Een inbreuk op de beveiliging bij GyazoDe dienst voor het delen van afbeeldingen van Helpfeel heeft ongeveer 23,62 miljoen gebruikersrecords blootgelegd, inclusief e-mailadressen en wachtwoord-hashes, zei het in Kyoto gevestigde bedrijf in een woensdag gepubliceerd bericht.
Het onthulde ook ongeveer 490 miljoen metagegevensrecords voor afbeeldingen, voornamelijk voor afbeeldingen uit januari 2019 of eerder, inclusief de ID’s waaruit Gyazo-afbeeldingslinks bestaan.
Helpfeel zei dat deze ID’s kunnen worden gebruikt om de afbeeldingen zonder toestemming te bekijken, en dat het bekijken van sommige ervan tijdelijk is uitgeschakeld.
Helpfeel vroeg elke Gyazo-gebruiker om zijn wachtwoord te wijzigen en dit te wijzigen op elke andere dienst die hetzelfde of een soortgelijk wachtwoord gebruikt. Het vroeg gebruikers ook om te letten op verdachte e-mails of berichten met betrekking tot het incident.
De aanvaller kreeg toegang via een kwetsbaarheid in de uploadserver van Gyazo, voerde willekeurige opdrachten uit op de systemen van Helpfeel en toegang tot de database van Gyazo, aldus het bedrijf. Om wat voor fout het gaat, wordt niet gezegd.
Helpfeel zei dat er geen betalingsinformatie, inclusief creditcardnummers, openbaar was gemaakt. De blootgestelde gebruikersrecords kunnen het volgende omvatten, en de aanwezige velden variëren van gebruiker tot gebruiker:
- Naam (elke tekst die de gebruiker heeft ingevoerd, zoals een naam of bijnaam)
- E-mailadres
- Wachtwoord-hash
- Gebruikers-ID
- Apparaat-ID
- Inlogsessie-ID
- X (voorheen Twitter) integratietoken, als het account was verbonden
- E-mailadres gebruikt voor Google Single Sign-On (SSO), indien verbonden
- Profielinformatie
- Taalvoorkeur
- Registratiedatum en -tijd
- Laatste inlogdatum en -tijd
- Abonnementsplan
- Factureringsstatus (geen creditcardnummers of andere betalingsgegevens)
- Gebruiksstatistieken
Het cijfer van 23,62 miljoen telt records. Helpfeel zei dat ze anonieme accounts bevatten zonder geregistreerd e-mailadres, en dat ze nog steeds aan het uitzoeken zijn van hoeveel mensen hun persoonlijke gegevens openbaar zijn gemaakt.
Helpfeel zei dat het de vrijgegeven authenticatiegegevens heeft beoordeeld en “de noodzakelijke maatregelen heeft genomen, waaronder ongeldigverklaring en beperkingen.” Er werd niet vermeld welke items ongeldig waren.
Gyazo stuurt normaal gesproken een verificatiecode per e-mail wanneer een login afkomstig is van een nieuw IP-adres, een controle die wordt uitgevoerd bij het inloggen. Helpfeel heeft niet gezegd of de blootgestelde sessie-ID’s geldig blijven.
Elke Gyazo-opname krijgt een link die is opgebouwd uit een afbeeldings-ID van 32 tekens. Gyazo’s hulppagina’s zeggen dat een opname privé blijft totdat de link wordt gedeeld, dat iedereen die de link heeft, deze kan zien, en dat de ID lang genoeg is zodat een link “niet kan worden geraden”. Voor een opname met de standaardinstelling is de link het enige dat deze beschermt, en de gelekte afbeeldings-ID’s zijn het deel van de link dat deze onraadbaar maakt.
Gratis accounts kunnen alleen door hun tien meest recente opnames op de site van Gyazo bladeren, maar Gyazo zegt dat oudere opnames niet worden verwijderd en voor iedereen met de URL toegankelijk blijven.
De getroffen metadatarecords hebben vooral betrekking op afbeeldingen die in januari 2019 of eerder zijn geregistreerd en vormen ongeveer 14,4% van de beeldgerelateerde gegevens van Helpfeel, aldus het bedrijf.
