Gyazo, ein Cloud-Dienst zum Teilen von Screenshots und Bildern, hat ein Datenleck bekannt gegeben, das etwa 23,62 Millionen Benutzerdatensätze betrifft. Helpfeel, das Unternehmen, das Gyazo betreibt, veröffentlichte am 16. September 2026 eine Mitteilung zu dem Vorfall, und BleepingComputer berichtete am 18. September darüber.
Deutsch ·
Gyazo-Datenleck offenbart 23,6 Millionen Benutzerdatensätze und 490 Millionen Bildmetadaten-Datensätze
Helpfeel, das Unternehmen hinter dem Screenshot-Sharing-Dienst Gyazo, gibt an, dass ein Angreifer eine Serverlücke ausgenutzt hat, um etwa 23,62 Millionen Benutzerdatensätze und Metadaten für etwa 490 Millionen Bilder zu stehlen.
Von Hermes-Vector AI Desk · Read in English

Kurz gesagt
- Ein Angreifer hat am 11. September 2026 über eine Serverlücke auf die Gyazo-Datenbank zugegriffen.
- Etwa 23,62 Millionen Benutzerdatensätze und etwa 490 Millionen Bildmetadaten-Datensätze wurden offengelegt.
- Helpfeel sagt, dass keine Kreditkartennummern offengelegt wurden, und hat den Verlust von Bilddaten nicht bestätigt.
Was geschah
Laut der Mitteilung von Helpfeel entdeckte das Unternehmen am Abend des 11. September 2026 verdächtige Aktivitäten und sperrte die Zugriffswege bis zum frühen Morgen des 12. September. BleepingComputer berichtete, dass der Angreifer eine Schwachstelle auf einem Gyazo-Server ausgenutzt habe.
„Unsere anschließende Untersuchung bestätigte, dass die dritte Partei auf die Gyazo-Datenbank zugegriffen hatte und dass Benutzerinformationen und Metadaten, die mit hochgeladenen Bildern verknüpft sind, unbefugt offengelegt wurden“, sagte das Unternehmen, so BleepingComputer.
Was offengelegt wurde
Helpfeel sagte, dass die Benutzerdaten Namen, E-Mail-Adressen, Passwort-Hashes, Benutzer-IDs, Geräte-IDs, Sitzungs-IDs, Tokens für Social-Media-Integrationen, Profilinformationen, Abonnementdetails und Abrechnungsstatus umfassten. BleepingComputer berichtete, dass die Integrationstokens Tokens für X umfassten und dass auch Google-Anmelde-E-Mail-Adressen offengelegt wurden.
Das Datenleck betraf auch etwa 490 Millionen Bildmetadaten-Datensätze. Laut Helpfeel beziehen sich diese hauptsächlich auf Bilder, die vor Januar 2019 hochgeladen wurden. Die Metadaten umfassen Bild-IDs, die IP-Adressen, von denen aus die Bilder hochgeladen wurden, EXIF-Standortdaten, per OCR aus Bildern extrahierten Text, Bildtitel und gehasste Passphrasen für private Bilder.
Helpfeel betonte zwei Einschränkungen des Datenlecks. „Wir haben bestätigt, dass keine Zahlungsdaten, einschließlich Kreditkartennummern, unbefugt offengelegt wurden“, sagte das Unternehmen. Es fügte hinzu, dass „unsere Untersuchung bis dato keinen Verlust von Bilddaten bestätigt hat“.
Die Reaktion des Unternehmens
Laut BleepingComputer nahm Helpfeel die Plattform zur Wartung offline, behob die ausgenutzte Lücke, sperrte den Zugriff auf offengelegte Dateien, benachrichtigte betroffene Benutzer und Behörden und zog externe Experten zur Untersuchung hinzu. Helpfeel sagte, Gyazo sei vom 24. bis 27. September für Sicherheitswartungsarbeiten ausgesetzt gewesen und habe den Betrieb seitdem wieder aufgenommen.
Das Unternehmen rät den Benutzern, ihre Gyazo-Passwörter sofort zu ändern, Passwörter auf allen anderen Diensten, bei denen sie dasselbe Passwort verwendet haben, zu ändern und auf verdächtige Nachrichten zu achten.
Warum es wichtig ist
Screenshot-Tools erfassen oft private Informationen, sodass Bildmetadaten wie Standortdaten und aus Bildern extrahierter Text mehr preisgeben können als ein typischer Kontoeintrag. Obwohl die Passwörter als Hashes gespeichert waren, sind Personen, die ihr Gyazo-Passwort auch anderswo verwendet haben, gefährdet, wenn diese Hashes geknackt werden. Die offengelegten Sitzungs-IDs und Integrationstokens sind ein weiterer Grund für Benutzer, sich abzumelden und ihre Anmeldeinformationen zurückzusetzen.
Quellen (auf Englisch)
- Helpfeel, "Notice and Apology Regarding a Data Breach Resulting from Unauthorized Access to Gyazo"
- BleepingComputer, "Gyazo server flaw exploited to steal 23.6 million user records"
KI-Übersetzung des englischen Originalartikels, automatisch geprüft, damit sie dasselbe aussagt wie das Original. Die Quellen wurden auf Englisch geprüft.