Японская компания Helpfeel сообщила о взломе сервиса Gyazo, которым пользуются для создания скриншотов, GIF и коротких записей экрана. Злоумышленники получили доступ к 23,6 млн пользовательских записей, а также к метаданным примерно 490 млн изображений. При этом похищенная информация позволяет восстановить ссылки на «приватные» картинки, которые раньше считались недоступными посторонним.
Атаку обнаружили вечером 11 сентября 2026 года: хакеры воспользовались уязвимостью на сервере загрузки изображений Gyazo и получили возможность выполнять произвольные команды в системах компании. Утром 12 сентября специалисты Helpfeel заблокировали доступ и закрыли проблему, но база к этому моменту уже была у атакующих. В скомпрометированных записях — имена, email-адреса, хеши паролей, идентификаторы пользователей и устройств, ID активных сессий, токены интеграции с соцсетью X, данные профилей, информация о подписках и биллинге. Данные банковских карт, по заверению компании, не пострадали. Уточним: 23,62 млн — это число записей, а не людей; реальное количество пострадавших ещё устанавливается.
Вторая часть беды — метаданные примерно 490 млн изображений, в основном загруженных до января 2019 года: ID изображений, IP-адреса, User-Agent, геолокация из EXIF, распознанный OCR-текст, заголовки и исходные URL. Ссылки Gyazo содержат 32-символьные идентификаторы, и считалось, что их непредсказуемость защищает картинки: фото «приватно», пока ссылка не опубликована. Зная ID, атакующие могут восстановить URL и открыть исходное изображение. В их руки попал и список картинок, защищённых паролем и настройкой «Only me» — часть таких изображений, не исключают в компании, тоже могли просмотреть.
Для пользователя сервиса это двойной удар: сменить пароль мало — старые скриншоты с документами, перепиской и геометками могут оказаться публичными. А если тот же пароль стоял на других сайтах, риск расползается дальше.
Пользователям Gyazo советуют немедленно сменить пароль, а если он повторялся где-то ещё — обновить и там. Остерегайтесь писем «от Gyazo» со ссылками: фишинг по свежим утечкам приходит быстро. Всем остальным — полезный урок: скриншоты с документами лучше не заливать в облачные сервисы вообще, а «ссылку знаю только я» защитой не считать.
Источник: Xakep.ru со ссылкой на Helpfeel, 22 сентября 2026