Gyazoへの不正アクセス、新たに約1.74億件の画像メタデータ流出

 AIを活用したナレッジ共有サービスなどを手掛けるHelpfeelは9月25日、画像共有サービス「Gyazo(ギャゾー)」への不正アクセスに関する第二報を発表した。16日の第一報後の調査で、ユーザーが過去に削除した画像のメタデータ約1億7400万件も外部に流出していたことを新たに確認したという。

HelpfeelのWebサイトより、以下同

 新たな流出の対象は、主に2023年2月以前に削除された画像のメタデータ。ユーザーが画像を個別に削除した場合と、アカウントの削除に伴って画像が消えた場合の両方を含む。対象の画像は現在閲覧できない状態で、該当するユーザーや企業には調査完了後、順次メールで連絡する。

新たに判明した事項。ユーザーが過去に削除した画像に関するメタデータ約1.74億件についても、外部に流出していたことを新たに確認

 第一報後の精査により、流出した画像メタデータがGyazo上の総画像数に占める規模も判明した。公表済みの約4億9000万件(主に19年1月以前にアップロード)は約14.4%、何らかの条件で絞り込んで取得された240万件(詳細は調査中)は約0.07%。今回判明した23年2月以前の削除分は約5.1%にあたる。

 これ以外の画像のメタデータや、個人情報の不正利用などの二次被害は25日時点で確認していない。Helpfeelが提供する他サービス「Helpfeel」「Cosense」はGyazoとシステム構成が異なり、攻撃の痕跡は確認していないという。

流出した画像メタデータの影響範囲

 また、第一報で流出を発表したユーザーに関するデータ約2362万件についても、内訳が判明した。Gyazoはメールアドレスなどを登録せずに使える仕組みで、精査の結果、登録がない匿名ユーザーが約1801万件(約76%)と大半を占め、登録があるユーザーは約562万件(約24%)だった。

ユーザーに関するデータ約2362万件の内訳

 流出情報の一つに挙げていたX(旧Twitter)連携用トークンについて、当該トークン単体では第三者によるXアカウントへのログインや操作はできないと確認した。予防的措置として、トークンを含むOAuth連携の認証情報はすでに無効化している。

 Gyazoは二次被害防止のためサービスを停止しているが、アップロード済み画像のデータ消失は確認していない。侵入経路の遮断と脆弱性の修正は完了しており、追加のセキュリティ検証を経て段階的に再開する方針。再開時はまず所有者本人のみが保存済み画像を閲覧でき、その後ユーザー自身の操作で公開状態に戻せる仕組みを検討している。再開状況を含む今後の対応は、29日までをめどに改めて知らせるとしている。

印刷する
SNSでシェア
SpecialPR

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR