Популярный сервис для обмена скриншотами Gyazo сообщил об утечке данных 23,6 млн пользователей после взлома
Компания Helpfeel сообщила о крупной утечке данных в сервисе обмена изображениями Gyazo. Злоумышленники получили доступ к информации примерно 23,62 млн пользовательских аккаунтов, а также к метаданным сотен миллионов загруженных файлов.
Инцидент произошёл 11 сентября 2026 года. По данным компании, атакующие воспользовались уязвимостью на сервере загрузки изображений Gyazo, которая позволила выполнять произвольные команды. Подозрительную активность обнаружили в тот же день, а к утру 12 сентября известные каналы проникновения были заблокированы. Уязвимость также исправили.
В утечку попали имена и никнеймы, адреса электронной почты, хеши паролей, идентификаторы пользователей и устройств, ID сессий, данные профилей, сведения о тарифах и статистика использования. В отдельных случаях среди данных также присутствовали токены интеграции с X и адреса Google SSO.
Данные банковских карт и другая платёжная информация, по заявлению Helpfeel, не утекли. Кроме того, часть из 23,62 млн записей относится к анонимным аккаунтам без электронной почты, поэтому точное число затронутых людей пока устанавливается.
Отдельно злоумышленники получили около 490 млн записей с метаданными изображений — преимущественно для контента, загруженного до января 2019 года. Это примерно 14,4% соответствующих данных Gyazo. Также были извлечены метаданные ещё примерно 2,4 млн изображений по отдельной выборке.
Среди утёкших данных — ID изображений, используемые в URL, IP-адреса загрузивших их пользователей, User-Agent, геолокация из EXIF при её наличии, распознанный OCR-текст, названия изображений и исходные URL. Также могли попасть хешированные парольные фразы приватных изображений.
Поскольку утечка содержит данные, из которых формируются URL, Helpfeel предупреждает о риске несанкционированного просмотра некоторых изображений. Компания временно отключила доступ к части контента. Также установлено, что атакующие получили список приватных изображений; возможность просмотра некоторых из них третьими лицами пока не исключена.
Пользователям Gyazo рекомендуют сменить пароль, а если такой же или похожий пароль используется на других сайтах — заменить его и там. Также стоит опасаться фишинговых писем и сообщений, связанных с инцидентом.
Helpfeel продолжает расследование с привлечением внешних специалистов. Признаков утечки из других сервисов компании — Helpfeel и Cosense — на данный момент не обнаружено.
https://corp.helpfeel.com/news/news-20260916-1 📜 Архивная копия
Post #7239
107