运营图片共享服务 Gyazo 的 Helpfeel 公司于 2026 年 9 月 16 日公布,第三方的非法访问导致约 2362 万条用户信息外泄。与图片相关的元数据也有约 4.9 亿条被窃取,其中包含构成图片 URL 的信息。目前入侵路径已被切断,相关漏洞也已修复,但该公司仍呼吁用户尽快修改密码。
起点是图片上传服务器的漏洞
入侵发生在 2026 年 9 月 11 日。攻击者利用 Gyazo 图片上传服务器上存在的漏洞,得以在 Helpfeel 的系统上执行任意命令。任意命令执行意味着攻击者可以自由操作服务器,因此从入侵深度来看,这属于相当严重的一类事件。
该公司当晚察觉到异常行为,并在 9 月 12 日凌晨前切断了已确认的入侵路径,同时断开了第三方的非法连接。造成此次事件的漏洞也在这一阶段完成修复。此后的调查确认,攻击者已访问 Gyazo 的数据库,并将数据带出到外部。
从发现到公布的过程如下。
| 日期 | 处置 |
|---|---|
| 9 月 11 日 | 检测到非法访问,启动调查 |
| 9 月 12 日 | 完成初期处置,修复漏洞 |
| 9 月 14 日 | 确认信息外泄,采取停止图片分发等预防措施 |
| 9 月 15 日 | 实施追加措施,向个人信息保护委员会报告 |
| 9 月 16 日 | 公布目前已确认的泄露范围 |
从检测到公布用了 5 天,就事件响应而言速度尚可。不过 9 月 14 日确认外泄之后到公布之间仍隔了 2 天,这段时间发生了什么,只能等待后续说明。
泄露信息中包含会话 ID 与账号关联令牌
确认外泄的用户数据约为 2362 万条。涉及的字段范围相当广,包括姓名、邮箱地址、密码哈希值、用户 ID、设备 ID、登录会话 ID、X(原 Twitter)关联令牌、Google SSO 邮箱地址、个人资料信息、使用语言、注册时间、最后登录时间、签约套餐、计费状态以及使用统计。信用卡号等支付信息已确认未被泄露。
在这份清单中,真正值得警惕的与其说是密码哈希值,不如说是登录会话 ID 和 X 关联令牌。哈希值破解需要时间,而会话 ID 和访问令牌只要仍在有效期内,本身就相当于一把钥匙。Helpfeel 表示,已对泄露的认证相关信息的规格和被滥用的可能性进行核查,并完成了失效处理与访问限制等措施。
另外,约 2362 万条中也包含未登记邮箱地址的匿名账号。因此实际涉及个人信息泄露的人数预计低于这一数字,具体范围仍在调查中。
4.9 亿条图片元数据的影响更难判断
另一部分外泄是约 4.9 亿条图片元数据。对象主要是 2019 年 1 月之前注册的图片,约占全部图片数据的 14.4%。此外还有按特定条件筛选取得的约 240 万条图片元数据也被带出。
元数据的内容包括图片 ID、上传来源 IP 地址、User-Agent、图片中若含有的 EXIF 位置信息、图片的 OCR 文本、图片标题以及来源 URL 等。非公开图片的口令也以哈希形式包含在内。
问题在于,图片 ID 正是构成图片 URL 的信息。在只要知道 URL 就能查看的服务设计下,ID 外泄等同于放开了对图片本身的访问。为防止二次损害,Helpfeel 暂时停用了部分图片的浏览功能,并在处置完成后才恢复新上传图片的分发。该公司还确认非公开图片的文件列表已被获取,无法完全排除部分非公开图片被第三方浏览的可能性。
OCR 文本的存在同样不可忽视。Gyazo 凭借一步完成截图与共享的便利性被广泛使用,工作画面或聊天记录的片段常常被直接贴上去。如果图片内容以可读文本的形式留存,仅凭元数据就可能推测出相当多的信息。
该公司提供的 Helpfeel 与 Cosense 运行在与 Gyazo 不同的系统架构上,目前未确认有信息从这两项服务外泄。不过通过 Gyazo 显示的图片,会因分发停止而出现部分无法查看的情况。
用户可以采取的应对
Helpfeel 计划通过登记的邮箱地址,向可能受影响的用户逐一发送通知。对于匿名账号等无法通过邮件联系的情况,则改为在服务界面上发布公告。
用户首先应当做的是修改密码。如果在其他服务上使用了相同或相似的密码,也需要一并更换。既然密码哈希值已经流出,就存在被长时间破解后用于撞库攻击的可能。
另一点是要留意借此事件发送的可疑邮件和消息。由于邮箱地址已经外泄,冒充 Gyazo 通知的钓鱼邮件是现实存在的风险。修改密码时请务必自行访问服务网站操作,不要点击邮件正文中的链接。
如果过去曾把工作相关的截图上传到 Gyazo,建议确认其公开范围设置,并清理掉没有必要继续保留的内容。
总结
此次 Gyazo 的非法访问事件涉及约 2362 万条用户信息和约 4.9 亿条图片元数据,其特点在于泄露内容中包含了构成图片 URL 的信息。虽然支付信息未受影响,但会话 ID、关联令牌以及非公开图片可能被访问等,都属于难以处理的类别。Helpfeel 正在委托外部专业机构开展取证调查,并表示将重新审视认证与授权机制、强化监控体系。对用户而言,先完成密码修改和停止密码复用,再关注后续公告,是较为现实的应对方式。
