Компания Helpfeel обнаружила атаку на сервис Gyazo для создания скриншотов и записей экрана. Хакеры получили доступ к 23,6 млн пользовательских записей и метаданным около 490 млн изображений.
Взлом произошёл через уязвимость на сервере загрузки изображений. Злоумышленники смогли выполнять произвольные команды в системах Helpfeel и получили полный доступ к базе Gyazo. Атака была обнаружена вечером 11 сентября 2026 года, блокирована утром 12 сентября, но к тому времени данные уже были похищены.
В скомпрометированных записях содержатся имена, email-адреса, хеши паролей, ID пользователей и устройств, активные сессии, токены интеграции с соцсетью X, данные профилей, информация о подписках и биллинге. Платёжные данные и банковские карты не пострадали.
Число 23,62 млн — это скомпрометированные записи, а не люди. Среди данных были анонимные аккаунты без зарегистрированного email, поэтому точное количество пострадавших пользователей всё ещё уточняется.
Критическую опасность представляет утечка ID изображений. Ссылки Gyazo содержат 32-символьные идентификаторы, которые обеспечивали защиту через невозможность угадать адрес файла. Зная ID, можно восстановить исходный URL и открыть картинку. Из-за этого Helpfeel временно ограничила доступ к части затронутых файлов, но не уточнила, какие именно.
Атакующие также получили список приватных изображений, защищённых паролем и установкой «Only me». Компания не исключает, что некоторые такие картинки были просмотрены, но точное количество не определена.
Пользователям рекомендуют сменить пароль на Gyazo и обновить его на других сайтах, если пароль переиспользовался. Следует быть осторожнее с возможными фишинг-атаками. Расследование продолжается с участием внешних экспертов по ИБ, пострадавших обещают уведомить по email.
