画像共有サービス「Gyazo」に不正アクセス、約2,362万件のユーザーに関するデータが流出 | ScanNetSecurity
2026.09.29(火)

画像共有サービス「Gyazo」に不正アクセス、約2,362万件のユーザーに関するデータが流出

 株式会社Helpfeelは9月25日、9月16日に公表した同社提供の画像共有サービス「Gyazo」への不正アクセスについて、第二報を発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 10 枚 拡大写真

 株式会社Helpfeelは9月25日、9月16日に公表した同社提供の画像共有サービス「Gyazo」への不正アクセスについて、第二報を発表した。

 同社では9月11日に、「Gyazo」の画像アップロードサーバに存在した脆弱性を悪用し、第三者が同社のシステム上で任意のコマンドを実行する不正アクセスがあり、同社では同日夜に不正な挙動を検知し、調査および対応を開始していた。

 同社では9月12日未明までに確認された侵入経路の遮断と第三者による不正な接続の切断を実施している。

 同社ではその後の調査で、第三者が「Gyazo」のデータベースにアクセスし、ユーザー情報およびアップロードされた画像に関するメタデータが外部に流出した事実を確認していた。

 外部流出した「Gyazo」のユーザーに関するデータは約2,362万件で、第一報後の調査で内訳を精査した結果、下記が判明している。

・メールアドレスの登録がない匿名ユーザー:約1,801万件(約76%)
・メールアドレスの登録があるユーザー:約562万件(約24%)

 同データに含まれる情報は下記の通り。

メールアドレス
パスワードのハッシュ値
利用者ID
端末ID
ログインセッションID
X(旧Twitter)連携用トークン(連携していた場合)
Google SSOのメールアドレス(連携していた場合)
プロフィール情報
利用言語
登録日時
最終ログイン日時
契約プラン
課金ステータス(カード番号等の決済情報は含まない)
利用統計

 外部流出した「Gyazo」の画像に関するメタデータは、2019年1月以前に登録された約4.9億件(画像に関するデータ全体の約14.4%)に加え、別途条件を絞って取得された約240万件(画像に関するデータ全体の約0.07%)の画像に関するメタデータ、主に2023年2月以前に削除された削除済み画像に関する約1.74億件(画像に関するデータ全体の約5.1%)のメタデータで、下記の情報が含まれている。

画像ID(画像URLを構成する情報)
アップロード元IPアドレス
User-Agent
EXIF位置情報(画像に含まれる場合)
画像のOCRテキスト
画像タイトル
取得元URL等のメタデータ
非公開画像のパスフレーズ(ハッシュ化されたもの)等

 同社では、本件の影響を受けた可能性のある「Gyazo」の利用者に対し、メールにて案内を行う予定。

 なお、同社が提供する「Helpfeel」および「Cosense」では、「Gyazo」とは異なるシステム構成で運用しており、現時点までの調査で「Helpfeel」および「Cosense」のシステムからの情報流出は確認されていない。一方で、「Helpfeel」および「Cosense」上で「Gyazo」を利用して表示している画像については、本件に伴う「Gyazo」の画像配信停止の影響で、一部の画像が閲覧できない場合がある。

 同社では、外部の専門家を含むセキュリティ強化体制の構築を進め、今後の対策に反映するとのこと。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. モンベル・グローバルサイトに不正アクセス、最大15名分の個人情報が第三者に不正に取得された可能性

    モンベル・グローバルサイトに不正アクセス、最大15名分の個人情報が第三者に不正に取得された可能性

  2. 商船三井クルーズで営業情報を保存した外部記憶媒体を紛失、就航準備中のクルーズ船「MITSUI OCEAN SAKURA」の船内で保管

    商船三井クルーズで営業情報を保存した外部記憶媒体を紛失、就航準備中のクルーズ船「MITSUI OCEAN SAKURA」の船内で保管

  3. 「脱 VPN」ができない医療機関に向けた VPN 機器を守るための 3 つの現実解を提言

    「脱 VPN」ができない医療機関に向けた VPN 機器を守るための 3 つの現実解を提言

  4. 不正プログラム設置 ~ 東京大学大学院医学系研究科公共健康医学専攻ウェブサイトに不正アクセス

    不正プログラム設置 ~ 東京大学大学院医学系研究科公共健康医学専攻ウェブサイトに不正アクセス

  5. 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性

    「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性

ランキングをもっと見る
PageTop