L’intrusion des serveurs de Gyazo expose les données de compte et les liens privés vers les images

Intrusion Gyazo via CVE-2026-91843 : 23,62M comptes et 490M métadonnées d'images exposés, incluant emails, hash et liens privés.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

L’intrusion des serveurs de Gyazo expose les données de compte et les liens privés vers les images
Fuites de données

Image d’illustration générée par IA

Une faille du serveur d’envoi a ouvert un accès au backend de Gyazo

Helpfeel, l’entreprise japonaise qui exploite la plateforme Gyazo de captures d’écran et d’enregistrements vidéo, a confirmé un accès non autorisé à l’infrastructure qui prend en charge le service. L’attaquant a accédé à environ 23,62 millions d’enregistrements utilisateur et à quelque 490 millions d’enregistrements contenant des métadonnées d’images.

L’intrusion a débuté le 11 septembre, lorsque l’attaquant a exploité une vulnérabilité du serveur d’envoi d’images de Gyazo. Cette faille permettait l’exécution de commandes malveillantes, donnant à l’intrus un accès qui dépassait les fonctions d’envoi prévues et s’étendait aux bases de données du backend.

Helpfeel a détecté une activité suspecte et bloqué l’attaquant le 12 septembre. À ce moment-là, toutefois, la base de données utilisateurs et les métadonnées liées aux images avaient déjà été consultées. L’entreprise a temporairement mis Gyazo hors ligne pendant qu’elle enquêtait sur la compromission et appliquait les mesures correctives.

La faille exploitée est référencée sous l’identifiant CVE-2026-91843 et affiche un score CVSS 3.1 critique de 9,8. Son vecteur est CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, ce qui décrit une vulnérabilité exploitable à distance, ne nécessitant ni authentification ni interaction de l’utilisateur, et pouvant avoir des conséquences importantes sur la confidentialité, l’intégrité et la disponibilité.

Helpfeel n’a pas communiqué les versions logicielles concernées, l’architecture du composant vulnérable ni les commandes exactes exécutées par l’attaquant. Aucun correctif public ni aucune mise à jour de sécurité autonome n’ont été identifiés. Le statut de la vulnérabilité dans le catalogue CISA Known Exploited Vulnerabilities et l’existence d’une éventuelle échéance de remédiation ne sont pas non plus connus.

Les 23,62 millions d’enregistrements ne correspondent pas nécessairement à 23,62 millions de personnes

La base de données compromise contenait environ 23,62 millions d’enregistrements de comptes, un chiffre arrondi à 23,6 millions dans certains articles. Ce nombre ne doit pas être interprété comme le décompte exact des personnes concernées.

Gyazo autorise la création de comptes anonymes, qui peuvent ne comporter aucune adresse e-mail enregistrée ni aucune information de contact comparable. Une même personne peut également être représentée par plusieurs comptes ou enregistrements. Helpfeel cherche donc encore à déterminer combien de personnes identifiables ont vu leurs informations personnelles exposées.

Selon le compte concerné, les champs consultés peuvent inclure :

  • Noms ou pseudonymes
  • Adresses e-mail et adresses e-mail Google SSO
  • Hachages de mots de passe
  • Identifiants utilisateur et identifiants d’appareil
  • Identifiants de session
  • Jetons d’intégration X
  • Paramètres du profil et de la langue
  • Horodatages de création du compte et de dernière connexion
  • Formules d’abonnement et statut de facturation
  • Statistiques d’utilisation

Les numéros de carte bancaire n’ont pas été exposés. Les articles qui évoquent de manière générale des informations de facturation font référence au statut de l’abonnement ou de la facturation du compte, et non à des données de carte bancaire compromises.

La présence de hachages de mots de passe crée un risque de cassage hors ligne, en particulier pour les utilisateurs ayant choisi des mots de passe faibles. La difficulté réelle dépend de l’algorithme de hachage, de sa configuration, qui n’ont pas été communiquées, ainsi que de l’utilisation éventuelle de sels individuels ou d’autres mécanismes de protection.

