画像共有サービス「Gyazo」が9日ぶりにサービス再開 不正アクセス・情報漏えいで

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

Gyazoが9日ぶりにサービス再開

(株)Helpfeelは9月27日、画像共有サービス「Gyazo」の提供を再開したと発表しました。同サービスは第三者による不正アクセスと情報漏えいがあり、14日から画像の配信を停止し、18日にはサービスの提供も一時停止していました。スクリーンショットの共有や業務での画像受け渡しにGyazoを使ってきた利用者にとっては、約9日ぶりの復旧となります。

サービスが再開されたとはいえ、元の状態にそのまま戻ったわけではありません。過去にアップロードした画像の閲覧範囲が一律で変更されており、利用者自身が内容を確認したうえで、配信を再開するかどうかを選ぶ必要があります。まずは今回の経緯と、再開後に何が変わったのかを整理しておきましょう。

不正アクセスの内容と流出情報

このインシデントは、第三者が「Gyazo」の画像アップロードサーバーに存在した脆弱性を悪用し、同社のシステム上で任意のコマンドを実行したことを引き金に発生したものです。9月16日の第一報では、ユーザー情報約2,362万件と画像に関するメタデータ約4.9億件などの流出が公表されました。9月25日の第二報では、ユーザーが過去に削除した画像に関するメタデータ約1.74億件(総画像数の約5.1%に相当)の流出が追加でアナウンスされています。

ユーザー情報約2,362万件に含まれる情報はユーザーごとに異なりますが、主なものは次のとおりです。

  • 名前(ユーザーが指定した氏名やニックネームなど)
  • メールアドレス
  • パスワードのハッシュ値
  • 利用者ID、端末ID、ログインセッションID
  • 「X」(Twitter)連携用トークン(連携していた場合)
  • Google SSOのメールアドレス(連携していた場合)
  • プロフィール情報、利用言語、登録日時、最終ログイン日時
  • 契約プラン、課金ステータス、利用統計

ただし、これらにクレジットカード番号などの決済情報は含まれていません。また、流出した「X」(Twitter)連携用トークンについても、その後の精査で単体ではアカウントへのログインや操作はできないことが確認されています。とはいえ、メールアドレスやパスワードのハッシュ値などが含まれる以上、他サービスと使い回している認証情報がある場合は注意が必要です。

再開にあたっての対応

同社によると、サービス再開にあたっては不正アクセスの発生以前にアップロードされた画像がすべて「所有者本人のみが閲覧できる状態」へ変更されているとのことです。それまで第三者が閲覧できる状態だった画像も、当面は本人以外閲覧できません。これは、意図しない形で画像が第三者に閲覧されることを避けるためで、一律に以前の状態へ戻すことはせず、ユーザーが内容を確認し、配信の再開を望む場合のみ、画像の配信を再開できるとしています。

配信を再開する方法は、確認する画像の数に応じて次の3通りが案内されています。

  • 1枚ずつ確認する場合:対象の画像ページを開き、[配信を再開する]を選ぶ
  • 複数の画像を選ぶ場合:一覧画面で対象の画像を選択し、サイドメニューの[配信を再開]を選ぶ
  • すべてまとめて再開する場合:設定ページの[配信停止中の画像]から一括で再開する

配信を再開した画像には、本件発生前に設定されていた閲覧範囲(「自分のみ」「リンクを知っている全員」など)がそのまま適用されます。一度配信を再開した画像を本人のみが閲覧できる状態に戻したい場合は、「アクセス制御」機能から閲覧範囲を変更すればよいとされています。

また、無料プランユーザーに対し、不正アクセスの発生以前にアップロードされたすべての画像を閲覧できる特別措置を行っています。通常は一定期間より前の画像を閲覧履歴からさかのぼることができませんが、こうした画像も閲覧できるようになっており、内容を確認したうえで配信を再開するか、停止を続けるかを選べます。

同社は「Gyazo」のユーザーに対し、引き続きパスワードの変更を呼び掛けています。同一または類似のパスワードをほかのサービスでも使っている場合は、そちらも変更してほしいとのことです。本件に関連した不審なメールやメッセージにも注意したいとのことです。

今回の公表で判明していること

今回の公表では、不正アクセスの発生から再開までの経緯、流出した情報の種類と件数、再開後の画像の閲覧状態の変更、無料プランユーザーへの特別措置が示されています。一方で、脆弱性の詳細や再発防止策の内容については元記事に記載がなく、今後の公表が待たれる状況です。

利用者としては、まず自身のアカウントで過去画像の状態を確認し、配信を再開するかどうかを判断することが求められます。あわせて、パスワードの変更や不審な連絡への警戒など、基本的な対策をあらためて見直しておくとよいでしょう。