Présentation

Le service d’hébergement d’images Gyazo, exploité par la société japonaise Helpfeel, a confirmé une fuite massive. Environ 23,62 millions d’enregistrements utilisateurs ont été exposés, incluant adresses e‑mail, hachages de mots de passe, identifiants de session et données de profil. En parallèle, 490 millions de métadonnées d’images – principalement des captures antérieures à janvier 2019 – ont été compromises, contenant les identifiants de 32 caractères qui composent les URLs publiques des images.

Technique de la faille

Selon le communiqué de Helpfeel, l’attaquant a exploité une vulnérabilité du serveur d’upload d’images. Cette faille a permis l’exécution de commandes arbitraires sur l’infrastructure, donnant accès à la base de données contenant les tables utilisateurs et métadonnées. Le type exact de vulnérabilité n’est pas précisé, mais le vecteur d’injection de code indique probablement une mauvaise validation des entrées côté serveur.

Chaque capture Gyazo génère une URL du type :

https://gyazo.com/0123abcd4567efgh8901ijklmnopqrstu

L’identifiant de 32 caractères assure l’imprévisibilité du lien. La fuite des IDs a donc rendu possible la récupération directe d’images sans authentification, car le lien constitue le seul mécanisme de protection pour les captures publiques.

Impact sur les données

Les enregistrements utilisateurs comprennent des champs variables : nom, adresse e‑mail, hachage du mot de passe, identifiants d’appareils, tokens d’intégration X (anciennement Twitter), informations de connexion SSO Google, préférences linguistiques, dates d’inscription et de dernière connexion, ainsi que des statistiques d’usage. Helpfeel précise que les informations de paiement, y compris les numéros de carte bancaire, n’ont pas été compromises.

Les métadonnées d’images exposées incluent l’ID de l’image, l’adresse IP de l’uploader, le User‑Agent, les données EXIF de localisation, le texte extrait par OCR, le titre de l’image, l’URL source et un hachage de la phrase de passe pour les images privées. Les 490 millions de lignes représentent 14,4 % du total des données d’image de Helpfeel, auxquelles s’ajoutent 2,4 millions de records obtenus via un filtrage spécifique non détaillé.

Le communiqué indique que la liste des images privées a été récupérée, sans pouvoir exclure que certaines aient été visualisées. Les captures marquées « Only me » ou protégées par mot de passe sont réservées aux abonnements payants, mais le mécanisme exact de compromission n’est pas clarifié.

Réponses et mesures

Helpfeel a bloqué les accès identifiés, coupé les connexions de l’attaquant et corrigé la vulnérabilité le 12 septembre 2026. La société a invalidé ou restreint les identifiants d’authentification exposés, bien que les détails de cette opération restent confidentiels. Tous les utilisateurs ont été invités à changer leurs mots de passe et à vérifier la réutilisation de ceux‑ci sur d’autres services.

Par mesure d’urgence, la visualisation de certaines images a été désactivée temporairement. Les notifications publiques ont d’abord présenté l’incident comme une maintenance, avant de préciser le problème de sécurité le 14 septembre. L’enquête forensique est confiée à des spécialistes externes, et les utilisateurs affectés seront contactés par e‑mail ou via les pages d’assistance de Gyazo.