不正アクセスで情報漏えいの「Gyazo」、サービスを再開 画像は本人のみ閲覧可能に
クラウド上に画像を保存して共有できるサービスは、日々の業務や情報共有の場面で広く使われています。その利便性の裏側では、預けたデータがどのように守られているかが常に問われます。画像共有サービス「Gyazo」を運営する株式会社Helpfeelは9月27日、不正アクセスを受けて一時停止していたサービスの提供を再開したと発表しました。何が起きて、いま利用者に何が求められているのかを整理します。
不正アクセスの経緯とサービス停止
Gyazoでは9月11日に、画像アップロードサーバーに存在した脆弱性を悪用した不正アクセスが発生しました。これを受けて同社はサービスの提供を一時停止し、影響範囲の調査を進めていました。約2週間あまりの停止期間を経て、9月27日にサービスが再開されたという流れです。
サービス停止は、被害の拡大を防ぐための措置であると同時に、利用者にとっては「使えない期間」が生じることを意味します。業務でGyazoのURLを共有していた場合、そのリンクが一時的に機能しなくなるなどの影響も想定されます。復旧後も、後述するように画像の公開設定が初期状態で変わっている点には注意が必要です。
漏えいが確認された情報
不正アクセスの影響により、ユーザー情報約2362万件、画像のメタデータ約4.9億件、削除済み画像のメタデータ約1.74億件の流出が確認されています。件数の規模からも、影響が広範囲に及ぶインシデントであることが分かります。
ここで押さえておきたいのは、「ユーザー情報」と「画像のメタデータ」は区別して扱われている点です。メタデータとは画像そのものではなく、撮影日時やファイル情報など付随する情報を指します。ただし、メタデータに何が含まれるか、どの範囲が該当するかの詳細は、今回の発表では明示されていません。自分の利用状況と照らし合わせて不安がある場合は、後述の問い合わせ先や公式発表を確認することをおすすめします。
サービス再開にあたっての対応
サービスの再開にあたり、不正アクセスが発生する以前にアップロードされた画像については現在、すべて画像の所有者であるユーザー本人のみが閲覧できる状態となっています。つまり、以前は誰でも見られる状態だった画像も、再開後は本人以外が見られない設定に切り替わっているということです。
再度公開(配信)したい場合は、ユーザー自身で設定を変更する必要があります。共有リンクを貼っていた画像が「見られなくなった」と感じた場合は、この仕様変更が原因である可能性があります。逆に、意図せず公開されたままになることを防ぐ安全側の措置とも言えます。
また、無料プランでは通常、一定期間より前の画像を閲覧履歴からさかのぼって確認することができませんが、特別措置として当面の間、不正アクセスが発生する以前にアップロードされたすべての画像を閲覧できるようになっています。過去の画像を確認したい利用者にとっては、この期間を活用して自分のアップロード内容を棚卸しする良い機会になります。
同社は、二次被害防止の観点からサービスのパスワードを変更することや、同社を装った不審なメールや電話などに注意することを呼び掛けています。今後は、同件に関する調査を継続し、必要に応じて追加の対策を講じるとしています。
利用者が今すぐ確認したいポイント
今回の発表を踏まえ、Gyazoを利用している場合は次の点を確認しておくと安心です。
- サービスのパスワードを変更する(他サービスと同じパスワードを使い回している場合は特に優先)
- 不正アクセス前にアップロードした画像のうち、再公開が必要なものは設定を変更する
- 無料プランの特別措置期間を利用して、過去のアップロード内容を確認する
- Helpfeel社を装った不審なメールや電話には応答せず、公式の発表や窓口で確認する
パスワードの使い回しは、一つのサービスの漏えいが他サービスへの不正ログインにつながる典型的なリスクです。この機会に、利用中のサービス全体のパスワードを見直しておくとよいでしょう。
今回の公表で判明していること
今回の発表では、サービス再開と画像閲覧設定の変更、無料プランの特別措置、パスワード変更の呼び掛けが示されています。一方、不正アクセスの詳細な手口や原因の全容、追加対策の具体的な内容については、調査を継続中として明示されていません。漏えいした情報の種類と件数、再開日、再開後の閲覧設定といった事実が現時点で公表されている範囲となります。
情報が限られている段階では、憶測で判断するよりも、公式発表を継続的に確認しながら、自分でできる対策(パスワード変更、公開設定の見直し)を着実に進めることが現実的です。続報が出た際には、あらためて内容を確認することをおすすめします。


