loop der tijd stilletjes grote hoeveelheden gebruikersgegevens verzamelen. Een vergelijkbare dynamiek deed zich voor bij het dat lek bij de Franse e-mailprovider waarbij 40 miljoen gegevens werden blootgesteld, waar een dienst die voor zijn gebruikers routinematig aanvoelde, een enorme hoeveelheid gevoelige informatie bleek te bevatten. In beide gevallen lag het risico niet noodzakelijk in de kernfunctie van het platform, maar in het opgebouwde dataspoor dat zich rond gewoon gebruik vormde.

Specifiek voor Gyazo betekent de combinatie van accountgegevens en honderden miljoenen metadata-vermeldingen dat zelfs gebruikers die nooit iets bijzonder gevoeligs hebben geüpload, toch hun gebruikspatronen, accountgegevens en afbeeldingsgeschiedenis kunnen zien blootgesteld op manieren die ze niet hadden voorzien.

Wat dit voor jou betekent

Als je een Gyazo-account hebt, of vergelijkbare tools voor screenshots en het delen van afbeeldingen gebruikt, is dit datalek een nuttige herinnering om een paar praktische stappen te nemen. Ten eerste: behandel elk account dat aan Gyazo gekoppeld is als mogelijk blootgesteld en werk je wachtwoord bij, vooral als je dat wachtwoord ergens anders hergebruikt. Hergebruikte wachtwoorden zijn een van de gemakkelijkste manieren waarop aanvallers van het ene datalek naar niet-gerelateerde accounts overschakelen.

Ten tweede: bekijk wat je in het verleden naar diensten voor het delen van afbeeldingen hebt geüpload. Oude screenshots kunnen vergeten persoonlijke gegevens, inlogschermen of privégesprekken bevatten die je liever niet rond ziet gaan. Het verwijderen van verouderde uploads, waar mogelijk, vermindert je blootstelling in de toekomst.

Blijf ten slotte alert op phishingpogingen. Dat lekken waarbij namen en accountmetadata betrokken zijn, leiden vaak tot gerichte phishingcampagnes, waarbij aanvallers de gelekt gegevens gebruiken om frauduleuze berichten overtuigender te laten lijken.

Belangrijkste punten

Het datalek bij Gyazo is een herinnering dat zelfs tools die zijn gebouwd voor snel, informeel gebruik in de loop der tijd enorme hoeveelheden gebruikersgegevens kunnen verzamelen, gegevens die een last worden op het moment dat er een datalek plaatsvindt. Met 23,6 miljoen gebruikersgegevens en bijna 490 miljoen metadata-vermeldingen die naar verluidt zijn blootgesteld, moeten getroffen gebruikers hun Gyazo-inloggegevens als gecompromitteerd beschouwen.

Werk je wachtwoord onmiddellijk bij als je een Gyazo-account hebt, vermijd hergebruik van dat wachtwoord elders, en bekijk alle afbeeldingen die je hebt geüpload op gevoelige content die je liever verwijdert. Naarmate er meer details van Helpfeel over de omvang van het datalek naar buiten komen, is nu proactief blijven de beste verdediging tegen wat er ook komen gaat.