Les identifiants de session et les jetons d’intégration X posent un problème différent. S’ils étaient encore valides après leur extraction, ils pourraient permettre de détourner des sessions ou d’interagir sans autorisation avec des comptes connectés, sans nécessiter le mot de passe en clair de la victime. Helpfeel n’a pas précisé la durée de validité des jetons, si toutes les sessions actives ont été invalidées ni si les données d’authentification volées ont ensuite été utilisées.

Gyazo compte environ 23 millions d’utilisateurs dans le monde et a reçu quelque 3,1 milliards de contenus multimédias envoyés, selon les articles consacrés à l’incident et à l’ampleur de la plateforme.

Les métadonnées d’images peuvent exposer bien plus que l’identité des comptes

La compromission ne s’est pas limitée aux informations classiques des comptes. L’attaquant a accédé à environ 490 millions d’enregistrements de métadonnées d’images, dont la plupart étaient associés à des contenus envoyés en janvier 2019 ou avant cette date.

Ces enregistrements peuvent contenir des identifiants d’images, des adresses IP d’envoi, des chaînes User-Agent, des titres, des URL sources, du texte extrait par OCR et des données de localisation EXIF. Des phrases secrètes hachées protégeant des images privées figuraient également parmi les champs potentiellement exposés.

Cette combinaison ouvre plusieurs voies d’atteinte à la vie privée. Les adresses IP peuvent révéler des informations sur le réseau utilisé ou une localisation approximative, tandis que les champs EXIF peuvent contenir des données de géolocalisation plus précises. Le texte extrait par OCR peut exposer des informations visibles dans les captures d’écran, notamment des noms, des messages, des détails sur des systèmes internes ou des identifiants capturés par inadvertance.

Les identifiants d’images sont particulièrement sensibles, car ils peuvent permettre de reconstituer les URL correspondantes de Gyazo. Un contenu principalement protégé par un lien difficile à deviner devient vulnérable si l’identifiant nécessaire à la recréation de ce lien est obtenu depuis une base de données.

Un autre chiffre, d’environ 2,4 millions d’images, a été avancé pour les métadonnées consultées au moyen de recherches spécifiques effectuées par l’attaquant. Ce nombre figure dans un récit de l’enquête et ne doit pas être confondu avec l’ensemble beaucoup plus vaste d’environ 490 millions d’enregistrements de métadonnées.

L’attaquant a également obtenu une liste identifiant des images privées. Helpfeel n’a pas confirmé que les fichiers d’images eux-mêmes avaient été téléchargés, mais ne peut pas exclure que certaines images privées aient été consultées. Rien n’indique que du contenu ait été supprimé.

En réponse, l’entreprise a désactivé l’accès aux fichiers dont les métadonnées exposées pouvaient fournir un moyen d’accéder sans autorisation au contenu associé. Cette mesure réduit l’accès immédiat, mais ne permet pas d’annuler la divulgation des métadonnées déjà récupérées.

Les captures d’écran anciennes créent des risques bien actuels

Les contenus envoyés il y a longtemps peuvent rester sensibles bien après leur utilisation initiale. Une capture d’écran créée plusieurs années auparavant peut toujours contenir une adresse e-mail active, un nom d’hôte interne, une fiche client, du code source ou des informations utiles pour usurper l’identité de son propriétaire.

Les données exposées peuvent également être recoupées entre différentes catégories. Un attaquant pourrait associer une adresse e-mail à des titres d’images, du texte extrait par OCR, des informations sur l’appareil, un statut d’abonnement et d’anciens schémas d’utilisation. Ce contexte rend les messages d’hameçonnage plus crédibles qu’un e-mail générique faisant référence à une fuite de données.

Par exemple, une fausse notification pourrait mentionner un véritable compte Gyazo, le sujet d’une ancienne image ou un compte X connecté. Elle pourrait ensuite rediriger le destinataire vers une fausse page de réinitialisation du mot de passe ou de vérification du compte.

Les utilisateurs professionnels sont davantage exposés s’ils ont envoyé des captures d’écran de panneaux d’administration, de défauts logiciels, de jetons d’accès, de communications internes ou de consoles cloud. Même lorsque les captures d’écran elles-mêmes restent inaccessibles, les titres, les URL sources et le texte extrait peuvent révéler des informations opérationnelles.

