Une fuite chez Gyazo expose 23,6 millions de comptes et 490 millions de métadonnées d'images
Le service de partage d'images Gyazo, exploité par Helpfeel, a révélé qu'un attaquant avait exploité une faille de son serveur de téléversement d'images pour exécuter des commandes et atteindre sa base de données, exposant environ 23,6 millions de comptes utilisateurs et près de 490 millions de métadonnées d'images.
- Victime
- Gyazo (Helpfeel)
- données
- 23.6M
Le 11 septembre 2026, Helpfeel, l'entreprise japonaise à l'origine du populaire service de capture d'écran et de partage d'images Gyazo, a détecté une activité suspecte sur ses systèmes. Un attaquant avait exploité une vulnérabilité du serveur de téléversement d'images de Gyazo, s'en était servi pour exécuter des commandes arbitraires sur l'infrastructure de Helpfeel et avait atteint la base de données de Gyazo. Helpfeel a indiqué avoir remarqué l'intrusion le soir du 11 septembre (heure du Japon) et, au petit matin du 12 septembre, avoir bloqué les voies d'accès identifiées, coupé les connexions de l'attaquant et corrigé la faille le jour même.
L'entreprise a estimé qu'environ 23,62 millions de comptes utilisateurs avaient été exposés, comprenant des adresses électroniques et des empreintes de mots de passe, aux côtés d'environ 490 millions de métadonnées d'images — principalement pour des images téléversées en janvier 2019 ou avant. Les métadonnées exposées comprenaient les identifiants d'images qui composent les liens Gyazo, des identifiants de session, des jetons d'intégration, du texte extrait par OCR et des informations relatives à des images privées.
Les jetons de session et les données d'images privées aggravent le risque
Des chercheurs en sécurité ont souligné que la fuite était particulièrement grave non seulement par son ampleur mais par la nature des données concernées : l'exposition d'identifiants de session et de jetons d'intégration peut permettre la prise de contrôle de comptes et l'accès à des services connectés, tandis que le texte OCR et les identifiants liés à des images privées pourraient révéler des contenus sensibles que les utilisateurs n'avaient jamais eu l'intention de rendre publics.
Helpfeel a exhorté chaque utilisateur de Gyazo à changer son mot de passe — et à le modifier sur tout autre service où il l'aurait réutilisé — et a signalé l'incident à la Commission de protection des informations personnelles du Japon le 15 septembre. L'entreprise ayant détecté l'intrusion rapidement, coupé l'accès et corrigé la vulnérabilité sous-jacente en une journée, l'incident a été évalué comme contenu, même si l'exposition de centaines de millions de métadonnées laissait subsister un risque durable.
Chronologie
Helpfeel repère une activité suspecte le soir du 11 septembre (heure du Japon) après qu'un attaquant a exploité une vulnérabilité du serveur de téléversement d'images de Gyazo.
Au petit matin du 12 septembre, Helpfeel bloque les voies d'accès identifiées, coupe les connexions de l'attaquant et corrige la vulnérabilité le jour même.
Helpfeel signale l'incident à la Commission de protection des informations personnelles du Japon et invite tous les utilisateurs à changer leur mot de passe.
Sources
- thehackernews.comhttps://thehackernews.com/2026/09/gyazo-breach-exposes-2362-million-user.html
- cyberinsider.comhttps://cyberinsider.com/gyazo-data-breach-exposed-23-6-million-user-records-and-490m-image-metadata/
- infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/experts-gyazos-breach-490-million/