Утечка Gyazo: хеши паролей и IP-адреса 23 млн пользователей ушли в сеть
Японский сервис Gyazo лишился данных 23 млн пользователей из-за дыры в сервере загрузки файлов. Теперь злоумышленники получили доступ к IP-адресам, геолокации и токенам входа, что открывает путь для точного профилирования и взлома связанных аккаунтов.
Японская компания Helpfeel сообщила о массовой утечке данных со своего сервиса обмена изображениями Gyazo. По официальным данным, злоумышленники получили доступ к персональной информации 23,62 млн пользователей и примерно 490 млн записей метаданных. Инцидент стал следствием несанкционированного доступа через уязвимость сервера загрузки файлов.
Компания выявила аномальную активность в сети и заблокировала доступ хакера к 12 сентября. После проведения криминалистической экспертизы было подтверждено, что данные были скомпрометированы. Сейчас сервис работает в ограниченном режиме для минимизации рисков.
Что именно утекло
Список похищенных данных обширный и затрагивает как личную информацию, так и технические детали работы пользователей. В утечку попали:
- Личные данные: имена или никнеймы, адреса электронной почты, идентификаторы пользователей.
- Данные аутентификации: хеш-значения паролей (в том числе от приватных изображений), токены интеграции с X (бывший Twitter⋆) и Google SSO, идентификаторы устройств и сеансов входа.
- Метаданные аккаунта: языковые настройки, временные метки регистрации и последнего входа, сведения о тарифных планах и статусе оплаты. При этом номера банковских карт в утечке отсутствуют.
- Технические данные изображений: IP-адреса источников загрузки, строки User-Agent (информация об устройстве и браузере), названия файлов и исходные URL-адреса.
- Содержимое метаданных: геолокация из EXIF-файлов (если она была встроена в фото) и распознанный текст на изображениях (OCR).
Утечка IP-адресов и User-Agent открывает путь для точного профилирования пользователей. В связке с данными о геолокации из EXIF это позволяет восстановить реальные местоположения людей, даже если они не публиковали их открыто.
Ограничения и риски
Helpfeel признала, что полностью исключить вероятность просмотра скрытых (приватных) изображений третьими лицами невозможно. В качестве меры предосторожности компания временно отключила возможность просмотра части картинок.
Для пользователей это означает необходимость срочной смены паролей не только на Gyazo, но и на других сервисах, где использовался тот же пароль или вход через единые аккаунты (Google, X). Поскольку утекли токены интеграции, сессии в связанных сервисах могли быть перехвачены до того, как компания успела отозвать доступ.
Контекст для рынка
Инцидент демонстрирует уязвимость популярных облачных сервисов обмена файлами, которые часто используются не только для личных целей, но и в рабочих процессах. Утечка 490 млн записей метаданных — это огромный массив данных для аналитики поведения пользователей и потенциальных целевых атак.
Для бизнеса, использующего подобные инструменты для передачи конфиденциальной информации или клиентских материалов, это сигнал о необходимости аудита используемых сервисов. Даже если основной контент защищен, утечка метаданных (IP, устройства, время доступа) может раскрыть внутренние процессы компании и структуру коммуникаций сотрудников.
Подтверждение: infowatch.ru