Сентябрь 2026   |   В фокусе

Утечка Gyazo: хеши паролей и IP-адреса 23 млн пользователей ушли в сеть

Японский сервис Gyazo лишился данных 23 млн пользователей из-за дыры в сервере загрузки файлов. Теперь злоумышленники получили доступ к IP-адресам, геолокации и токенам входа, что открывает путь для точного профилирования и взлома связанных аккаунтов.

Японская компания Helpfeel сообщила о массовой утечке данных со своего сервиса обмена изображениями Gyazo. По официальным данным, злоумышленники получили доступ к персональной информации 23,62 млн пользователей и примерно 490 млн записей метаданных. Инцидент стал следствием несанкционированного доступа через уязвимость сервера загрузки файлов.

Компания выявила аномальную активность в сети и заблокировала доступ хакера к 12 сентября. После проведения криминалистической экспертизы было подтверждено, что данные были скомпрометированы. Сейчас сервис работает в ограниченном режиме для минимизации рисков.

Что именно утекло

Список похищенных данных обширный и затрагивает как личную информацию, так и технические детали работы пользователей. В утечку попали:

  • Личные данные: имена или никнеймы, адреса электронной почты, идентификаторы пользователей.
  • Данные аутентификации: хеш-значения паролей (в том числе от приватных изображений), токены интеграции с X (бывший Twitter⋆) и Google SSO, идентификаторы устройств и сеансов входа.
  • Метаданные аккаунта: языковые настройки, временные метки регистрации и последнего входа, сведения о тарифных планах и статусе оплаты. При этом номера банковских карт в утечке отсутствуют.
  • Технические данные изображений: IP-адреса источников загрузки, строки User-Agent (информация об устройстве и браузере), названия файлов и исходные URL-адреса.
  • Содержимое метаданных: геолокация из EXIF-файлов (если она была встроена в фото) и распознанный текст на изображениях (OCR).

Утечка IP-адресов и User-Agent открывает путь для точного профилирования пользователей. В связке с данными о геолокации из EXIF это позволяет восстановить реальные местоположения людей, даже если они не публиковали их открыто.

Ограничения и риски

Helpfeel признала, что полностью исключить вероятность просмотра скрытых (приватных) изображений третьими лицами невозможно. В качестве меры предосторожности компания временно отключила возможность просмотра части картинок.

Для пользователей это означает необходимость срочной смены паролей не только на Gyazo, но и на других сервисах, где использовался тот же пароль или вход через единые аккаунты (Google, X). Поскольку утекли токены интеграции, сессии в связанных сервисах могли быть перехвачены до того, как компания успела отозвать доступ.

Контекст для рынка

Инцидент демонстрирует уязвимость популярных облачных сервисов обмена файлами, которые часто используются не только для личных целей, но и в рабочих процессах. Утечка 490 млн записей метаданных — это огромный массив данных для аналитики поведения пользователей и потенциальных целевых атак.

Для бизнеса, использующего подобные инструменты для передачи конфиденциальной информации или клиентских материалов, это сигнал о необходимости аудита используемых сервисов. Даже если основной контент защищен, утечка метаданных (IP, устройства, время доступа) может раскрыть внутренние процессы компании и структуру коммуникаций сотрудников.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Какие именно данные о пользователях попали в утечку?

В сеть утекли имена или никнеймы, адреса электронной почты, хеши паролей, токены интеграции с X и Google SSO, а также технические детали, такие как IP-адреса и строки User-Agent.

Почему компания Helpfeel временно ограничила функциональность сервиса Gyazo?

Ограничения были введены для минимизации рисков после подтверждения криминалистической экспертизой факта компрометации данных, а также из-за невозможности полностью исключить доступ третьих лиц к приватным изображениям.

Какой риск создают утекшие IP-адреса и данные EXIF для пользователей?

Сочетание IP-адресов, строк User-Agent и геолокации из метаданных файлов позволяет восстановить реальные местоположения людей, даже если они не публиковали эту информацию открыто.

Почему пользователям рекомендуется срочно менять пароли на других сервисах?

Поскольку в утечку попали токены интеграции с Google и X (бывший Twitter⋆), а также хеши паролей, сессии в связанных сервисах могли быть перехвачены до отзыва доступа компанией.

Какие данные обошли стороной при этой массовой утечке?

Номера банковских карт не были включены в список похищенных данных, что исключает прямой финансовый ущерб от кражи платежной информации.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: Кибербезопасность; Цифровые платформы; ИТ и программное обеспечение

Материалы по теме

⋆ Данная организация или продукт включены в список экстремистских в соответствии с решением суда, вступившим в законную силу. Деятельность запрещена на территории Российской Федерации на основании Федерального закона от 25.07.2002 № 114-ФЗ «О противодействии экстремистской деятельности».