The Daily Newsstand · Free, Always
Friday, September 25, 2026

[ITmedia News] Gyazoへの不正アクセス、新たに約1.74億件の画像メタデータ流出

Translate

著者 林裕也 林裕也

[ITmedia]

 AIを活用したナレッジ共有サービスなどを手掛けるHelpfeelは9月25日、画像共有サービス「Gyazo(ギャゾー)」への不正アクセスに関する第二報を発表した。16日の第一報後の調査で、ユーザーが過去に削除した画像のメタデータ約1億7400万件も外部に流出していたことを新たに確認したという。

HelpfeelのWebサイトより、以下同

 新たな流出の対象は、主に2023年2月以前に削除された画像のメタデータ。ユーザーが画像を個別に削除した場合と、アカウントの削除に伴って画像が消えた場合の両方を含む。対象の画像は現在閲覧できない状態で、該当するユーザーや企業には調査完了後、順次メールで連絡する。

新たに判明した事項。ユーザーが過去に削除した画像に関するメタデータ約1.74億件についても、外部に流出していたことを新たに確認

 第一報後の精査により、流出した画像メタデータがGyazo上の総画像数に占める規模も判明した。公表済みの約4億9000万件(主に19年1月以前にアップロード)は約14.4%、何らかの条件で絞り込んで取得された240万件(詳細は調査中)は約0.07%。今回判明した23年2月以前の削除分は約5.1%にあたる。

 これ以外の画像のメタデータや、個人情報の不正利用などの二次被害は25日時点で確認していない。Helpfeelが提供する他サービス「Helpfeel」「Cosense」はGyazoとシステム構成が異なり、攻撃の痕跡は確認していないという。

流出した画像メタデータの影響範囲

 また、第一報で流出を発表したユーザーに関するデータ約2362万件についても、内訳が判明した。Gyazoはメールアドレスなどを登録せずに使える仕組みで、精査の結果、登録がない匿名ユーザーが約1801万件(約76%)と大半を占め、登録があるユーザーは約562万件(約24%)だった。

ユーザーに関するデータ約2362万件の内訳

 流出情報の一つに挙げていたX(旧Twitter)連携用トークンについて、当該トークン単体では第三者によるXアカウントへのログインや操作はできないと確認した。予防的措置として、トークンを含むOAuth連携の認証情報はすでに無効化している。

 Gyazoは二次被害防止のためサービスを停止しているが、アップロード済み画像のデータ消失は確認していない。侵入経路の遮断と脆弱性の修正は完了しており、追加のセキュリティ検証を経て段階的に再開する方針。再開時はまず所有者本人のみが保存済み画像を閲覧でき、その後ユーザー自身の操作で公開状態に戻せる仕組みを検討している。再開状況を含む今後の対応は、29日までをめどに改めて知らせるとしている。

View the original on ITmedia →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.