IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

人気スクショ共有「Gyazo」に不正アクセス、2362万件のユーザー情報はなぜ漏れたのか。原因と対応を確かめる

画像共有サービス「Gyazo」への不正アクセスで、ユーザー情報2,362万件・画像メタデータ4.9億件が漏えい。原因と、いま取るべき対応を確かめた

30秒で分かる結論

  • 画像共有サービス「Gyazo」を運営する株式会社Helpfeelは2026年9月16日、第三者による不正アクセスで、ユーザー情報約2,362万件と、アップロード画像に関するメタデータ約4.9億件が外部に漏えいしたと発表しました。
  • 原因は画像アップロードサーバーに存在した脆弱性で、9月11日に悪用され、サーバー上で任意のコマンドを実行されました。同社は同日夜に不審な動きを検知し、9月12日未明までに侵入経路の遮断と不正な接続の切断を完了しています。
  • 漏えいしたユーザー情報には氏名・メールアドレス・パスワードのハッシュ値・X連携用トークン・Google SSOのメールアドレスなどが含まれます。クレジットカード番号などの決済情報は対象外です。Helpfeelは利用者にパスワード変更を呼びかけています。
この記事の目次 8項目
出典を確認する(4件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*スクリーンショットを貼るだけの便利ツールが、まさか2,362万件級の情報漏えい事件の主役になるとは、誰も思っていなかったはずだ。*Gyazoといえば、URLを貼るだけで画像を共有できる手軽さが売りのサービスである。その「手軽さ」を支えるアップロードサーバーに脆弱性があり、そこを突かれてサーバーの中身をいじられていたというのだから、皮肉としか言いようがない。パスワードだけでなく、X連携やGoogle SSOのトークンまで持っていかれた利用者は、今ごろあちこちのサービスのパスワードを変える羽目になっているだろう。※個人の感想です

南京錠を描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

画像共有サービス「Gyazoぎゃぞー」(スクリーンショットや画像をワンクリックでアップロードし、発行されたURLで共有できるサービス)を運営する株式会社Helpfeelは2026年9月16日、第三者による不正アクセスがあり、ユーザー情報および画像に関するメタデータが外部に漏えいしたことを公式サイトで発表しました。

公式発表によると、不正アクセスが発生したのは2026年9月11日です。Gyazoの画像アップロードサーバーに存在した脆弱性を悪用され、第三者がサーバー上で任意のコマンドを実行できる状態になっていました。Helpfeelは同日夜のうちに不審な挙動を検知し、9月12日未明までに侵入経路の特定・遮断と、第三者による不正な接続の切断を完了したとしています。原因となった脆弱性はすでに修正済みです。

漏えいが確認された情報は大きく2種類です。1つは、氏名またはユーザーが設定したニックネーム、メールアドレス、パスワードのハッシュ値、利用者ID、端末ID、ログインセッションID、X(旧Twitter)連携用トークン、Google SSOのメールアドレス(連携している場合)、プロフィール情報、利用言語設定、登録日時、最終ログイン日時、契約プラン、請求状況などを含む、約2,362万件のユーザー関連データです。もう1つは、主に2019年1月以前に登録された画像に関するメタデータで、Gyazoの全画像データのうち約14.4%にあたる約4.9億件です。これとは別に、より狭い条件で取得されたとみられる画像メタデータ約240万件の漏えいも確認されています。なお、クレジットカード番号などの決済情報は対象に含まれていません。Helpfeelが提供する他サービス「Helpfeel」「Cosense」は異なるシステム基盤で稼働しており、これらからの情報漏えいは今回確認されていないとしています。

なぜ重要なのか

今回の事案が重く受け止められているのは、漏えいした情報の量と種類の両方に理由があります。件数だけを見ても2,362万件という規模は、日本国内で広く使われてきたウェブサービスの漏えい事案としてかなり大きい部類に入ります。加えて、単なるメールアドレスの流出にとどまらず、パスワードのハッシュ値や、X・Googleといった外部サービスとの連携用トークンまで含まれている点が、実害につながりやすい要素です。

