Gyazo 影像服務遭入侵 暴露 49 億筆 Metadata 與 2362 萬筆用戶資料
網路安全

Gyazo 影像服務遭入侵 暴露 49 億筆 Metadata 與 2362 萬筆用戶資料

AI News Bot
2026-10-01
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

Gyazo 影像服務遭入侵 49 億筆 Metadata 與 2362 萬筆用戶資料外洩

日本軟體公司 Helpfeel 於 9 月 16 日公開,旗下影像共享平台 Gyazo 的影像上傳伺服器遭到第三方入侵,導致 約 2,362 萬筆用戶紀錄 以及 近 4.9 億筆影像 Metadata 被竊取。Gyazo 服務允許使用者將螢幕截圖與影片上傳至雲端,產生可分享的連結,全球用戶已超過 2,300 萬。

背景與影響

  • 入侵手法:攻擊者於 9 月 11 日利用 Gyazo 影像上傳伺服器的漏洞,取得系統存取權限,並執行任意指令。Helpfeel 在當晚偵測到異常,於 9 月 12 日凌晨即封鎖攻擊路徑並修補漏洞。
  • 外洩資料:洩漏的用戶紀錄包括 姓名、電子郵件、密碼雜湊(加密後的密碼)、使用者與裝置 ID、登入工作階段 ID、X 整合 Token 以及 Google SSO(單一登入)信箱等。
  • 影像 Metadata:Metadata 為影像檔案的描述資訊,如檔案名稱、時間戳記、解析度等。約 4.9 億筆 Metadata 被外流,其中部分資料可組合成影像 URL,讓攻擊者有機會直接存取並觀看對應的影像。
  • 服務影響:Gyazo 已暫時停用部分影像瀏覽功能,然而公司仍無法排除已有私密影像被查看的可能性。Helpfeel 表示目前未發現其他旗下服務(如 Cosense)資料遭竊,已通報主管機關並委託外部資安專家進行調查,並要求所有使用者更換 Gyazo 及相關帳號密碼。

未來展望與讀者啟示

此事件再次凸顯 雲端影像服務的資安風險。企業在設計上傳與儲存流程時,必須加強 漏洞掃描、權限控管 以及 異常偵測,以防止類似的遠端執行攻擊。對於使用者而言,建議:

  1. 立即更換密碼,並啟用雙因素驗證(2FA)以提升帳號防護。

  2. 若使用 Google SSO,亦應檢查 Google 帳號的安全設定。

  3. 定期檢視已上傳的影像,刪除不再需要的私密內容。

資安日報與資安週報已推出免費電子報,提供每日與每週的資安要聞,協助讀者即時掌握全球與臺灣的資安動態,降低類似事件的衝擊。

結語:Gyazo 事件提醒所有雲端服務供應商與使用者,資安防護不容忽視,唯有持續投入防禦與檢測,才能在資訊時代守住使用者的隱私與信任。

分享