Gyazoへの不正アクセス、新たに約1.74億件の画像メタデータ流出

0

2026年09月25日 20:21  ITmedia NEWS

  • チェックする
  • つぶやく
  • 日記を書く

ITmedia NEWS

写真

 AIを活用したナレッジ共有サービスなどを手掛けるHelpfeelは9月25日、画像共有サービス「Gyazo(ギャゾー)」への不正アクセスに関する第二報を公開した。16日の第一報後の調査で、ユーザーが過去に削除した画像のメタデータ約1億7400万件も外部に流出していたことを新たに確認したという。


【画像】流出した画像メタデータの影響範囲


 新たな流出の対象は、主に2023年2月以前に削除された画像のメタデータ。ユーザーが画像を個別に削除した場合と、アカウントの削除に伴って画像が消えた場合の両方を含む。対象の画像は現在閲覧できない状態で、該当するユーザーや企業には調査完了後、順次メールで連絡する。


 第一報後の精査により、流出した画像メタデータがGyazo上の総画像数に占める規模も判明した。公表済みの約4億9000万件(主に19年1月以前にアップロード)は約14.4%、何らかの条件で絞り込んで取得された240万件(詳細は調査中)は約0.07%。今回判明した23年2月以前の削除分は約5.1%にあたる。


 これ以外の画像のメタデータや、個人情報の不正利用などの二次被害は25日時点で確認していない。Helpfeelが提供する他サービス「Helpfeel」「Cosense」はGyazoとシステム構成が異なり、攻撃の痕跡は確認していないという。


 また、第一報で流出を発表したユーザーに関するデータ約2362万件についても、内訳が判明した。Gyazoはメールアドレスなどを登録せずに使える仕組みで、精査の結果、登録がない匿名ユーザーが約1801万件(約76%)と大半を占め、登録があるユーザーは約562万件(約24%)だった。


 流出情報の一つに挙げていたX(旧Twitter)連携用トークンについては、当該トークン単体では第三者がXアカウントにログインや操作をすることはできないと確認した。予防的措置として、トークンを含むOAuth連携の認証情報はすでに無効化している。


 Gyazoは二次被害防止のためサービスを停止しているが、アップロード済み画像のデータ消失は確認していない。侵入経路の遮断と脆弱性の修正は完了しており、追加のセキュリティ検証を経て段階的に再開する方針。再開時はまず所有者本人のみが保存済み画像を閲覧でき、その後ユーザー自身の操作で公開状態に戻せる仕組みを検討している。再開状況を含む今後の対応は、29日までをめどに改めて知らせるとしている。



    ランキングIT・インターネット

    前日のランキングへ

    ニュース設定