Gyazoがサービス再開 不正アクセス後の過去画像は「所有者本人のみ」、公開再開はユーザー操作

セキュリティニュース

投稿日時: 更新日時:

Gyazoがサービス再開 不正アクセス後の過去画像は「所有者本人のみ」、公開再開はユーザー操作

株式会社Helpfeelは、第三者による不正アクセスと情報漏えいを受けて停止していた画像共有サービス「Gyazo」について、2026年9月27日からサービス提供を再開しました。

再開にあたり、不正アクセス発生前にアップロードされた画像は、従来の公開設定にかかわらず、いったん「所有者本人のみが閲覧できる状態」に変更されています。以前「リンクを知っている全員」など第三者が閲覧できる設定だった画像についても、自動的には元の公開状態へ戻りません。

利用者が画像内容を確認したうえで「配信を再開する」を選択すると、不正アクセス発生前に設定されていた閲覧範囲が再び適用されます。

Helpfeelは、不正アクセスに利用されたと考えられる侵入経路の遮断と原因とみられる脆弱性への対応を実施し、サービス全体の追加セキュリティ検証を経て再開したと説明しています。サービス再開後も外部専門機関を交えた調査・検証を継続します。

Gyazoサービス再開のサマリー

  • Gyazoは2026年9月27日からサービス提供を再開しました。
  • Helpfeelは、不正アクセスに利用されたと考えられる侵入経路の遮断と、原因とみられる脆弱性への対応を実施しています。
  • サービス全体を対象とした追加セキュリティ検証と必要な対策を実施したうえで再開しました。
  • 不正アクセス発生前にアップロードされた画像は、現在すべて「所有者本人のみが閲覧できる状態」です。
  • 従来第三者へ公開していた画像も、自動的には以前の公開状態へ戻りません。
  • 利用者が画像内容を確認し、「配信を再開する」を選択すると、以前設定されていた閲覧範囲が適用されます。
  • 画像は1枚ずつ、複数選択、全件一括の3通りで配信を再開できます。
  • 無料プラン利用者も当面の間、不正アクセス発生前にアップロードした過去画像を確認できます。
  • HelpfeelはGyazo利用者にパスワード変更を求めています。
  • Gyazoと同一または類似のパスワードを他サービスで使用している場合は、他サービス側の変更も推奨しています。
  • サービス再開後も、外部専門機関を交えた調査と追加対策を継続します。
項目 内容
サービス再開日 2026年9月27日
対象サービス Gyazo
運営 株式会社Helpfeel
再開前の対応 侵入経路の遮断、原因とみられる脆弱性への対応、追加セキュリティ検証
過去画像の初期状態 所有者本人のみ閲覧可能
従来の公開設定 自動では復元されない
公開再開 ユーザー自身が画像ごと、複数選択、一括で実施可能
再公開後の閲覧範囲 本件発生前に設定されていた閲覧範囲を適用
無料プラン 当面の間、過去画像を確認可能
利用者への依頼 Gyazoおよび使い回している他サービスのパスワード変更
今後 外部専門機関を交えた調査・検証、追加対策

不正アクセスで停止していたGyazoが9月27日に再開

Helpfeelは、不正アクセスと情報漏えいを受け、二次被害防止のためGyazoのサービス提供を一時停止していました。

同社は、不正アクセスに利用されたと考えられる侵入経路の遮断と、原因とみられる脆弱性への対応を実施しました。

さらにサービス全体を対象とした追加のセキュリティ検証と必要な対策を進め、9月27日からサービスを再開しています。

第一報では、2026年9月11日にGyazoの画像アップロードサーバーに存在した脆弱性を悪用され、第三者がシステム上で任意のコマンドを実行したことが公表されています。

