Ein Screenshot kann weit mehr verraten als das, was auf dem Bildschirm zu sehen ist. API-Schlüssel, Terminalausgaben, interne Dashboards, Standortdaten und vertrauliche Texte können allesamt in einem Bild oder dessen Metadaten landen.
Der Bildfreigabedienst Gyazo teilte mit, dass eine Datenpanne rund 23,62 Millionen Nutzerdatensätze und 490 Millionen Bildmetadatensätze offengelegt habe, nachdem ein Angreifer einen Server für Bild-Uploads kompromittiert hatte. Zu den betroffenen Kontodaten gehörten E-Mail-Adressen und Passwort-Hashes, während die Metadaten je nach Datensatz variierten und IP-Adressen, EXIF-Standortinformationen, per OCR extrahierten Text, Bild-IDs und Quell-URLs enthalten konnten.
Für Sicherheitsverantwortliche können einige dieser Metadaten Risiken schaffen, die weit länger bestehen als ein zurückgesetztes Passwort.
Angreifer gelangte von einem Upload-Server zu Gyazos Datenbank
Laut The Hacker News, nutzte der Angreifer eine nicht näher bezeichnete Schwachstelle in Gyazos Server für Bild-Uploads aus und erlangte dadurch die Möglichkeit, beliebige Befehle auf dem betroffenen Server auszuführen.
Helpfeel, der Betreiber von Gyazo, stellte verdächtige Aktivitäten fest am 11. September. Bis zum frühen 12. September erklärte das Unternehmen, die ermittelten Zugangswege blockiert, die Verbindungen des Angreifers beendet und die Schwachstelle behoben zu haben. Am 14. September bestätigte es, dass Daten offengelegt worden waren, informierte am 15. September die japanische Datenschutzkommission und gab die Datenpanne am 16. September öffentlich bekannt.
Von der Datenpanne betroffene Nutzerdatensätze konnten Namen, E-Mail-Adressen, Passwort-Hashes, Benutzer- und Geräte-IDs, IDs von Anmeldesitzungen, X-Integrationstokens, Google-SSO-E-Mail-Adressen, Profildetails und Kontoaktivitäten enthalten. Helpfeel erklärte, dass keine Zahlungskarteninformationen offengelegt wurden.
Die Zahl von 23,62 Millionen bezieht sich auf Datensätze, nicht notwendigerweise auf 23,62 Millionen einzelne Opfer. Auch anonyme Konten sind enthalten, und Helpfeel ermittelt noch, wie viele Menschen von der Offenlegung personenbezogener Daten betroffen waren.
490 Mio. Metadatensätze enthalten Standorte, OCR-Text und Bild-IDs
Die deutlich umfangreichere Offenlegung von Metadaten könnte schwerer zu beheben sein als kompromittierte Zugangsdaten.
Die meisten der 490 Millionen Datensätze sind mit Bildern verknüpft, die im Januar 2019 oder früher registriert wurden. Die offengelegten Metadaten könnten verschiedene Arten von Informationen preisgeben:
- Herkunft eines Bildes: IP-Adressen von Uploads und EXIF-Koordinaten können Hinweise auf den Standort eines Nutzers liefern.
- Was auf einem Screenshot zu sehen war: OCR-Daten können extrahierten Text enthalten, während Titel und Quell-URLs zusätzlichen Kontext liefern können.
- Wie ein Bild aufgerufen werden kann: Bild-IDs werden zum Erstellen von Gyazo-URLs verwendet, während einige Datensätze auch gehashte Passphrasen für private Bilder enthielten.
Gyazo verwendet normalerweise eine 32 Zeichen lange Bild-ID als Bestandteil der URL jedes Captures. Die lange Kennung soll es erschweren, einen nicht geteilten Link zu erraten. Sobald Bild-IDs offengelegt sind, bieten die URLs jedoch möglicherweise nicht mehr denselben Schutz vor unbefugtem Auffinden – insbesondere bei Captures, für die keine zusätzlichen Zugriffskontrollen erforderlich waren.
Helpfeel deaktivierte vorübergehend die Ansicht einiger Bilder und erklärte, man könne nicht ausschließen, dass der Angreifer einige private Captures angesehen habe.
Das Risiko kann für Entwickler und Unternehmen besonders gravierend sein, die Gyazo zum Teilen von Arbeits-Screenshots genutzt haben. Infosecurity Magazine wies darauf hin, dass Screenshots Terminalausgaben, API-Schlüssel, Konfigurationsdateien, Zugangsdaten, interne Anwendungen und vertrauliche Dokumente enthalten können.
Die OCR-Funktion von Gyazo verschärft das Problem, da Text innerhalb eines Screenshots extrahiert und als durchsuchbare Daten gespeichert werden kann, anstatt nur im Bild sichtbar zu bleiben.
„Die Metadatenebene ist der Bereich mit der eigentlichen Reichweite“, sagte Seemant Sehgal, Gründer und CEO von BreachLock, gegenüber eSecurity Planet.
Sehgal verwies auf EXIF-Koordinaten, OCR-Text, Sitzungs-IDs und Informationen zu Bild-URLs als Daten, die einem Angreifer dabei helfen könnten, Aktivitäten und den Standortverlauf von Nutzern zusammenzusetzen.
