Gyazo-Datenleck: 490 Millionen Bildmetadaten und 23,62 Millionen Datensätze gestohlen
Veröffentlicht am: 25.09.2026 um 21:23 Uhr | Redaktion boerse-global.de
Unbekannte Angreifer sind am 11. September 2026 über eine Schwachstelle im Upload-Server des Screenshot- und Bilderdienstes Gyazo in dessen Datenbank eingedrungen.
Wie der Betreiber Helpfeel mitteilte, wurden die Zugänge bis in die frühen Stunden des 12. September 2026 gesperrt und die Sicherheitslücke behoben. Inzwischen zeichnet sich das enorme Ausmaß des Vorfalls ab, bei dem Metadaten von Hunderten Millionen Bildern und Daten von Millionen Nutzern abgeflossen sind.
Umfangreicher Abfluss von Nutzer- und Bilddaten
Nach dem Angriff auf Gyazo wurden rund 490 Millionen Bildmetadaten und 23,62 Millionen Nutzerdatensätze entwendet. Ein erster Bericht von Helpfeel vom 16. September 2026 wies neben den Nutzerdaten und den 490 Millionen Bildmetadaten zudem 2,4 Millionen gezielt abgerufene Metadatensätze aus.
Letztere entsprechen laut einem Bericht rund 0,007 Prozent aller Bilder; ihr genauer Umfang wird derzeit untersucht. Die 490 Millionen Bildmetadaten betreffen vorwiegend Uploads bis Januar 2019, was rund 14,4 Prozent des gesamten Gyazo-Bildbestands ausmacht.
Ein zweiter Bericht des Betreibers legte offen, dass zusätzlich Metadaten zu rund 174 Millionen Bildern beziehungsweise Konten entwendet wurden, die vorwiegend bis Februar 2023 gelöscht worden waren. Dies entspricht rund 5,1 Prozent aller Bilder der Plattform. Die gelöschten Bilddateien selbst waren von dem Vorfall allerdings nicht betroffen.
Allein in Deutschland werden pro Quartal Millionen Konten gehackt – ein Risiko, das durch veraltete Login-Methoden massiv verstärkt wird. Dieser kostenlose Report zeigt, wie Sie Ihre Accounts bei großen Diensten durch moderne Passkeys wirksam vor Datenklau schützen. Jetzt kostenlos über die passwortlose Alternative informieren
Unter den 23,62 Millionen kompromittierten Nutzerdatensätzen entfielen rund 18,01 Millionen, also 76 Prozent, auf anonyme Anwender. Weitere 5,62 Millionen Datensätze, was einem Anteil von 24 Prozent entspricht, gehörten zu registrierten Nutzern mit hinterlegter E-Mail-Adresse. Allerdings waren nicht bei allen Datensätzen E-Mail-Daten betroffen.
Private Bilder möglicherweise einsehbar
Zu den entwendeten Informationen zählten laut All About Cookies unter anderem OCR-Text, EXIF-Standortdaten, E-Mail-Adressen, Passwort-Hashes, Sitzungs-IDs sowie eine Liste privater Bilder. Es bestehe demnach die Möglichkeit, dass Angreifer private Bilder einsehen konnten.
Zahlungsdaten wurden nach Angaben von Helpfeel nicht kompromittiert. Ein Missbrauch der Daten sowie ein Datenverlust bei hochgeladenen Bildern wurden bislang nicht bestätigt, und es liegen keine bestätigten Folgeschäden vor.
Wer im Internet surft oder Online-Dienste nutzt, geht ohne die richtige Vorsorge ein hohes Risiko für Datenmissbrauch ein. Ein gratis PDF-Ratgeber erklärt jetzt 5 einfache Schritte, die jeder Smartphone-Nutzer sofort umsetzen kann, um sich vor Hackern abzusichern. 5 Schutzmaßnahmen für Android-Smartphones jetzt entdecken
Dienst vorerst gestoppt
Als Reaktion auf den Vorfall hat Helpfeel vorsorglich alle X-OAuth-Zugangsdaten deaktiviert. Gyazo wurde für Wartungsarbeiten vollständig offline genommen und bleibt vorerst gestoppt. Nach zusätzlichen Sicherheitsprüfungen ist eine schrittweise Wiederaufnahme des Betriebs geplant.
Das Unternehmen kündigte zudem gestaffelte Benachrichtigungen für die betroffenen Nutzer an. Weitere Details und Ergebnisse der laufenden Untersuchungen sollen bis zum 29. September 2026 bekannt gegeben werden.
