# Gyazo : une faille expose 23,6 millions de comptes et 490 millions de métadonnées d'images

> Helpfeel, l'éditeur du service de capture d'écran Gyazo, a confirmé le 16 septembre 2026 une fuite de données touchant environ 23,62 millions d'enregistrements utilisateurs et 490 millions de métadonnées d'images.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/gyazo-fuite-23-millions-comptes-490-millions-images
- Auteur : Kelvyn
- Publié le : 18 septembre 2026 (2026-09-18T04:49:49.702Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, Fuite de données, Vie privée, Gyazo, Helpfeel
- Langue : français

Helpfeel, la société japonaise basée à Kyoto qui édite le service de partage d'images Gyazo, a annoncé le 16 septembre 2026 qu'une faille de sécurité a exposé environ 23,62 millions d'enregistrements utilisateurs ainsi que 490 millions de métadonnées d'images, majoritairement liées à des captures enregistrées avant janvier 2019.

L'attaquant a exploité une vulnérabilité du serveur d'envoi d'images de Gyazo pour exécuter des commandes arbitraires sur les systèmes de Helpfeel, avant d'accéder à la base de données du service. L'entreprise n'a pas précisé la nature exacte de cette faille.

## Quelles données ont été exposées ?

Selon Helpfeel, les enregistrements utilisateurs concernés peuvent inclure, selon les comptes : nom saisi par l'utilisateur, adresse e-mail, hachage du mot de passe, identifiant utilisateur et d'appareil, identifiant de session de connexion, jeton d'intégration avec X (ex-Twitter), adresse e-mail liée à la connexion Google, préférence de langue, dates d'inscription et de dernière connexion, type d'abonnement et statut de facturation. Aucune donnée de paiement, comme un numéro de carte bancaire, n'a été exposée.

Le chiffre de 23,62 millions correspond à un nombre d'enregistrements, y compris des comptes anonymes sans adresse e-mail enregistrée : Helpfeel précise ne pas encore savoir combien de personnes distinctes sont concernées par une exposition de données personnelles.

Côté images, les métadonnées exposées incluent l'identifiant qui compose le lien de la capture, l'adresse IP utilisée lors de l'envoi, le user-agent, les données de localisation EXIF si présentes, le texte extrait par reconnaissance optique de caractères (OCR), le titre de l'image et, pour les images privées, une phrase de passe hachée. Helpfeel a aussi obtenu une liste identifiant les images privées et **ne peut pas exclure que l'attaquant ait consulté certaines d'entre elles**, bien qu'une grande partie des images privées Gyazo restent protégées uniquement par le caractère non devinable de leur lien.

## Une chronologie en plusieurs étapes

Helpfeel affirme avoir repéré une activité suspecte dans la soirée du 11 septembre 2026, heure du Japon, puis avoir bloqué les accès identifiés et coupé la connexion de l'attaquant dans les heures suivantes, avant de corriger la faille le jour même. L'entreprise a confirmé l'exposition de données le 14 septembre, signalé l'incident à la Commission japonaise de protection des informations personnelles le 15 septembre, et publié sa notification officielle le 16 septembre 2026.

> Nous ne pouvons exclure la possibilité qu'un tiers ait pu consulter certaines images privées.

Pendant plusieurs jours, les communications publiques de Gyazo n'ont mentionné qu'une « maintenance d'urgence » sans évoquer de piratage, avant que Helpfeel ne publie sa notification complète le 16 septembre.

## Que doivent faire les utilisateurs de Gyazo ?

Helpfeel demande à tous les utilisateurs de Gyazo de changer leur mot de passe, ainsi que sur tout autre service où le même mot de passe, ou une variante proche, serait réutilisé. L'entreprise recommande également de rester attentif aux e-mails ou messages suspects liés à cet incident. Une investigation forensique est en cours avec des spécialistes externes, et Helpfeel indique qu'elle contactera individuellement par e-mail les utilisateurs identifiés comme affectés.

## À retenir

- Helpfeel, l'éditeur japonais de Gyazo, a confirmé le 16 septembre 2026 une fuite touchant environ 23,62 millions d'enregistrements utilisateurs et 490 millions de métadonnées d'images.
- Les données exposées incluent adresses e-mail, hachages de mots de passe et identifiants de session, mais aucune donnée de paiement selon Helpfeel.
- L'attaquant a obtenu une liste des images privées et Helpfeel ne peut pas exclure qu'il en ait consulté certaines.
- Helpfeel recommande à tous les utilisateurs de changer leur mot de passe, y compris sur les autres services où il aurait été réutilisé.

## Source

[The Hacker News](https://thehackernews.com/2026/09/gyazo-breach-exposes-2362-million-user.html), qui cite la notification officielle de Helpfeel.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/gyazo-fuite-23-millions-comptes-490-millions-images