Gyazo server flaw exploited to steal 23.6 million user records auto_post, september 21, 2026 Conceptanalyse Het datalek bij Gyazo is meer dan een klassiek incident met e-mailadressen en wachtwoordhashes. Volgens de melding zijn ook metadata van honderden miljoenen afbeeldingen geraakt, en juist daar zit het venijn: screenshots bevatten vaak werkdocumenten, foutmeldingen, chats, klantgegevens of locaties die gebruikers nooit als ‘database-informatie’ zien. De belangrijkste les is dat platforms die automatisch beelden naar de cloud uploaden, beveiliging en dataminimalisatie veel serieuzer moeten behandelen. Op basis van de beschikbare informatie konden aanvallers via een serverkwetsbaarheid bij ongeveer 23,6 miljoen gebruikersrecords en metadata van 490 miljoen afbeeldingen komen. Daarbij gaat het onder meer om upload-IP-adressen, apparaat- en gebruikersinformatie, EXIF-locatiegegevens, OCR-tekst uit afbeeldingen en mogelijk gegevens waarmee afbeeldingslinks kunnen worden geconstrueerd. Gyazo zegt dat toegang tot getroffen bestanden tijdelijk is uitgeschakeld en dat niet kan worden uitgesloten dat sommige privébeelden zijn bekeken. Dit incident past in een bredere trend: gemak wint vaak van risicobeheersing. Een screenshotdienst voelt onschuldig, maar functioneert in de praktijk als een archief van momenten waarop mensen net iets te veel op hun scherm hadden staan. Gebruikers doen er verstandig aan wachtwoorden te wijzigen waar die zijn hergebruikt, maar de hoofdverantwoordelijkheid ligt bij aanbieders: minder bewaren, beter afschermen en kwetsbaarheden sneller vinden voordat aanvallers dat doen. Te controleren feiten De berichtgeving is gebaseerd op BleepingComputer en verklaringen van Gyazo/Helpfeel; controleer de oorspronkelijke bedrijfsverklaring voor publicatie. Controleer of het genoemde aantal van ongeveer 23,62 miljoen gebruikersrecords definitief is. Controleer of het genoemde aantal van 490 miljoen metadatarecords definitief is. Het is nog niet bekend hoeveel Nederlandse gebruikers zijn getroffen. Het type serverkwetsbaarheid, een eventuele CVE en de technische oorzaak zijn niet genoemd in de bron. Het is onbekend welk hashing-algoritme voor wachtwoorden is gebruikt en of salts zijn toegepast. Gyazo stelt dat niet kan worden uitgesloten dat sommige privébeelden zijn bekeken; daadwerkelijke inzage is voor zover bekend niet bevestigd. Controleer of de dienst nog offline is op het moment van publicatie. Factcheck geverifieerd: De berichtgeving is gebaseerd op BleepingComputer en verklaringen van Gyazo/Helpfeel; controleer de oorspronkelijke bedrijfsverklaring voor publicatie. — BleepingComputer verwijst expliciet naar een bedrijfsverklaring van Helpfeel/Gyazo. De primaire verklaring staat ook op de officiële Helpfeel/Gyazo-kanalen en moet als leidende bron worden gebruikt. gedeeltelijk geverifieerd: Controleer of het genoemde aantal van ongeveer 23,62 miljoen gebruikersrecords definitief is. — Helpfeel bevestigt ongeveer 23,62 miljoen gebruikersgerelateerde records, maar noemt dit de stand van zaken per 16 september 2026. Het bedrijf zegt dat het onderzoek nog loopt en dat aanvullende informatie aan het licht kan komen, dus het aantal is niet definitief. gedeeltelijk geverifieerd: Controleer of het genoemde aantal van 490 miljoen metadatarecords definitief is. — Helpfeel bevestigt ongeveer 490 miljoen metadatarecords en daarnaast circa 2,4 miljoen extra metadatarecords die via specifieke filters zijn verkregen. Omdat Helpfeel dit presenteert als feiten bevestigd per 16 september 2026 binnen een lopend onderzoek, is het aantal niet als definitief bevestigd. gedeeltelijk geverifieerd: Het is nog niet bekend hoeveel Nederlandse gebruikers zijn getroffen. — Helpfeel zegt nog bezig te zijn met het identificeren van getroffen gebruikers en met het bepalen welke gebruikers worden geïnformeerd. De primaire verklaring geeft geen uitsplitsing naar Nederland, maar zegt ook niet expliciet dat het Nederlandse aantal onbekend is. gedeeltelijk geverifieerd: Het type serverkwetsbaarheid, een eventuele CVE en de technische oorzaak zijn niet genoemd in de bron. — Helpfeel noemt wel dat een kwetsbaarheid in de image-uploadserver is misbruikt om ongeautoriseerde toegang te krijgen en willekeurige commando’s uit te voeren. Een CVE, kwetsbaarheidsklasse of technische root cause wordt in de primaire verklaring niet genoemd. geverifieerd: Het is onbekend welk hashing-algoritme voor wachtwoorden is gebruikt en of salts zijn toegepast. — De primaire verklaring vermeldt alleen dat password hashes zijn blootgesteld. Het gebruikte hashing-algoritme en het eventuele gebruik van salts worden niet gespecificeerd. geverifieerd: Gyazo stelt dat niet kan worden uitgesloten dat sommige privébeelden zijn bekeken; daadwerkelijke inzage is voor zover bekend niet bevestigd. — Helpfeel zegt dat de derde partij een lijst met privébeelden heeft verkregen en dat niet volledig kan worden uitgesloten dat sommige privébeelden zijn bekeken. De verklaring meldt geen bevestiging dat privébeelden daadwerkelijk zijn ingezien. geverifieerd: Controleer of de dienst nog offline is op het moment van publicatie. — Bij controle van de officiële homepage op 21 september 2026 toont Gyazo de melding: ‘Gyazo is currently under maintenance.’ Daarmee lijkt de dienst op dat moment nog niet normaal beschikbaar. Bron: BleepingComputer — https://www.bleepingcomputer.com/news/security/gyazo-server-flaw-exploited-to-steal-236-million-user-records/ datalek 2026