スクリーンショット共有サービス「Gyazo(ギャゾー)」で、大規模な情報流出が起きたことが分かりました。運営する京都市のHelpfeel(ヘルプフィール)が9月16日に公表したもので、約2,362万件の利用者情報と、約4億9,000万件の画像メタデータが外部に漏れたとしています。同社は全利用者にパスワードの変更を呼びかけています。
メールアドレスやパスワードのハッシュ値が流出
流出した利用者情報には、メールアドレスやパスワードのハッシュ値(暗号化された文字列)、ユーザーID、ログインセッションIDなどが含まれます。クレジットカード番号などの決済情報は漏れていないとされますが、影響範囲は広範に及びます。
画像リンクのIDも流出、非公開画像に閲覧の恐れ
攻撃者は画像アップロード用サーバーの脆弱性(セキュリティ上の欠陥)を突いて侵入し、社内システムで任意のコマンドを実行してデータベースにアクセスしたとみられます。とりわけ深刻なのが、画像のリンクを構成するIDが流出した点です。GyazoではURLを知っていれば誰でも画像を閲覧できる仕組みのため、本来「リンクを共有していない限り非公開」だったはずの画像が、第三者に見られる恐れがあります。同社は一部画像の閲覧を一時停止しました。
Helpfeelは、9月11日夜に不審なアクセスに気づき、翌12日未明に侵入経路を遮断して脆弱性を修正したと説明しています。15日には日本の個人情報保護委員会に報告し、外部専門家による調査を進めています。私的な画像を含むリストも攻撃者が取得しており、「第三者が閲覧した可能性を排除できない」と認めました。日々何気なく撮るスクリーンショットに、どれほどの個人情報が写り込んでいるか、改めて考えさせられる事件ではないでしょうか。
日本への影響
Gyazoは日本発のサービスで、国内のビジネスパーソンやエンジニア、学生に幅広く使われてきただけに、今回の流出は身近なリスクとして受け止める必要があります。スクリーンショットには、業務資料やチャットの画面、メールの本文、時には口座情報や住所といった機微な情報が写り込んでいることが少なくありません。流出した画像IDを悪用されれば、こうした「非公開のつもり」だった画像が第三者の目に触れる恐れがあり、そこから業務上の秘密漏えいや個人の特定につながりかねません。利用者がいますぐ取るべき対応は明確で、Gyazoのパスワードを直ちに変更し、同じパスワードを使い回している他のサービスもすべて変更することです。加えて、Gyazoを装った不審なメールやメッセージには反応せず、リンクを安易に開かない慎重さも求められます。企業にとっては、従業員が業務でスクリーンショット共有サービスを使う際のルール整備や、機密情報を画像で外部サービスに預けない運用の徹底が、再発防止の現実的な一歩となります。便利さの裏にあるリスクを見直す好機だといえます。
まとめ:手軽な画像共有サービスにも、思わぬ落とし穴が潜んでいます。まずはパスワードの変更と使い回しの見直しから、自分の情報を守る一歩を踏み出しましょう。
出典:
The Hacker News – Gyazo Breach Exposes 23.62 Million User Records
Helpfeel – Notice regarding the information leak
Photo: Wayne Zheng / Unsplash


