Gyazoに不正アクセス、ユーザー情報約2362万件と画像メタデータ約4.9億件が流出

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

クラウド上に画像を保存してURLで共有できるサービスは、いまや日常業務や個人利用のインフラともいえる存在です。その利便性の裏側で、ひとたび大規模な情報漏えいが起きれば、利用者だけでなく、共有された画像を見た相手にまで影響が及ぶ可能性があります。今回、画像共有サービス「Gyazo(ギャゾー)」で発生した不正アクセスは、まさにそのリスクを具体的に示す事例となりました。

AIを活用したナレッジ共有サービスなどを手掛けるHelpfeelは9月16日、画像共有サービス「Gyazo(ギャゾー)」が不正アクセスを受け、ユーザー情報約2362万件と、アップロードされた画像に関するメタデータ約4億9000万件が外部に流出したと発表しました。流出情報から対象の画像にアクセスし、不正に閲覧できる恐れがあるほか、一部の非公開画像が第三者に閲覧された可能性も否定できないとしています。

不正アクセスの経緯と対応

不正アクセスが発生したのは11日です。Gyazoの画像アップロードサーバに存在した脆弱性を悪用し、第三者が同社のシステム上で任意のコマンドを実行しました。同社は同日夜に不審な挙動を検知し、12日未明までに侵入経路を遮断。原因となった脆弱性の修正も完了したということです。その後の調査で、第三者がGyazoのデータベースにアクセスし、情報を外部に流出させていたことが分かりました。

検知から遮断までが比較的短時間で行われた点は、被害拡大を防ぐうえでの初動対応として注目されます。一方で、データベースへのアクセスと外部への流出がすでに成立していたことも事実であり、侵入を許した時点で情報が安全とは言い切れないという教訓も残ります。

流出した情報の範囲

流出したユーザー情報には、ユーザーが設定した名前やニックネーム、メールアドレス、パスワードのハッシュ値、利用者ID、端末ID、ログインセッションID、X連携用トークン、Google SSOのメールアドレス、プロフィール情報などが含まれます。約2362万件にはメールアドレスなどを登録していない匿名アカウントも含まれるため、実際に個人情報が流出した人数については調査中としています。クレジットカード番号などの決済情報は流出していません。

画像については、主に2019年1月以前に登録された約4億9000万件のメタデータに加え、別途条件を絞って取得された約240万件のメタデータが流出しました。画像IDやアップロード元のIPアドレス、User-Agent、EXIF位置情報、OCRで読み取ったテキスト、画像タイトル、取得元URL、非公開画像のパスフレーズのハッシュ値などが含まれます。

ここで注意したいのは、流出したのが画像そのものではなく「メタデータ」だという点です。しかし、画像IDは画像URLを構成する情報であるため、これを使って対象の画像にアクセスし、不正に閲覧される恐れがあるということです。同社は二次被害を防ぐため、一部画像の閲覧を一時的に無効化しています。非公開画像のファイル一覧が取得されていたことも確認しており、一部が第三者に閲覧された可能性について引き続き調査するとしています。

EXIF位置情報やOCRで読み取ったテキストが含まれる点も見逃せません。スクリーンショットには、住所や社内情報、顧客名などが写り込んでいることがあり、画像そのものが漏れなくても、メタデータだけで一定の情報が推測され得ることを示しています。

今回の公表で判明していること

同社はGyazoのユーザーにパスワードを変更するよう呼び掛けています。他サービスでも同一または類似のパスワードを使っている場合は、そちらも変更するよう求めました。また、同社が別途提供しているAIを活用したナレッジプラットフォーム「Helpfeel」と、チーム向けナレッジベース「Cosense」はGyazoとは異なるシステム構成で、現時点で今回の不正アクセスによる情報流出は確認していないということです。同社は15日に個人情報保護委員会へ報告し、外部の専門機関によるフォレンジック調査を実施して、情報流出の範囲や影響について引き続き調べるとしています。

パスワードのハッシュ値が流出した場合、直ちに平文のパスワードが分かるわけではありませんが、使い回しをしていると他のサービスへの不正ログインにつながるリスクが高まります。まずはGyazoのパスワードを変更し、同じものを他で使っていないかを確認することが、最初に取るべき行動といえます。

まとめ

今回の事案は、クラウド型の共有サービスが抱えるリスクを改めて浮き彫りにしました。ユーザー情報だけでなく画像メタデータという一見地味な情報でも、組み合わせ次第で影響が広がり得る点は、サービスを業務で利用するうえでも無視できません。続報や公式発表を確認しながら、パスワードの見直しや共有範囲の点検を進めておくことが、現時点でできる現実的な備えといえるでしょう。