その後の調査で、約2,362万件のユーザー関連データや、主に2019年1月以前の画像に関するメタデータ約4.9億件などの外部流出が確認されました。

第一報の詳細は、Gyazoに不正アクセス、ユーザー関連データ約2,362万件と画像メタデータ約4.9億件の情報が漏洩で整理しています。

過去画像はすべて「所有者本人のみ」に変更

サービス再開時の大きな変更は、不正アクセス発生前にアップロードされた画像の閲覧状態です。

Helpfeelは、対象となる画像について、現在すべて「所有者本人のみが閲覧できる状態」にしています。

本件発生前に、

  • リンクを知っている全員
  • 第三者が閲覧可能な状態

などで共有していた画像も、自動では以前の公開状態へ戻りません。

Helpfeelは、利用者が意図しない形で画像が第三者から閲覧できる状態になることを避けるため、一律に元の状態へ戻さない判断をしています。

利用者自身が画像の内容を確認し、公開を再開するかどうかを選択する方式です。

「配信を再開する」と以前の閲覧範囲が再適用

画像の共有を再開する場合、利用者はGyazo上で「配信を再開する」を選択します。

配信を再開すると、本件発生前にその画像へ設定していた閲覧範囲が再び適用されます。

例えば、以前「リンクを知っている全員」に設定していた画像で配信を再開した場合、その設定が再適用されます。

そのため、再開操作そのものだけでなく、画像内容と以前の閲覧範囲を確認してから操作する必要があります。

Helpfeelは、次の3つの方法を用意しています。

  • 画像を1枚ずつ確認して配信を再開する
  • 一覧画面から複数画像を選択して再開する
  • 設定画面からすべての画像をまとめて再開する

一括再開を選んだ場合も、各画像には以前の閲覧範囲が適用されます。

無料プランでも当面は過去画像を確認可能

Gyazoの無料プランでは通常、一定期間より前の画像を閲覧履歴からさかのぼって確認できません。

今回のサービス再開では特別措置として、無料プランの利用者も当面の間、不正アクセス発生前にアップロードしたすべての画像を確認できるようにしています。

これにより、古い画像についても、

  • 配信を再開する
  • 所有者本人のみの状態を維持する

のどちらかを利用者自身で判断できます。

過去に業務用のスクリーンショットや社内情報をGyazoへ保存していた場合は、全件一括で公開状態へ戻す前に内容を確認した方が安全です。

第二報では削除済み画像のメタデータ約1.74億件の流出も判明

Helpfeelが9月25日に公表した第二報では、第一報後の追加調査により、ユーザーが過去に削除した画像に関するメタデータ約1.74億件についても外部流出が確認されています。

主な対象は2023年2月以前に削除された画像や、同時期以前に削除されたアカウントに関するデータです。

ただし、この約1.74億件は削除済み画像そのものではなく、削除済み画像に関するメタデータです。

第二報では、第一報で公表されていた約2,362万件のユーザー関連データについて、約1,801万件がメールアドレス未登録の匿名ユーザー、約562万件がメールアドレス登録済みユーザーだったことも明らかになっています。

詳細は、Gyazoへの不正アクセス、削除済み画像のメタデータ約1.74億件も流出で整理しています。

Gyazo利用者にパスワード変更を要請

Helpfeelは二次被害防止のため、Gyazo利用者にパスワード変更を求めています。

また、Gyazoと同一または類似するパスワードを他のサービスでも使用している場合は、他サービス側のパスワードも変更するよう案内しています。

第一報では、流出したユーザー関連データにパスワードのハッシュ値が含まれることが確認されています。

ハッシュ値が流出したことは、平文のパスワードがそのまま流出したことを意味しません。

一方、パスワードの使い回しがある場合の二次被害を抑えるため、Helpfeelは変更を求めています。

本件に関連した不審なメールやメッセージにも注意するよう案内しています。

Helpfeelは認証・認可、アクセス制御、監視・監査を見直し

Helpfeelはサービス再開後も、外部専門機関の知見を取り入れながら調査と検証を継続します。

今後の対策として、公式発表では次の項目を挙げています。

  • 認証・認可の見直し
  • アクセス制御の見直し
  • 監視体制の強化
  • 監査体制の強化
  • 必要に応じた追加対策

9月25日の第二報では、個人情報保護委員会に9月15日付で個人情報保護法に基づく速報を提出したこと、総務省や海外のデータ保護当局とも報告・連携を進めていることが公表されています。

外部専門機関によるフォレンジック調査も継続中です。

企業利用では「画像が見えない」と「再公開する」を分けて判断

Gyazoを業務で利用している企業では、今回の再開後も、不正アクセス前の画像がそのまま第三者から閲覧できる状態へ戻っているわけではありません。

社内Wiki、FAQ、チケット管理、チャット、手順書などからGyazo画像を参照していた場合、画像が表示されないケースがあります。

この場合、単に「リンク切れだから一括公開する」と判断すると、過去に共有した機密情報や個人情報を含むスクリーンショットまで再び第三者から閲覧可能になる可能性があります。

企業利用では、少なくとも次の順序で確認できます。

  1. 業務で参照しているGyazo画像を特定する
  2. 画像に顧客情報、認証情報、管理画面、社内情報が含まれていないか確認する
  3. 現在必要な画像か、削除・置き換え可能か判断する
  4. 再公開が必要な画像だけ閲覧範囲を確認して配信を再開する
  5. 不要な共有リンクや古い画像を整理する

特にスクリーンショット共有サービスは、開発・サポート・営業・CSなど複数部門で利用されやすく、情報システム部門が全画像の内容を把握していない場合があります。

一括再公開より、業務上必要な画像から順に確認する方が、意図しない情報公開を抑えられます。

情報システム部門が確認したいポイント

Gyazoを企業で利用している場合は、サービス再開だけで対応完了とせず、次の点を確認できます。

  • 自社ドメインのメールアドレスでGyazoを利用している従業員を把握できるか
  • Gyazoと同じパスワードを他サービスで使い回していないか周知したか
  • 社内文書やナレッジからGyazo画像を参照している箇所を把握しているか
  • 再公開が必要な画像と、非公開のまま維持する画像を分けられるか
  • 顧客情報、APIキー、認証情報、管理画面などを含むスクリーンショットがないか
  • 過去画像を一括で配信再開する前に担当部門が確認する運用を設けたか
  • 外部画像共有サービスへ保存してよい情報のルールを定めているか
  • 業務上必要な画像を社内管理のストレージへ移行する必要がないか

今回のサービス再開では、Helpfeelが一律に以前の公開状態へ戻さず、所有者本人だけが閲覧できる状態から再開しました。

企業利用では、この状態を単なる一時的な不便として扱うのではなく、過去に外部共有した画像を棚卸しする機会として利用できます。

出典