Metagegevens voor nog eens 2,4 miljoen afbeeldingen werden afzonderlijk opgehaald met behulp van wat Helpfeel ‘specifieke filtercriteria’ noemde. Er is niet gezegd wat het filter was, of de twee sets elkaar overlappen en of de tweede set nieuwere afbeeldingen bevat.
Helpfeel heeft deze velden vermeld, plus andere gerelateerde informatie:
- Afbeeldings-ID, de informatie die wordt gebruikt om de afbeeldings-URL samen te stellen
- IP-adres gebruikt voor de upload
- Gebruiker-agent
- EXIF-locatiegegevens, als de afbeelding deze bevatte
- OCR-tekst geëxtraheerd uit de afbeelding
- Titel afbeelding
- Bron-URL en andere metadata
- Gehashte wachtwoordzin voor privéafbeeldingen
Helpfeel zei dat het het bekijken van sommige afbeeldingen tijdelijk heeft uitgeschakeld om verdere schade te voorkomen, en dat uit het onderzoek geen enkel verlies van afbeeldingsgegevens is gebleken. Er wordt niet gezegd welke afbeeldingen zijn uitgeschakeld, of hoe een gebruiker kan zien of zijn opnames zich in de getroffen sets bevinden.
De aanvaller kreeg ook een lijst met privé-afbeeldingen, zei Helpfeel, en het bedrijf zei dat het “de mogelijkheid niet kan uitsluiten dat de derde partij privé-afbeeldingen heeft bekeken.”
Op Gyazo kan een privéopname betekenen dat er een is ingesteld op ‘Alleen ik’, wat volgens de helppagina’s zelfs niet kan worden bekeken door iemand die de link kent, of een die is vergrendeld met een wachtwoord. Beide instellingen zijn alleen beschikbaar op betaalde abonnementen, en Helpfeel heeft niet gezegd wat dit betekent of hoe dergelijke afbeeldingen hadden kunnen worden bekeken.
Het OCR-tekstveld is afkomstig van een Gyazo-functie die de tekst in de opnames van een gebruiker leest, zodat deze deze kan doorzoeken. De helppagina’s van Gyazo beschrijven het als een betaalde functie die gebruikers zelf inschakelen en die vervolgens alle afbeeldingen van het account scant. Op dezelfde pagina’s staat: “Alleen u kunt de OCR-resultaten zien.”
Helpfeel zei dat het verdachte activiteiten had opgemerkt op de avond van 11 september, Japanse tijd. In de vroege uren van 12 september had het de toegangsroutes geblokkeerd die het had geïdentificeerd, de verbindingen van de aanvaller verbroken en dezelfde dag nog het beveiligingslek verholpen.
Hoewel afbeeldingen niet konden worden geladen, noemden Gyazo’s openbare mededelingen aan gebruikers het onderhoud en werd de inbreuk niet genoemd. Toen Helpfeel de levering van afbeeldingen op 14 september opschortte, stond op de productupdatepagina van Gyazo dat de levering voor sommige afbeeldingen was opgeschort “vanwege noodonderhoud”. Nadat de levering van nieuwe uploads op 15 september was hervat, stond in een tweede bericht: “Sommige afbeeldingen blijven niet beschikbaar vanwege noodonderhoud.”
Helpfeel zei dat het op 14 september bevestigde dat er gegevens waren vrijgegeven, het incident op 15 september aan de Japanse Personal Information Protection Commission rapporteerde en zijn bericht op 16 september publiceerde.
Externe specialisten voeren nu een forensisch onderzoek uit, zei Helpfeel, en het zal gebruikers e-mailen waarvan het identificeert dat het getroffen is, met mededelingen op de website van Gyazo voor anonieme accounts. Vragen over het incident worden beantwoord via het ondersteuningsformulier van Gyazo.
De andere producten van Helpfeel, Helpfeel en Cosense, draaien op afzonderlijke systemen, en het bedrijf zegt dat het geen gegevensblootstelling van deze systemen heeft gevonden, hoewel de Gyazo-afbeeldingen die erin worden weergegeven mogelijk niet worden geladen terwijl de levering van de afbeeldingen is opgeschort.