Siber Güvenlik

Gyazo Sızıntısı 23,62 Milyon Kullanıcı Kaydını ve 490 Milyon Görsel Meta Veri Kaydını Ortaya Çıkardı

Gyazo Sızıntısı 23,62 Milyon Kullanıcı Kaydını ve 490 Milyon Görsel Meta Veri Kaydını Ortaya Çıkardı
Malta'da Hem Öğren Hem Çalış

Gyazo Sızıntısı 23,62 Milyon Kullanıcı Kaydını ve 490 Milyon Görsel Meta Veri Kaydını Ortaya Çıkardı

Swati Khandelwal 17 Eyl 2026 Veri İhlali / Web Güvenliği

Gyazo, Helpfeel'in görüntü paylaşım servisinde meydana gelen bir güvenlik ihlali, Kyoto merkezli şirketin Çarşamba günü yayımladığı duyuruya göre yaklaşık 23,62 milyon kullanıcı kaydını, e-posta adresleri ve parola karmaları da dahil olmak üzere açığa çıkardı.

Ayrıca Ocak 2019 veya öncesine ait görsellerin çoğunlukta olduğu yaklaşık 490 milyon görsel meta veri kaydını, Gyazo görsel bağlantılarını oluşturan kimlikler de dahil olmak üzere açığa çıkardı.

Helpfeel, bu kimliklerin görsellerin yetkisiz görüntülenmesinde kullanılabileceğini belirtti ve bazılarının görüntülenmesini geçici olarak devre dışı bıraktı.

Helpfeel tüm Gyazo kullanıcılarından parolalarını değiştirmelerini ve aynı ya da benzer parolayı kullandıkları diğer hizmetlerde de değiştirmelerini istedi. Kullanıcıların olaya ilişkin şüpheli e-posta ve mesajlara karşı uyanık olmalarını da istedi.

Şirketin açıklamasına göre saldırgan, Gyazo'nun görsel yükleme sunucusundaki bir güvenlik açığından yararlanarak erişim sağladı, Helpfeel sistemlerinde keyfi komutlar çalıştırdı ve Gyazo veritabanına ulaştı. Açığın türünü açıklamadı.

Helpfeel, kredi kartı numaraları da dahil olmak üzere hiçbir ödeme bilgisinin açığa çıkmadığını söyledi. Açığa çıkan kullanıcı kayıtları aşağıdakileri içerebilir ve mevcut alanlar kullanıcıdan kullanıcıya değişir:

Ad (kullanıcının girdiği herhangi bir metin, örneğin ad veya takma ad)

Oturum açma oturum kimliği

Hesap bağlanmışsa X (eski adıyla Twitter) entegrasyon belirteci

Bağlıysa Google tek oturum açma (SSO) için kullanılan e-posta adresi

Kayıt tarihi ve saati

Son giriş tarihi ve saati

Faturalama durumu (kredi kartı numarası veya diğer ödeme detayları yok)

23,62 milyon rakamı kayıt sayısını ifade eder. Helpfeel, bunların kayıtlı e-posta adresi olmayan anonim hesapları da kapsadığını ve kişisel bilgilerinin açığa çıkması olan kişi sayısını hâlâ netleştirme aşamasında olduğunu söyledi.

Helpfeel, açığa çıkan kimlik doğrulama verilerini incelediğini ve "gerekli önlemleri, geçersiz kılma ve kısıtlamalar da dahil olmak üzere" aldığını söyledi. Hangi öğelerin geçersiz kılındığını belirtmedi.

Gyazo normalde yeni bir IP adresinden giriş yapıldığında doğrulama kodu gönderir. Bu kontrol giriş sırasında çalışır. Helpfeel, açığa çıkan oturum kimliklerinin hâlâ geçerli olup olmadığına dair açıklama yapmadı.

Her Gyazo kaydı 32 karakterlik bir görsel kimliğinden oluşan bir bağlantıya sahiptir. Gyazo yardım sayfaları, bir kaydın bağlantısı paylaşılana kadar özel kaldığını, bağlantıya sahip herkesin görebileceğini ve kimliğin yeterince uzun olduğunu, bağlantının "tahmin edilemeyeceği" şeklinde açıklar. Varsayılan ayarda kayıt için bağlantı tek koruma katmanıdır ve sızan görsel kimlikler bağlantıyı tahmin edilemez kılan kısımdır.

Ücretsiz hesaplar Gyazo sitesinde yalnızca en son 10 kaydını görüntüleyebilir, ancak Gyazo, daha eski kayıtların silinmediğini ve URL'si olan herkes tarafından erişilebilir kaldığını belirtiyor.

