Gyazoへの不正アクセス、削除済み画像のメタデータ約1.74億件も流出 サービス停止、9月29日までに再開状況を公表へ

セキュリティニュース

投稿日時: 更新日時:

株式会社Helpfeelは2026年9月25日、画像共有サービス「Gyazo」への不正アクセスと情報漏えいについて第二報を公表しました。

9月16日の第一報では、ユーザー関連データ約2,362万件と、主に2019年1月以前にアップロードされた画像に関するメタデータ約4.9億件などの流出が確認されていました。今回の追加調査では、主に2023年2月以前に削除された画像に関するメタデータ約1.74億件についても外部流出が確認されています。

ただし、新たに確認された約1.74億件は「削除済み画像に関するメタデータ」であり、削除済みの画像ファイルそのものが流出したとする発表ではありません。

また、約2,362万件のユーザーデータのうち、メールアドレスの登録がない匿名ユーザーが約1,801万件で約76%、メールアドレス登録済みユーザーが約562万件で約24%だったことも判明しました。

Helpfeelは二次被害防止のためGyazoのサービス提供を停止し、一部機能と保存済み画像の閲覧を制限しています。サービス再開時は、まず画像所有者本人だけが保存済み画像を閲覧できる状態とし、その後、ユーザー自身の操作で従来の公開状態へ戻せる仕組みを検討しています。再開状況については9月29日までを目途に改めて公表するとしています。

Gyazo不正アクセス第二報のサマリー

確認できている内容:

  • Helpfeelは2026年9月25日、Gyazoへの不正アクセスについて第二報を公表しました。
  • 第一報は9月16日に公表されています。
  • 新たに、主に2023年2月以前に削除された画像に関するメタデータ約1.74億件の外部流出を確認しました。
  • 約1.74億件には、2023年2月以前に画像を削除した場合と、同時期以前にアカウントを削除した場合のデータが含まれます。
  • 新たに確認された流出には、削除済み画像ファイルそのものは含まれていません。
  • 第一報で公表したユーザー関連データ約2,362万件のうち、匿名ユーザーは約1,801万件、メールアドレス登録済みユーザーは約562万件でした。
  • 約2,362万件すべてでメールアドレス等が流出したわけではありません。
  • X連携用トークンは、単体ではXアカウントへのログインや操作に利用できないことを確認しています。
  • X連携を含む認証情報は予防的に無効化済みです。
  • 主に2019年1月以前にアップロードされた画像メタデータ約4.9億件は、総画像数の約14.4%に相当します。
  • 条件を絞って取得された画像メタデータ約240万件は、総画像数の約0.07%です。
  • 新たに確認された削除済み画像メタデータ約1.74億件は、総画像数の約5.1%相当です。
  • 本件に起因する個人情報の不正利用やその他の二次被害は、9月25日時点で確認されていません。
  • HelpfeelとCosenseへの不正アクセス、攻撃痕跡、情報流出は確認されていません。
  • Gyazoは現在、二次被害防止のためサービス提供を停止しています。
  • 不正アクセスに使われた侵入経路の遮断と原因となった脆弱性の修正は完了しています。
  • サービス再開状況について、9月29日までを目途に追加発表する予定です。
項目 第二報で確認された内容
第二報公表日 2026年9月25日
新たな流出 削除済み画像に関するメタデータ約1.74億件
主な対象時期 2023年2月以前に画像またはアカウントを削除
削除済み画像ファイル 今回の追加流出には含まれず
ユーザー関連データ 約2,362万件
匿名ユーザー 約1,801万件、約76%
メール登録済みユーザー 約562万件、約24%
既報の画像メタデータ 約4.9億件、総画像数の約14.4%
条件付きで取得されたメタデータ 約240万件、約0.07%
削除済み画像メタデータ 約1.74億件、約5.1%
二次被害 9月25日時点で確認されず
Helpfeel/Cosense 不正アクセス・情報流出を確認せず
Gyazoの状態 サービス停止中、一部機能・保存済み画像の閲覧を制限
次回発表 9月29日までを目途

