ニュース

画像共有サービス「Gyazo」が9日ぶりにサービス再開 ~不正アクセス・情報漏えい

過去画像は「本人のみ閲覧可能」な状態、無料ユーザーにも特別措置

Helpfeelが公開した『「Gyazo」サービス再開のお知らせ』

 (株)Helpfeelは9月27日、画像共有サービス「Gyazo」の提供を再開したと発表した。同サービスは第三者による不正アクセスと情報漏えいがあり、14日から画像の配信を停止。18日にはサービスの提供も一時停止していた。

 このインシデントは、第三者が「Gyazo」の画像アップロードサーバーに存在した脆弱性を悪用し、同社のシステム上で任意のコマンドを実行したことを引き金に発生したもの。9月16日の第一報では、ユーザー情報約2,362万件と画像に関するメタデータ約4.9億件などの流出が公表。9月25日の第二報では、ユーザーが過去に削除した画像に関するメタデータ約1.74億件(総画像数の約5.1%に相当)の流出が追加でアナウンスされている。ユーザー情報約2,362万件に含まれる情報はユーザーごとに異なるが、以下のようなものがあるという。

  • 名前(ユーザーが指定した氏名やニックネームなど)
  • メールアドレス
  • パスワードのハッシュ値
  • 利用者ID、端末ID、ログインセッションID
  • 「X」(Twitter)連携用トークン(連携していた場合)
  • Google SSOのメールアドレス(連携していた場合)
  • プロフィール情報、利用言語、登録日時、最終ログイン日時
  • 契約プラン、課金ステータス、利用統計

 ただし、これらにクレジットカード番号などの決済情報は含まれていない。また、流出した「X」(Twitter)連携用トークンについても、その後の精査で単体ではアカウントへのログインや操作はできないことが確認されているとのこと。

 同社によると、サービス再開にあたっては 不正アクセスの発生以前にアップロードされた画像がすべて「所有者本人のみが閲覧できる状態」へ変更されている とのこと。それまで第三者が閲覧できる状態だった画像も、当面は本人以外閲覧できない。

 これは、意図しない形で画像が第三者に閲覧されることを避けるため。一律に以前の状態へ戻すことはせず、ユーザーが内容を確認し、配信の再開を望む場合のみ、画像の配信を再開できる。

  • 1枚ずつ確認する場合:対象の画像ページを開き、[配信を再開する]を選ぶ
  • 複数の画像を選ぶ場合:一覧画面で対象の画像を選択し、サイドメニューの[配信を再開]を選ぶ
  • すべてまとめて再開する場合:設定ページの[配信停止中の画像]から一括で再開する

 なお、配信を再開した画像には、本件発生前に設定されていた閲覧範囲(「自分のみ」「リンクを知っている全員」など)がそのまま適用される。一度配信を再開した画像を本人のみが閲覧できる状態に戻したい場合は、「アクセス制御」機能から閲覧範囲を変更すればよい。

 また、 無料プランユーザーに対し、不正アクセスの発生以前にアップロードされたすべての画像を閲覧できる特別措置 を行っている。通常は一定期間より前の画像を閲覧履歴からさかのぼることができないが、こうした画像も閲覧できるようになっており、内容を確認したうえで配信を再開するか、停止を続けるかを選べる。

 なお、同社は「Gyazo」のユーザーに対し、引き続きパスワードの変更を呼び掛けている。同一または類似のパスワードをほかのサービスでも使っている場合は、そちらも変更してほしいとのこと。本件に関連した不審なメールやメッセージにも注意したい。