Etkilenen meta veri kayıtları çoğunlukla Ocak 2019 veya öncesinde kaydedilmiş görsellerden oluşuyor ve şirketin açıklamasına göre Helpfeel'in görsel verilerinin yaklaşık %14,4'ünü oluşturuyor.

Helpfeel'in "belirli filtreleme kriterleri" olarak adlandırdığı yöntemle ayrıca 2,4 milyon görselin meta verisi çekildi. Şirket filtrenin ne olduğunu, iki kümenin örtüşüp örtüşmediğini veya ikinci kümenin daha yeni görseller içerip içermediğini açıklamadı.

Helpfeel, diğer ilgili bilgilerle birlikte şu alanları listeledi:

Görsel URL'sini oluşturmak için kullanılan bilgi olan Görsel Kimliği

Yükleme için kullanılan IP adresi

Görsel içeriyorsa EXIF konum verisi

Görselden çıkarılan OCR metni

Kaynak URL ve diğer meta veriler

Özel görseller için öbeklenmiş parola ifadesi

Helpfeel, daha fazla zararı önlemek için bazı görsellerin görüntülenmesini geçici olarak devre dışı bıraktığını ve soruşturmasının herhangi bir görsel veri kaybı tespit etmediğini söyledi. Hangi görsellerin devre dışı bırakıldığını veya bir kullanıcının kayıtlarının etkilenen kümeler arasında olup olmadığını nasıl anlayabileceğini açıklamadı.

Saldırgan özel görselleri tanımlayan bir liste de ele geçirdi, Helpfeel belirtti ve şirket "üçüncü tarafın bazı özel görselleri görüntülemiş olabileceği ihtimalini dışlayamayız" dedi.

Gyazo'da özel bir kayıt, yardım sayfalarının bağlantıyı bilen biri tarafından bile görüntülenemeyeceğini söylediği "Yalnızca ben" olarak ayarlanmış bir kayıt olabilir ya da parola ile kilitlenmiş bir kayıt olabilir. Her iki ayar da yalnızca ücretli planlarda mevcuttur ve Helpfeel bunun hangisini kapsadığını veya bu tür görsellerin nasıl görüntülenmiş olabileceğini söylemedi.

OCR metin alanı, kullanıcıların kayıtlarındaki metni okuyarak aramasına olanak tanıyan bir Gyazo özelliğinden geliyor. Gyazo yardım sayfaları bunu, kullanıcıların kendilerinin etkinleştirdiği ve ardından hesabın tüm görsellerini tarayan ücretli bir özellik olarak tanımlar. Aynı sayfalar "OCR sonuçlarını yalnızca siz görebilirsiniz" diyor.

Helpfeel, Japonya saatiyle 11 Eylül akşamı şüpheli aktivite fark ettiğini söyledi. 12 Eylül'ün erken saatlerinde tespit ettiği erişim yollarını bloke etti, saldırganın bağlantılarını kesti ve aynı gün güvenlik açığını kapattı.

Görseller yüklenemezken Gyazo'nun kullanıcılara yaptığı kamu duyuruları bunu bakım olarak nitelendirdi ve ihlalden söz etmedi. Helpfeel 14 Eylül'de görsel dağıtımını askıya aldığında, Gyazo'nun ürün güncellemeleri sayfası dağıtımın bazı görseller için "acil bakım nedeniyle" askıya alındığını yazdı. Yeni yüklemelerin dağıtımı 15 Eylül'de yeniden başladığında ikinci bir duyuru "Bazı görseller acil bakım nedeniyle hâlâ kullanılamıyor" dedi.

Helpfeel, 14 Eylül'de verinin açığa çıktığını doğruladığını, 15 Eylül'de olayı Japonya Kişisel Bilgi Koruma Komisyonu'na bildirdiğini ve duyurusunu 16 Eylül'de yayımladığını söyledi.

Dış uzmanların şu anda adli soruşturma yürüttüğünü belirten Helpfeel, etkilendiğini tespit ettiği kullanıcılara e-posta göndereceğini, anonim hesaplar için Gyazo web sitesinde duyuru yapılacağını söyledi. Olayla ilgili soruları Gyazo destek formu üzerinden alıyor.

Helpfeel'in diğer ürünleri Helpfeel ve Cosense ayrı sistemlerde çalışıyor ve şirket bunların veri sızıntısına uğramadığını söyledi, ancak görsel dağıtımı askıya alınırken bu ürünlerin içinde gösterilen Gyazo görselleri yüklenmeyebilir.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News