削除済み画像のメタデータ約1.74億件が新たに流出

第二報で最も大きな更新は、すでに削除されていた画像に関するメタデータも外部へ流出していたことです。

Helpfeelによると、対象は主に2023年2月以前に削除された画像に関するメタデータ約1.74億件です。

影響を受ける削除処理として、2023年2月以前に画像を削除した場合と、同時期以前にアカウントを削除した場合が挙げられています。

ここで基準になるのはアップロード日ではなく、画像を削除した時期、またはアカウントを削除した時期です。

削除済みの画像ファイルそのものは今回の追加流出に含まれず

約1.74億件という数字は、削除済み画像に関する「メタデータ」の件数です。

Helpfeelは、今回新たに確認された流出に削除済みの画像ファイルそのものは含まれていないと説明しています。対象画像ファイルは現在閲覧できない状態です。

そのため、「削除した画像1.74億枚が流出した」と表現することはできません。

約2,362万件のうち76%はメール未登録の匿名ユーザー

第一報では、ユーザー関連データ約2,362万件の外部流出が確認されていました。

第二報では、その内訳が初めて明らかになっています。

区分 件数 割合
メールアドレス未登録の匿名ユーザー 約1,801万件 約76%
メールアドレス登録済みユーザー 約562万件 約24%

Gyazoはメールアドレスを登録せず利用できる仕組みがあるため、約2,362万件すべてが「氏名やメールアドレスを含む個人情報の漏えい」を意味するわけではありません。

第一報を扱ったセキュリティ対策Labの記事でも、約2,362万件という数字は個人情報が漏えいした「人数」ではなく、ユーザーに関するデータ件数として区別していました。

関連記事:

メールアドレス登録済みは約562万件

第二報では、メールアドレスが登録されているユーザーに関するデータは約562万件だったとしています。

ただし、約562万件すべてで同一の情報項目が流出したわけではありません。

第一報で公表されたユーザーデータには、ユーザーによって名前やニックネーム、メールアドレス、パスワードのハッシュ値、ユーザーID、端末ID、ログインセッションID、X連携用トークン、Google SSOで使用するメールアドレス、プロフィール情報などが含まれる場合があります。

クレジットカード番号などの決済情報については、第一報から流出していないことを確認しています。

X連携用トークン単体ではXアカウントを操作できないことを確認

第一報では、流出したユーザー関連データの一つとして「X(旧Twitter)連携用トークン」が挙げられていました。

第二報では、このトークンについて追加の確認結果が示されています。

Helpfeelによると、流出したX連携用トークン単体では、Xアカウントへのログインや操作を行うことはできません。

また、二次被害防止のため、当該トークンを含むOAuth連携に関係する認証情報はすでに無効化しています。

流出した画像メタデータの3つの対象範囲

第二報では、画像関連メタデータの規模も整理されました。

データ 件数 主な対象範囲 総画像数に対する規模
画像に関するメタデータ 約4.9億件 主に2019年1月以前にアップロード 約14.4%
条件を絞って取得された画像メタデータ 約240万件 調査中 約0.07%
削除済み画像に関するメタデータ 約1.74億件 主に2023年2月以前に削除 約5.1%

Helpfeelは、これらに含まれない画像メタデータについて、9月25日時点で流出を確認していないとしています。

一方、3つの数字を単純に足して「合計約6.66億件の異なる画像メタデータが流出した」と表現することは避けた方が安全です。公式発表は各対象範囲を個別に示しており、個々のレコード間の重複関係までは明示していません。

