THE TELL

Gyazo: 490 milyon ekran görüntüsü, yüklendiği yeri de ele verdi — ve kimse çektiğini hatırlamıyor

Oyuncular arasında popüler bir ekran görüntüsü aracı 23,6 milyon kullanıcı kaydını kaybetti. Daha ürkütücü sayı ise başka: 490 milyon görsel kaydı, çoğu 2019'dan önce, yükleme yapılan IP adresleri ve EXIF konum verileriyle birlikte.

Gyazo, bir kere kurup unuttuğunuz o türden araçlardan biri. Bir tuşa basarsınız, ekranınızdan bir parça yakalanır, buluta yüklenir ve size bir bağlantı verir — o bağlantıyı bir sohbete yapıştırırsınız, iş biter. Milyonlarca kişi tam olarak bu şekilde kullanıyor: şirketin kendi verdiği rakama göre dünya çapında 23 milyon kullanıcı, toplamda 3,1 milyar medya dosyası yüklemiş.

11 Eylül 2026'da biri bu veritabanına sızdı. Gyazo'yu işleten Helpfeel, saldırganların bir sunucu açığını kullandığını ve yaklaşık 23,62 milyon kullanıcı kaydını çaldığını söylüyor. Şirket 12 Eylül'de şüpheli bir hareket fark etti ve açığı kapattı — ama veri çoktan gitmişti. Servis şu an çevrimdışı; açıklamada "önlem amacıyla geçici olarak bakıma alındı" deniyor.

Ne anlama geliyor

Kullanıcı kayıtları bu işin sıradan yarısı: adlar ve rumuzlar, e-posta adresleri, şifre karşılıkları (hash), kullanıcı ve cihaz kimlikleri, oturum açma kimlikleri, X entegrasyon token'ları, Google ile giriş yapanların e-postaları, profil bilgileri, abonelik durumu, fatura bilgisi, kullanım istatistikleri. Şifrenizi değiştirin, aynı şifreyi kullandığınız her yerde de değiştirin, işiniz biter. Bu sızıntıyı sıradan bir veri ihlalinden ayıran şey ise diğer yarısı.

Gyazo, olayın aynı zamanda 490 milyon görsel meta verisini de açığa çıkardığını söylüyor — çoğu Ocak 2019'dan önce yüklenmiş dosyalara ait. Meta veri, bir dosyaya iliştirilmiş görünmez bir etikettir. Bu durumda görsel bağlantısını oluşturan görsel kimlikleri, yüklemenin yapıldığı IP adresi, hangi tarayıcı ve cihazı kullandığınızı gösteren User-Agent bilgisi, EXIF konum verisi, fotoğraftaki yazının makine tarafından okunup metne çevrilmiş hali (OCR) ve görsel başlıkları ile kaynak bağlantıları dahil.

Bu listeyi bir kez daha, yavaşça okuyun. 2017'de bir Discord sohbetine bıraktığınız o ekran görüntüsü, şimdi birinin elindeki bir veritabanı kopyasında oturuyor olabilir — nerede olduğunuz, hangi cihazı kullandığınız ve karede görünen her kelimenin dökümüyle birlikte.
Bunu paylaş

Şirket açıkça, görsel kimliklerinin gerçek içeriğe ulaşmak için kullanılabileceğini söylüyor; bu yüzden kayıtları açığa çıkan dosyalara erişimi geçici olarak kapattı. Özel görsellerin şifreli erişim kodları da aynı veri setinde bulunuyordu ve Gyazo, saldırganların hangi görsellerin özel olduğunu gösteren bir listeye de eriştiğini söylüyor — bazılarının görüntülenmediğini garanti edemiyor. Bir ihlal bildiriminde nadir görülen türden dürüst bir cümle, ve nadir görülen türden tedirgin edici bir cümle.

Kimi ilgilendiriyor

Bu, bir zamanlar bir oyun sohbetine, forum konusuna ya da destek talebine Gyazo bağlantısı yapıştırmış herkesi kapsıyor — 2015 ile 2019 arasında Discord'da vakit geçiren bir gençseniz, büyük ihtimalle bu sizsiniz, ve o karelerde ne olduğunu hatırlamıyorsunuz bile. En çok öğrencileri ve kariyerinin başındaki insanları vuruyor: bir arkadaşınıza gülünç bir mesajı göstermek için attığınız ekran görüntüsü, yarısı görünen bir banka bakiyesini, bir kira sözleşmesi adresini, bir iş giriş ekranını ya da özel bir mesaj dökümünü de içerebilir. İşi için ekran görüntüsü alan herkesi de vuruyor — serbest çalışanlar, destek personeli, müşteriye ödeme kanıtı gönderenler. Bir de daha sessiz bir grup var: tam olarak herkese açık olmasın diye Gyazo'nun özel görsel özelliğini kullananlar. Gyazo, bu özel görsellerin bazılarının görüntülenmediğini garanti edemiyor.

Sırada ne var

İzlenecek iki somut şey var. Birincisi, Gyazo'nun tekrar açılıp açılmayacağı ve hangi haliyle açılacağı — platform şu an kapalı ve şirket sadece "onarım için lütfen biraz daha bekleyin" diyor, bir tarih vermiyor. İkincisi, bildirimler: şirket, etkilenen kullanıcılarla doğrudan iletişime geçtiğini ve dış uzmanlarla soruşturma yürüttüğünü, yetkilileri de bilgilendirdiğini söylüyor. Gyazo, açığa çıkan kayıtların ne kadarının isimsiz hesaplara ait olduğunu söylemedi, hangi yetkili kurumlarla görüştüğünü de açıklamadı. Bunun dışında herhangi bir takvim paylaşılmadı.

Akılda kalması gereken tek ayrıntı

Kullanıcı verileri, kayıt olmayı kendi seçen insanlara ait. 490 milyon meta veri kaydının çoğu ise Ocak 2019'dan önceye ait — kimsenin bir ekran görüntüsünü kendisi hakkında bir belge olarak görmediği bir dönemden kalma dosyalar. Biz görselleri gönderdiğimiz şeyler olarak görürüz. Veritabanı ise onları bizi tarif eden şeyler olarak gördü, ve yedi yıl boyunca sakladı.

Kaynaklar: Bleeping Computer, "Gyazo server flaw exploited to steal 23.6 million user records", Bill Toulas, 18 Eylül 2026; Gyazo/Helpfeel'in açıklaması ve X'teki gönderisi.

Neden yayımladık7/10

Yıllarca sohbetlere atılan ekran görüntüleri; e-postalara, IP'lere ve çekildiği koordinatlara bağlıymış — ve bu bilgiler 23,6 milyon kişide birden sızdı.

THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz  ·  düzeltmeler

Paylaş
← Tüm yazılar← Loudoun County emlak vergisini yüzde 30 …Sonraki: Üç kişi, bozuk bir fotoğraf ve 3.000 dolar… →
Herkes ne olduğunu yazar

Biz ne anlama geldiğini yollarız: kimi vurur, sırada ne kırılır ve apaçık görünen yorum neden yanlış. Tek mektup, yalnızca gerçekten bir şey değiştiğinde.

Spam yok. Tek tıkla çıkın.

Takip etmeyi mi tercih edersiniz? Telegram X