Das Alter vieler Daten sorgt für eine gewisse Entlastung. API-Schlüssel und andere Zugangsdaten, die in Screenshots aus dem Jahr 2019 oder früher offengelegt wurden, sind möglicherweise bereits abgelaufen oder ausgetauscht worden. Standortinformationen, interne URLs, persönliche Details und langlebige Zugangsdaten können jedoch deutlich länger nützlich bleiben.
Gyazo-Datenpanne rückt interne Segmentierung in den Fokus
Die Schwachstelle auf dem Upload-Server erklärt, wie der Angreifer eindringen konnte. Das Ausmaß der Offenlegung wirft ein weiteres Sicherheitsproblem auf: Wie viel ein kompromittiertes, aus dem Internet erreichbares System nach dem ersten Eindringen zugreifen konnte.
Sehgal erklärte, dass die Möglichkeit, beliebige Befehle auf einem Server für Bild-Uploads auszuführen, ein schwerwiegender Sicherheitsfehler gewesen sei. Die Nähe dieses Servers zu einer Datenbank mit Hunderten Millionen Datensätzen deute jedoch auf eine schwache interne Segmentierung hin.
COE Security warnte ebenfalls, dass eine verwundbare Anwendungskomponente weitaus gefährlicher wird, wenn sie über übermäßige Berechtigungen oder uneingeschränkten Zugriff auf Backend-Ressourcen verfügt.
Sicherheitsteams können den Schadensradius durch den Fokus auf drei Kontrollen begrenzen:
- Berechtigungen begrenzen: Anwendungen mit Internetzugriff sollten nur die Datenbank- und Systemberechtigungen erhalten, die sie benötigen.
- Sensible Systeme segmentieren: Upload-Server, Datenbanken, Speicher und administrative Umgebungen sollten, soweit praktikabel, voneinander getrennt werden.
- Auf ungewöhnliche Zugriffe achten: Befehlsausführung, anomale Datenbankabfragen und unerwartete administrative Aktivitäten sollten eine Untersuchung auslösen.
COE Security empfiehlt außerdem sichere Kontrollen für die Dateiverarbeitung, kontinuierliche Überwachung und Schwachstellenmanagement für Anwendungen mit Internetzugriff.
Das Patchen des Upload-Servers behebt lediglich den Einstiegspunkt. Sicherheitsteams müssen außerdem den Zugriff internetseitig erreichbarer Systeme beschränken, damit die Kompromittierung eines Dienstes einem Angreifer keinen Weg zu großen Beständen vertraulicher Daten eröffnet.
Was Gyazo-Nutzer und Sicherheitsteams jetzt tun sollten
Helpfeel hat alle Gyazo-Nutzer aufgefordert, ihre Passwörter zu ändern und die Zugangsdaten bei anderen Diensten zu aktualisieren, bei denen dieselben oder ähnliche Passwörter verwendet wurden. Nutzer sollten außerdem auf verdächtige E-Mails oder Nachrichten achten, die Informationen aus der Datenpanne nutzen, um sich als Gyazo oder einen anderen vertrauenswürdigen Dienst auszugeben.
Organisationen, deren Mitarbeiter Gyazo für Entwicklung oder interne Zusammenarbeit genutzt haben, sollten ältere Screenshots auf Zugangsdaten und Geheimnisse prüfen, die möglicherweise noch gültig sind.
Sicherheitsteams sollten Folgendes priorisieren:
- Offengelegte Geheimnisse austauschen: API-Schlüssel, Tokens, Passwörter und andere möglicherweise noch aktive Zugangsdaten ersetzen.
- Sitzungen und Integrationen ungültig machen: Offengelegte Sitzungs-IDs und Tokens von Drittanbietern überprüfen, statt sich ausschließlich auf Passwörter zu konzentrieren.
- Nach Folgeangriffen Ausschau halten: Auf Credential-Stuffing, verdächtige Anmeldungen, Phishing, Übernahmeversuche von Konten und gefälschte Benachrichtigungen über Datenpannen achten.
Organisationen sollten nicht davon ausgehen, dass ältere Screenshots harmlos sind. Sie sollten alle Captures identifizieren, die Zugangsdaten, interne URLs, Kundeninformationen oder Standortdaten enthalten, und überprüfen, ob offengelegte Geheimnisse, Sitzungen und Integrationen ungültig gemacht wurden.
Die Gyazo-Datenpanne zeigt, warum die Reaktion auf Sicherheitsvorfälle über das Zurücksetzen von Passwörtern hinausgehen muss. Zugangsdaten können ersetzt werden, doch Standortverläufe, indexierter Screenshot-Text und vor Jahren erfasste interne Informationen lassen sich nach einer Offenlegung möglicherweise nicht mehr zurückholen.
Mehr dazu: Gyazo ist nicht der einzige aktuelle Fall, in dem schwache Zugriffskontrollen den Weg zu sensiblen Daten öffneten; Forscher fanden auch 220,8 Millionen offengelegte Datensätze von Passagieren und Besatzungsmitgliedern aufgrund von Standardzugangsdaten.





