Gyazo不正アクセス、Helpfeelが削除済み画像メタデータ1億7400万件流出を発表しサービスを非公開再開

Conceito de hacker, CibercriminalidadeConceito de hacker, Cibercriminalidade

Conceito de hacker, Cibercriminalidade - A HIP A HUB STOCK/Shutterstock.com

画像共有ツールGyazoを運営する株式会社Helpfeelは、システムへの不正アクセスによりユーザーが過去に削除した画像のメタデータ約1億7400万件が外部に流出していたと発表しました。この新たな判明により、侵害インシデントにおいて露出したメタデータの総規模は6億6400万件を超えています。

Helpfeelは公式声明で「Gyazo, our image-sharing service, was subject to unauthorized access… We deeply apologize for the enormous inconvenience and concern caused to our users and all parties involved.」と表明し、利用者や関係者に対して陳謝しました。会社側は、削除された画像のオリジナルファイルそのものは外部からアクセス不能な状態を維持しており、画像実体そのものは流出していないと説明しています。

関連記事: 厚さ5.5ミリを実現したAppleのiPhone 17 Airは航空宇宙素材の複合構造と部品無効化機能で分解転売を完全阻止

Helpfeelが確認した不正アクセス被害の主要数値

写真: Gyazo – Reprodução
  • 削除済み画像のメタデータ流出数:約1億7400万件(全画像の約5.1パーセント、2023年2月までに削除されたデータ)
  • 初回報告で流出が確認されたメタデータ数:約4億9000万件(主に2019年1月以前の登録分、全画像の約14.4パーセント)
  • 個別フィルタリングにより抽出されたメタデータ数:約240万件(全体の約0.07パーセント)
  • 流出したユーザーアカウント情報:約2362万件(メールアドレスなしの匿名ユーザー1801万件、登録ユーザー562万件)
  • 発生拠点および対象サービス:京都府京都市のHelpfeel社が開発・運営するGyazo(CosenseおよびHelpfeelは影響なし)

Gyazoの2362万件にのぼるアカウントと連携トークンの詳細

侵害されたユーザー情報2362万件の内訳調査によると、全体の約76パーセントにあたる1801万件はメールアドレス登録を伴わない匿名アカウントでした。残る約24パーセントの562万件がメールアドレスを登録していた正規ユーザーアカウントとなっています。金融機関口座やクレジットカード番号といった決済関連の財務情報は一切保持されておらず、侵害対象には含まれていません。

関連ニュース: iPhone 17 AirをAppleが発売準備へ進め厚さ5.5ミリの極薄ボディに触覚連動リキッドガラスと部品保護セキュリティを一体化して市場へ提示する

流出データに含まれていたX(旧Twitter)の連携トークンについて、同社は単体で第三者が外部からアカウントを遠隔操作できるものではないと確認しています。ただし予防措置として、連携トークンを含むOAuth認証情報はすでにすべて失効処理されました。また、Helpfeel社が提供する別システム「Helpfeel」や「Cosense」は、Gyazoとは異なる独立したインフラ構成で運用されているため、攻撃の痕跡や影響は確認されていません。

Gyazo侵害のタイムラインと流出したメタデータ項目

今回の流出では、画像URLの生成に用いられる画像ID、アップロード時のIPアドレス、ブラウザ等のユーザーエージェント、EXIF情報に含まれる位置座標、光学文字認識(OCR)で自動抽出された文字データなどのメタデータが閲覧可能な状態となりました。Gyazoは画面キャプチャやGIF、動画の高速共有に広く用いられるツールであり、世界中のソフトウェア開発者やオフィスワーカーに活用されてきた背景があります。

一連のインシデントの経緯は以下の通りです。

あわせて読みたい: 通信アプリWhatsAppのセキュリティ保護を強化して日々の連絡や業務を円滑化する10項目の実用的な埋め込み機能

  • 2026年9月11日(金曜日):Gyazoのアップロードサーバーに存在する脆弱性が悪用され、任意のシステムコマンドが実行される
  • 2026年9月12日(土曜日):Helpfeel社が侵入経路を遮断し、悪用された脆弱性の修正パッチを適用
  • 2026年9月14日(月曜日):Gyazoによる画像の公開配信および外部表示を一時停止
  • 2026年9月16日(水曜日):第1報を発表し、2362万件のアカウントと約4億9000万件のメタデータ流出を公表
  • 2026年9月24日(木曜日):詳細な安全検証のためGyazoサービス全体を一時的にメンテナンス停止
  • 2026年9月25日(金曜日)20時04分JST:第2報を公開し、削除済み画像1億7400万件のメタデータ流出を発表
  • 2026年9月27日(日曜日)08時00分JST:全過去画像を非公開に設定する保護措置を実施し、Gyazoのサービス提供を再開

Gyazo利用者の画像閲覧権限と今後の調査進捗

Gyazoは2026年9月27日(日曜日)午前8時より運用を再開しました。侵害前の状態に戻すのではなく、攻撃発生以前に保存されたすべての画像に対して閲覧制限が適用されています。再開直後は画像所有者本人だけが自身のアセットを閲覧できる状態になっており、他者に再共有する場合はユーザー自身が手動で公開設定へ戻す仕組みが導入されました。

アップロードサーバーで悪用された脆弱性の具体的な技術的分類や、不正アクセスを実行したサイバー犯罪組織の身元については公表されていません。登録ユーザーのうち個人特定情報が影響を受けた正確な対象者数については、Helpfeel社による技術調査と個別連絡の作業が引き続き進められています。

Notícias Relacionadas