株式会社Helpfeelは9月25日、9月16日に公表した同社提供の画像共有サービス「Gyazo」への不正アクセスについて、第二報を発表した。
同社では9月11日に、「Gyazo」の画像アップロードサーバに存在した脆弱性を悪用し、第三者が同社のシステム上で任意のコマンドを実行する不正アクセスがあり、同社では同日夜に不正な挙動を検知し、調査および対応を開始していた。
同社では9月12日未明までに確認された侵入経路の遮断と第三者による不正な接続の切断を実施している。
同社ではその後の調査で、第三者が「Gyazo」のデータベースにアクセスし、ユーザー情報およびアップロードされた画像に関するメタデータが外部に流出した事実を確認していた。
外部流出した「Gyazo」のユーザーに関するデータは約2,362万件で、第一報後の調査で内訳を精査した結果、下記が判明している。
・メールアドレスの登録がない匿名ユーザー:約1,801万件(約76%)
・メールアドレスの登録があるユーザー:約562万件(約24%)
同データに含まれる情報は下記の通り。
メールアドレス
パスワードのハッシュ値
利用者ID
端末ID
ログインセッションID
X(旧Twitter)連携用トークン(連携していた場合)
Google SSOのメールアドレス(連携していた場合)
プロフィール情報
利用言語
登録日時
最終ログイン日時
契約プラン
課金ステータス(カード番号等の決済情報は含まない)
利用統計
外部流出した「Gyazo」の画像に関するメタデータは、2019年1月以前に登録された約4.9億件(画像に関するデータ全体の約14.4%)に加え、別途条件を絞って取得された約240万件(画像に関するデータ全体の約0.07%)の画像に関するメタデータ、主に2023年2月以前に削除された削除済み画像に関する約1.74億件(画像に関するデータ全体の約5.1%)のメタデータで、下記の情報が含まれている。
画像ID(画像URLを構成する情報)
アップロード元IPアドレス
User-Agent
EXIF位置情報(画像に含まれる場合)
画像のOCRテキスト
画像タイトル
取得元URL等のメタデータ
非公開画像のパスフレーズ(ハッシュ化されたもの)等
同社では、本件の影響を受けた可能性のある「Gyazo」の利用者に対し、メールにて案内を行う予定。
なお、同社が提供する「Helpfeel」および「Cosense」では、「Gyazo」とは異なるシステム構成で運用しており、現時点までの調査で「Helpfeel」および「Cosense」のシステムからの情報流出は確認されていない。一方で、「Helpfeel」および「Cosense」上で「Gyazo」を利用して表示している画像については、本件に伴う「Gyazo」の画像配信停止の影響で、一部の画像が閲覧できない場合がある。
同社では、外部の専門家を含むセキュリティ強化体制の構築を進め、今後の対策に反映するとのこと。








