日本のソフトウェア企業Helpfeelは、同社が運営するスクリーンショット共有プラットフォーム「Gyazo」でデータ侵害が発生したことを認めました。攻撃者が画像アップロードサーバーの脆弱性を悪用し、約2,362万件のユーザーレコードと、数億件に及ぶ画像に紐づくメタデータを窃取したとしています。

Gyazoはクラウドベースのスクリーンショット・画面録画サービスで、ユーザーがキャプチャした画像を自動的にアップロードし、チャットやフォーラム、SNSなどに投稿できる共有リンクを生成する仕組みになっています。
同社によると、攻撃者は9月11日にこの脆弱性を悪用してGyazoのシステムに不正アクセスし、任意のコマンドを実行しました。同日夜に不審な挙動が検知され、9月12日未明までにはアクセス経路が遮断され、攻撃者の接続が切断されました。
「その後の調査により、第三者がGyazoのデータベースにアクセスし、アップロードされた画像に関連するユーザー情報とメタデータが不正に漏えいしていたことを確認しました」と同社は述べています。
同社の調査によれば、流出したユーザーレコードは約2,362万件に上り、氏名、メールアドレス、パスワードのハッシュ値、ユーザーID、デバイスID、ログインセッションID、連携アカウントのX統合トークン、Google SSOのメールアドレス、プロフィール情報、言語設定、登録・ログイン日時、契約プラン、請求状況などが含まれていることが判明しています。
「クレジットカード番号を含む決済情報については、不正に漏えいしていないことを確認しています」
画像メタデータの規模はさらに大きく、約4億9,000万件に上ります。その大半は2019年1月以前にアップロードされた画像に関連するもので、プラットフォーム上の全画像データの約14.4%に相当します。
さらに、特定のフィルタリングを通じて個別に抽出された画像が240万件ありました。このメタデータには、画像URLの生成に使われる画像ID、アップロード時のIPアドレス、ユーザーエージェント、存在する場合はEXIFの位置情報、画像から抽出されたOCRテキスト、画像タイトル、ソースURL、非公開画像を保護するハッシュ化されたパスフレーズが含まれています。
「また、第三者が非公開画像を特定するリストを取得していたことも確認しています。一部の非公開画像が第三者に閲覧された可能性を否定できないため、詳細な調査を継続しています」と同社は付け加えています。
同社はまた、調査の結果、他の2つのサービスであるHelpfeelおよびCosenseからデータが持ち出された形跡はないとしています。ただし、これらのツールに埋め込まれた一部のGyazo画像については、Gyazoが今回のインシデントを受けて画像配信を一時停止しているため、引き続き閲覧できない場合があるとのことです。
Helpfeelは9月15日、日本の個人情報保護委員会に本件を報告しました。今後、メールで対象ユーザーへの通知を行うほか、登録メールアドレスのない匿名アカウントについては、GyazoのWebインターフェース上で通知する予定です。
「Gyazoをご利用の全ユーザーの皆様には、パスワードの変更をお願いいたします」と発表文には記載されており、同じまたは類似のパスワードを他のアカウントで使い回している場合も同様の対応を呼びかけています。
「本インシデントにより、Gyazoユーザーの皆様をはじめ、関係者の皆様に多大なるご心配とご迷惑をおかけしましたことを、心よりお詫び申し上げます」とHelpfeelは記しています。
本記事執筆時点で、Gyazoのホームページには依然としてメンテナンス中である旨の通知が表示されており、サービス再開時期については明らかにされていません。
翻訳元: https://www.helpnetsecurity.com/2026/09/21/helpfeel-gyazo-data-breach/