画像共有サービス Gyazo を運営する Helpfeel は 9 月 25 日、9 月 11 日に発生した不正アクセスに関する第二報を公表しました。初報 (9 月 16 日) では約 2,362 万件のユーザー関連情報と約 4.9 億件の画像メタデータが流出したと発表していましたが、今回はさらに 2023 年 2 月以前に削除された画像・アカウントに紐づくメタデータ約 1.74 億件も外部流出が確認されたとしています。Gyazo は現在も二次被害防止のためサービスを停止しています。
主なポイント
- 追加流出は「削除済み画像」のメタデータ約 1.74 億件で、対象は 2023 年 2 月以前に削除された画像・アカウント
- 流出したのはメタデータのみで、削除済みの画像ファイル本体は含まれないとしている
- 侵入経路は画像アップロードサーバーの脆弱性を悪用した任意コマンド実行
- 既報の内訳: 約 1,801 万件 (76%) は匿名利用者、約 562 万件 (24%) が登録利用者
- サービス提供は引き続き停止中で、再開状況は 9 月 29 日を目途に別途発表する予定
- 初報は 9 月 16 日。第二報は流出範囲の拡大を利用者へ改めて周知するもの