個人情報の不正利用や二次被害は現時点で確認されず

Helpfeelは9月25日時点で、本件に起因する個人情報の不正利用やその他の二次被害は確認していないとしています。

ただし、調査と監視は継続しています。

ユーザー関連データにはメールアドレスやパスワードハッシュなどが含まれているため、利用者に対しては引き続きGyazoのパスワード変更を求めています。

同じ、または類似したパスワードを別サービスでも使用していた場合は、他サービス側でも変更が必要です。

Gyazoはサービス停止中、保存済み画像の閲覧も制限

Helpfeelは9月24日、セキュリティ確保のためGyazoを一時停止しました。

9月25日の第二報でも、二次被害防止のためサービスの提供を停止し、一部機能と保存済み画像の閲覧を制限していると説明しています。

一方、不正アクセスによってGyazoへ保存されていた画像データが消失した事実は確認されていません。

再開時は「所有者本人だけ閲覧可能」から段階的に復旧へ

サービス再開の考え方も第二報で具体化しました。

Helpfeelは追加のセキュリティ検証と対策を実施したうえで、段階的にサービスを再開する方針です。

再開時には、まず保存済み画像を所有者本人だけが閲覧できる状態とする予定です。

その後、ユーザー自身の操作により、従来の公開状態へ戻せる仕組みの導入を検討しています。

サービス再開の状況は、9月29日までを目途に改めて発表される予定です。

侵入経路の遮断と脆弱性修正は完了

第一報で公表されていたとおり、攻撃者はGyazoの画像アップロードサーバーに存在した脆弱性を悪用し、システム上で任意のコマンドを実行しました。

Helpfeelは、不正アクセスに利用された侵入経路の遮断と、原因となった脆弱性の修正を完了しています。

第二報では、それに加えて、流出した認証関連情報の無効化・利用制限、画像閲覧停止、サービス全体の追加セキュリティリスクアセスメント、外部専門家を含むセキュリティ強化体制、開発者向けセキュリティ教育の強化を進めています。

9月25日時点でも、悪用された脆弱性の具体的な技術内容やCVE番号などは公表されていません。

HelpfeelとCosenseへの侵害は引き続き確認されず

Helpfeelは9月18日、Gyazoと同社の「Helpfeel」「Cosense」は異なるシステム構成で運用されていると説明しました。

第二報でもこの調査結果は変わっていません。

9月25日時点で、HelpfeelとCosenseのシステムからの情報流出、不正アクセス、攻撃痕跡はいずれも確認されていません。

Gyazoの侵害を「HelpfeelやCosenseも侵害された」と拡大して解釈することはできません。

個人情報保護委員会、総務省、海外当局へ報告

Helpfeelは9月15日、個人情報保護委員会に個人情報保護法に基づく速報を提出しました。

その後も調査の進展に応じて報告と連携を継続しています。

また、総務省にも本件の発生と調査状況を報告しています。

海外利用者への影響についても確認し、GDPRなど各国・地域の法令に基づき、関係するデータ保護当局への報告・連携を進めています。

外部専門機関によるフォレンジック調査も継続中です。

Gyazo利用企業が改めて確認したいポイント

第二報では「削除した画像だから影響対象外」とは判断できないことが明らかになりました。

企業でGyazoを使用していた場合は、現在保存されている画像だけでなく、過去に削除した画像の利用状況も含めて確認する必要があります。

  • 2023年2月以前にGyazoの画像を削除したことがあるか
  • 2023年2月以前にGyazoアカウントを削除したユーザーが社内にいるか
  • 2019年1月以前に業務画像をアップロードしていたか
  • スクリーンショット内に顧客情報、社内URL、認証情報、チャット、会議資料などが含まれていなかったか
  • Gyazoのパスワードを変更済みか
  • 同一・類似パスワードを他サービスで使い回していなかったか
  • Gyazoを装うメールやパスワード変更案内を受信していないか
  • サービス再開後に保存画像の公開状態を確認する担当者を決めているか

9月29日までの追加発表で確認したい点

Helpfeelは9月29日までを目途に、サービス再開状況を改めて公表するとしています。

次回以降の発表では、Gyazoのサービス再開日時、保存済み画像のデフォルト公開状態、個別通知の対象人数、約562万件のメール登録済みユーザーのうち実際に個人情報が流出した人数、非公開画像が実際に閲覧された件数、悪用された脆弱性の技術的原因、フォレンジック調査結果などが確認点になります。

第二報によって影響範囲は第一報より広がりましたが、同時に、約2,362万件のうち約76%がメール未登録の匿名ユーザーだったことや、X連携用トークン単体ではXアカウントを操作できないことも明確になりました。

影響を過大にも過小にも評価せず、「新たに確認された約1.74億件は削除済み画像のメタデータ」「削除済み画像ファイルそのものの流出ではない」という区別が必要です。

出典