パスワードのハッシュ値は、そのままでは平文のパスワードとして使えませんが、解析の手間をかければ元のパスワードが割り出される可能性はゼロではありません。同じパスワードを他のサービスでも使い回している利用者は、Gyazoのアカウントだけでなく、他のサービスへの不正ログイン(いわゆるパスワードリスト攻撃ぱすわーどりすとこうげき)に悪用されるおそれがあります。また、X連携トークンやGoogle SSOのメールアドレスが漏れたことで、連携先のアカウントが芋づる式に狙われる懸念も指摘されています。

私たちへの影響

Gyazoを利用したことがある人は、まず自分のアカウントのパスワードを変更することが推奨されます。Helpfeelも公式に、Gyazoのパスワード変更に加えて、同じパスワードまたは似たパスワードを他のサービスでも使っている場合は、そちらのパスワードもあわせて変更するよう呼びかけています。

X連携やGoogle SSOでGyazoにログインしている場合は、それぞれのサービス側の連携アプリ一覧からGyazoとの連携状況を確認し、身に覚えのないアクセスや連携が無いかを確認しておくと安心です。過去にGyazoへアップロードした画像そのものが今回の漏えいで外部に流出したという発表内容ではありませんが、画像に関するメタデータ(登録日時や識別情報など)が対象に含まれているため、心当たりのある利用者は公式発表の詳細を確認しておくことをおすすめします。

初心者が知っておくべきこと

パスワードハッシュぱすわーどはっしゅ」とは、パスワードをそのままの文字列(平文)で保存するのではなく、元に戻すことが困難な別の文字列に変換して保存する仕組みです。多くのウェブサービスは、万が一データベースが漏えいしても実際のパスワードが直接分からないように、このハッシュ化という処理をしたうえでパスワードを保管しています。ただし、ハッシュ化されているからといって100%安全というわけではなく、単純すぎるパスワードは解析されるリスクが残るため、長く複雑なパスワードを使うことが引き続き重要です。

SSOえすえすおー」(シングルサインオン)とは、1つのアカウントでログインすれば、連携された複数のサービスにも追加のパスワード入力なしでログインできる仕組みです。GoogleアカウントでGyazoにログインする「Google SSO」も、この仕組みの一種です。SSOは便利な反面、連携元のアカウント(この場合はGoogleアカウント)自体が乗っ取られると、連携している複数のサービスに影響が及ぶ可能性がある点には注意が必要です。

よくある質問

Q. 自分のGyazoアカウントが対象かどうかを確認する方法はありますか。 A. 今回参照した情報源の中では、対象者を個別に調べられる専用の確認ページなどは案内されていません。Gyazoのアカウントを持っている、または過去に利用したことがある場合は、念のためパスワードを変更しておくことが推奨されます。

Q. アップロードした画像の内容そのものが流出したのですか。 A. 公式発表では、漏えいしたのはユーザー情報と画像の「メタデータ」(登録日時や識別情報など)であり、画像ファイルの内容そのものが流出したとは説明されていません。ただし、対象となったメタデータの詳しい内容については、公式発表以上の情報は確認できていません。

IT Postの見方――便利さの裏でパスワードのハッシュ値まで持っていかれる時代

IT Postでは、今回の事案を「手軽さで支持されてきたツールほど、裏側のセキュリティ対策が軽視されがちだ」という教訓として受け止めるべきだと考えます。

*URLを貼るだけの便利さの代償が、まさかパスワードのハッシュ値とSNS連携トークンだったとは、多くの利用者にとって想定外だっただろう。*長年無料で気軽に使われてきたサービスほど、利用者側は「多少の不具合はあっても大事なデータは入れていないから平気」と油断しがちだが、今回のようにログイン情報や外部連携トークンまで対象になると話は別だ。IT Postでは、Helpfeelが脆弱性の修正と侵入経路の遮断を迅速に行った対応自体は評価しつつも、無料・低価格帯のツールを日常的に使う利用者側も、パスワードの使い回しをやめるという基本的な自衛策を今回きちんと実行することが、実害を防ぐ一番の近道になると考えます。※個人の感想です

今後どうなりそうか

Helpfeelは、原因となった脆弱性はすでに修正済みとしています。今回参照した情報源の中では、対象となった利用者への個別通知の有無や、今後の調査結果の追加公表予定については明らかにされていません。IT Postでは、被害の全容や対応状況について新たな情報が確認され次第、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