Gyazo 数据泄露:2362 万用户记录与 4.9 亿图片元数据被窃

日本京都的 Helpfeel 公司确认,其截图与图片分享服务 Gyazo 遭到入侵。攻击者利用图片上传服务器上的漏洞获得任意命令执行能力,进而访问 Gyazo 数据库,导致约 2362 万条用户记录与约 4.9 亿条图片元数据被未授权获取。泄露内容包含可用于重建图片链接的 32 位图片 ID 及私有图片清单,Gyazo 已临时关闭部分图片查看并要求全站用户重置口令。该事件无公开 CVE 编号。

事件概述

Helpfeel 通报的时间线显示,入侵始于 2026 年 9 月 11 日(日本标准时间),第三方利用 Gyazo 图片上传服务器上的一个漏洞取得未授权访问并执行任意命令。公司当晚检测到可疑活动并启动响应,至 9 月 12 日凌晨封堵访问路径、切断攻击者连接,并在该窗口内修复了漏洞。

数据外泄的确认晚于入侵阻断。Helpfeel 于 9 月 14 日确认发生未授权披露并暂停图片分发,9 月 15 日向日本个人信息保护委员会报告,9 月 16 日发布公开说明与数据清单。

技术细节

攻击路径为典型的「上传接口到 RCE」。图片上传服务器需接收截图、GIF 与视频等大体积二进制载荷并写入对象存储,这类组件通常承担较少的安全审查。Helpfeel 确认攻击者从该路径取得命令执行能力并横向到达数据库。

被泄露的字段分为两类。其一是用户记录,可能包含昵称、邮箱、口令哈希、用户 ID、设备 ID、登录会话 ID、X(原 Twitter)集成令牌、Google SSO 邮箱、注册与最后登录时间、订阅计划与计费状态等。其二规模更大,约 4.9 亿条图片元数据,主要对应 2019 年 1 月及以前注册的图片,约占 Gyazo 图片相关数据总量的 14.4%,字段可能包含图片 ID、上传 IP、User-Agent、标题、来源 URL、EXIF 地理位置、OCR 提取文本以及私有图片的哈希口令。攻击者还按特定筛选条件额外取走约 240 万张图片的元数据,并取得私有图片清单。

Helpfeel 未披露漏洞的具体组件、受影响版本与攻击者执行的命令。

影响评估

图片 ID 泄露是本事件中危害最直接的部分。Gyazo 默认采用「知道链接即可查看」的可见性模型,链接的唯一保护来自不可猜测的 32 位图片 ID;一旦 ID 与私有图片清单同时落入攻击者手中,隐私保护在事实上失效。EXIF 与 OCR 字段进一步放大风险,截图中的坐标位置、会话内容甚至误拍的凭据都可能被还原。

口令哈希与会话 ID 构成第二重风险。哈希算法与加盐配置未公开,弱口令用户面临离线破解;若部分会话 ID 与 X 集成令牌提取后仍有效,攻击者可在不知明文口令的情况下滥用会话或操作关联社交账户。

2362 万是记录数而非受害人数。数据库包含无需注册邮箱的匿名账户,同一人可能对应多条记录。信用卡号等支付信息已确认未被泄露。

修复建议

  • Gyazo 已强制重置全部用户口令,用户应立即修改,并同步修改此前复用过同一口令的其他服务。
  • 2019 年以前上传且原本视为私密的图片,应假定其图片 ID 已被掌握,敏感截图需考虑删除或重新处理。
  • X 集成令牌与 Google SSO 授权建议手动撤销并重新授权,确认无异常登录记录。
  • 对运营图片、附件上传业务的主机,上传路径需做类型与尺寸校验,转换进程应以最小权限运行并与数据库网络隔离,禁止上传服务直连业务库;资源可见性不应仅依赖不可猜测的标识符。
  • 建立上传端点异常监控,媒体转换进程不应派生 shell,出现此类行为即为高危信号。

参考来源