經營圖片分享服務 Gyazo 的 Helpfeel 公司在 2026 年 9 月 16 日公布,第三方的非法存取導致約 2362 萬筆使用者資訊外洩。與圖片相關的中繼資料也有約 4.9 億筆遭到竊取,其中包含構成圖片網址的資訊。目前入侵途徑已全數阻斷,相關漏洞也完成修補,但該公司仍呼籲使用者儘快變更密碼。
起點是圖片上傳伺服器的漏洞
入侵發生在 2026 年 9 月 11 日。攻擊者利用 Gyazo 圖片上傳伺服器上的漏洞,得以在 Helpfeel 的系統上執行任意指令。任意指令執行代表攻擊者可以自由操作伺服器,就入侵深度而言屬於相當嚴重的一類事件。
該公司當晚察覺異常行為,並在 9 月 12 日凌晨前阻斷已確認的入侵途徑,同時切斷第三方的非法連線。造成本次事件的漏洞也在此時完成修補。後續調查確認,攻擊者已存取 Gyazo 的資料庫,並將資料帶往外部。
從發現到公布的經過如下。
| 日期 | 處置 |
|---|---|
| 9 月 11 日 | 偵測到非法存取,展開調查 |
| 9 月 12 日 | 完成初期處置,修補漏洞 |
| 9 月 14 日 | 確認資訊外洩,採取停止圖片放送等預防措施 |
| 9 月 15 日 | 實施追加措施,向個人資料保護委員會提報 |
| 9 月 16 日 | 公布目前已確認的外洩範圍 |
從偵測到公布花了 5 天,以事件應變來說速度尚屬合理。不過 9 月 14 日確認外洩之後到公布之間仍隔了 2 天,這段期間發生了什麼,只能等待後續說明。
外洩資訊中包含工作階段 ID 與帳號連動權杖
確認外洩的使用者資料約為 2362 萬筆。涉及的欄位範圍相當廣,包含姓名、電子郵件地址、密碼雜湊值、使用者 ID、裝置 ID、登入工作階段 ID、X(原 Twitter)連動權杖、Google SSO 電子郵件地址、個人檔案資訊、使用語言、註冊時間、最後登入時間、合約方案、計費狀態以及使用統計。信用卡號等付款資訊已確認未外洩。
在這份清單中,真正值得警惕的與其說是密碼雜湊值,不如說是登入工作階段 ID 與 X 連動權杖。雜湊值破解需要時間,但工作階段 ID 與存取權杖只要仍在有效期間內,本身就等同於一把鑰匙。Helpfeel 表示已針對外洩的認證相關資訊檢視其規格與遭濫用的可能性,並完成失效處理與存取限制等措施。
另外,約 2362 萬筆當中也包含未登錄電子郵件地址的匿名帳號。因此實際涉及個人資料外洩的人數預期會低於這個數字,具體範圍仍在調查中。
4.9 億筆圖片中繼資料的影響更難評估
另一部分外洩是約 4.9 億筆圖片中繼資料。對象主要是 2019 年 1 月以前註冊的圖片,約占全部圖片資料的 14.4%。此外還有依特定條件篩選取得的約 240 萬筆圖片中繼資料同樣遭到帶出。
中繼資料的內容包含圖片 ID、上傳來源 IP 位址、User-Agent、圖片中若含有的 EXIF 位置資訊、圖片的 OCR 文字、圖片標題以及取得來源網址等。非公開圖片的通關密語也以雜湊形式包含在內。
問題在於,圖片 ID 正是構成圖片網址的資訊。在只要知道網址就能瀏覽的服務設計下,ID 外洩等同於開放了對圖片本身的存取。為防止二次損害,Helpfeel 暫時停用部分圖片的瀏覽功能,並在處置完成後才恢復新上傳圖片的放送。該公司也確認非公開圖片的檔案清單已遭取得,無法完全排除部分非公開圖片被第三方瀏覽的可能性。
OCR 文字的存在同樣不容忽視。Gyazo 憑藉一個動作就完成截圖與分享的便利性而被廣泛使用,工作畫面或聊天紀錄的片段經常被直接貼上去。若圖片內容以可讀文字的形式留存,光靠中繼資料就可能推測出相當多的內容。
該公司提供的 Helpfeel 與 Cosense 運行在與 Gyazo 不同的系統架構上,目前未確認有資訊從這兩項服務外洩。不過透過 Gyazo 顯示的圖片,會因放送停止而出現部分無法瀏覽的情況。
使用者可以採取的應對
Helpfeel 預計透過已登錄的電子郵件地址,向可能受影響的使用者逐一發送通知。對於匿名帳號等無法以郵件聯繫的情況,則改為在服務畫面上公告。
使用者首先該做的是變更密碼。若在其他服務上使用相同或相似的密碼,也需要一併更換。既然密碼雜湊值已經流出,就存在被長時間破解後用於填充攻擊的可能。
另一點是要留意藉此事件發送的可疑郵件與訊息。由於電子郵件地址已外洩,冒充 Gyazo 通知的釣魚郵件是實際存在的風險。變更密碼時請務必自行前往服務網站操作,不要點擊郵件內文中的連結。
如果過去曾將工作相關的截圖上傳到 Gyazo,建議確認其公開範圍設定,並整理掉沒有必要繼續保留的內容。
總結
本次 Gyazo 的非法存取事件涉及約 2362 萬筆使用者資訊與約 4.9 億筆圖片中繼資料,其特徵在於外洩內容包含了構成圖片網址的資訊。雖然付款資訊未受影響,但工作階段 ID、連動權杖以及非公開圖片可能遭到存取等,都屬於難以收拾的類別。Helpfeel 正委託外部專業機構進行鑑識調查,並表示將重新檢視認證與授權機制、強化監控體制。對使用者而言,先完成密碼變更與停止密碼重複使用,再持續關注後續公告,是較為實際的應對方式。