Les utilisateurs anonymes ne sont pas automatiquement protégés. Helpfeel peut avoir des difficultés à les contacter, mais leurs enregistrements peuvent tout de même contenir des identifiants d’appareil, des identifiants de session, des adresses IP et des métadonnées d’images. Helpfeel prévoit d’utiliser des notifications dans l’interface web pour les utilisateurs qui ne peuvent pas être joints par e-mail enregistré.

Helpfeel a neutralisé le vecteur d’accès connu, mais l’enquête se poursuit

Helpfeel indique avoir bloqué les accès utilisés par l’intrus et corrigé la vulnérabilité du serveur d’envoi d’images exploitée. L’entreprise a également fait appel à des spécialistes externes, contacté les autorités et commencé à envoyer des notifications aux utilisateurs disposant d’une adresse e-mail enregistrée.

L’entreprise n’a trouvé aucun élément indiquant que des informations avaient été volées depuis ses autres services ou depuis les systèmes de Cosense. Elle n’a pas non plus fait état d’un téléchargement systématique de l’ensemble de la collection d’images de Gyazo.

Ces conclusions restent provisoires. L’attaquant n’a pas été publiquement identifié et le nombre définitif de personnes concernées doit encore être établi. Helpfeel pourrait publier de nouvelles informations à mesure que ses analyses forensiques avancent.

L’incident constitue un cas d’exploitation avérée, et non une simple divulgation théorique d’une vulnérabilité. Selon la chronologie rapportée de la compromission et de la réponse, l’attaquant a exécuté des commandes avec succès et accédé à des enregistrements du backend avant le confinement de l’incident.

Ce que les utilisateurs et les organisations utilisant Gyazo doivent faire dès maintenant

Les utilisateurs de Gyazo doivent modifier le mot de passe de leur compte et remplacer tout mot de passe identique ou similaire utilisé ailleurs. La réutilisation des mots de passe peut transformer l’exposition d’un seul hachage en compromissions de services sans rapport les uns avec les autres.

Les utilisateurs doivent également fermer leurs sessions Gyazo actives et se reconnecter une fois les mesures de sécurisation des comptes prises par Helpfeel. Les jetons X connectés et autres identifiants d’intégration doivent être révoqués ou renouvelés lorsque les contrôles concernés le permettent.

Les précautions supplémentaires comprennent :

  • Vérifier l’absence d’accès ou de modifications inhabituels sur les comptes Gyazo.
  • Surveiller les comptes X connectés pour détecter toute activité inattendue.
  • Considérer comme suspects les messages non sollicités de réinitialisation du mot de passe ou de vérification.
  • Vérifier les communications liées à la compromission depuis l’interface officielle de Gyazo plutôt qu’en utilisant les liens intégrés aux e-mails.
  • Réévaluer les captures d’écran, enregistrements et images privées sensibles stockés sur le service.
  • Supprimer ou remplacer les contenus qui pourraient rester accessibles via des liens exposés.
  • Surveiller les comptes e-mail pour détecter les campagnes d’hameçonnage ciblées fondées sur de véritables informations de profil ou d’image.

Les organisations doivent identifier les employés qui ont utilisé Gyazo avec une adresse e-mail professionnelle ou envoyé des captures d’écran liées à leur activité. Les comptes associés à des URL internes, des identifiants, des informations client, du code source ou des interfaces d’administration nécessitent une surveillance renforcée et une réinitialisation des identifiants.

L’absence de numéros de carte exposés limite le risque de fraude directe aux paiements, mais ne rend pas la compromission peu préoccupante. Les données d’authentification, les jetons d’intégration et les métadonnées d’images offrent plusieurs voies indépendantes pour détourner des comptes, mener des attaques ciblées par tromperie et porter atteinte à la vie privée.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liéspiratage Gyazofuite données GyazoCVE-2026-91843cybersécuritéimages privées exposéesprotection comptes
Retour à l'accueil