Gyazo : une faille expose 23,6 millions de comptes et 490 millions de métadonnées d'images
Helpfeel, l'éditeur du service de capture d'écran Gyazo, a confirmé le 16 septembre 2026 une fuite de données touchant environ 23,62 millions d'enregistrements utilisateurs et 490 millions de métadonnées d'images.
Photo : Markus Spiske / Unsplash
Helpfeel, la société japonaise basée à Kyoto qui édite le service de partage d'images Gyazo, a annoncé le 16 septembre 2026 qu'une faille de sécurité a exposé environ 23,62 millions d'enregistrements utilisateurs ainsi que 490 millions de métadonnées d'images, majoritairement liées à des captures enregistrées avant janvier 2019.
L'attaquant a exploité une vulnérabilité du serveur d'envoi d'images de Gyazo pour exécuter des commandes arbitraires sur les systèmes de Helpfeel, avant d'accéder à la base de données du service. L'entreprise n'a pas précisé la nature exacte de cette faille.
Quelles données ont été exposées ?
Selon Helpfeel, les enregistrements utilisateurs concernés peuvent inclure, selon les comptes : nom saisi par l'utilisateur, adresse e-mail, hachage du mot de passe, identifiant utilisateur et d'appareil, identifiant de session de connexion, jeton d'intégration avec X (ex-Twitter), adresse e-mail liée à la connexion Google, préférence de langue, dates d'inscription et de dernière connexion, type d'abonnement et statut de facturation. Aucune donnée de paiement, comme un numéro de carte bancaire, n'a été exposée.
Le chiffre de 23,62 millions correspond à un nombre d'enregistrements, y compris des comptes anonymes sans adresse e-mail enregistrée : Helpfeel précise ne pas encore savoir combien de personnes distinctes sont concernées par une exposition de données personnelles.
Côté images, les métadonnées exposées incluent l'identifiant qui compose le lien de la capture, l'adresse IP utilisée lors de l'envoi, le user-agent, les données de localisation EXIF si présentes, le texte extrait par reconnaissance optique de caractères (OCR), le titre de l'image et, pour les images privées, une phrase de passe hachée. Helpfeel a aussi obtenu une liste identifiant les images privées et ne peut pas exclure que l'attaquant ait consulté certaines d'entre elles, bien qu'une grande partie des images privées Gyazo restent protégées uniquement par le caractère non devinable de leur lien.
Une chronologie en plusieurs étapes
Helpfeel affirme avoir repéré une activité suspecte dans la soirée du 11 septembre 2026, heure du Japon, puis avoir bloqué les accès identifiés et coupé la connexion de l'attaquant dans les heures suivantes, avant de corriger la faille le jour même. L'entreprise a confirmé l'exposition de données le 14 septembre, signalé l'incident à la Commission japonaise de protection des informations personnelles le 15 septembre, et publié sa notification officielle le 16 septembre 2026.
Nous ne pouvons exclure la possibilité qu'un tiers ait pu consulter certaines images privées.
Pendant plusieurs jours, les communications publiques de Gyazo n'ont mentionné qu'une « maintenance d'urgence » sans évoquer de piratage, avant que Helpfeel ne publie sa notification complète le 16 septembre.
Que doivent faire les utilisateurs de Gyazo ?
Helpfeel demande à tous les utilisateurs de Gyazo de changer leur mot de passe, ainsi que sur tout autre service où le même mot de passe, ou une variante proche, serait réutilisé. L'entreprise recommande également de rester attentif aux e-mails ou messages suspects liés à cet incident. Une investigation forensique est en cours avec des spécialistes externes, et Helpfeel indique qu'elle contactera individuellement par e-mail les utilisateurs identifiés comme affectés.
Source
The Hacker News, qui cite la notification officielle de Helpfeel.
À lire ensuite
RatHat, le cheval de Troie bancaire Android qui utilise l'IA pour survivre à sa désinstallation
Le malware Android RatHat, documenté par Zimperium le 17 septembre 2026, s'appuie sur une IA générative pour lire et manipuler l'écran des appareils infectés. Il vole des identifiants bancaires et peut se réinstaller seul après suppression.
Kelvyn3 min de lecture
Cisco corrige une faille critique notée 10 sur 10, déjà exploitée sur Identity Services Engine
Cisco a publié des correctifs d'urgence pour une faille notée 10 sur 10 sur Identity Services Engine, activement exploitée par des attaquants. La CISA impose aux agences fédérales américaines de corriger avant le 19 septembre 2026.
Kelvyn3 min de lecture
Un assistant IA de codage piraté propage le ver Shai-Hulud dans une centaine de dépôts
Le cabinet de cybersécurité Mandiant a documenté en septembre 2026 une attaque où un pirate a détourné la session active d'un assistant IA de codage chez un fournisseur SaaS non identifié, pour lui faire recommander un paquet PyPI piégé. Le ver Shai-Hulud qui en a résulté s'est propagé dans environ 100 dépôts de code internes.
Kelvyn2 min de lecture