画像共有サービス「Gyazo(ギャゾー)」で、サーバー側の脆弱性を突いた攻撃により、約2,362万件のユーザー関連レコードが盗まれたことが報じられました。これらは「ユーザー情報を含むレコード数」であり、必ずしも2,362万人分の個人情報とは限りませんが、メールアドレスやパスワードハッシュなど多様な情報が含まれるとされています。さらに、約4億9,000万件の画像に紐づくメタデータも不正に取得された可能性があり、漏えい情報が悪用されると、取引先を狙う不正ログインや詐欺に波及し得ます。
事案の詳細
複数の海外メディアおよびGyazoを運営する日本企業Helpfeel Inc.(京都市所在)の公表によると、Gyazoの画像アップロードサーバーに存在した脆弱性が悪用され、攻撃者が任意コマンドを実行できる状態となり、バックエンドのシステムに不正アクセスしたことが確認されています。攻撃は2026年9月11日(日本時間)に発生し、攻撃者はこのサーバーを踏み台としてGyazoのデータベースへ到達し、通常は外部から閲覧できないユーザー情報や画像関連メタデータにアクセスしたとされています。
流出したとされるのは、Gyazoユーザーに関連する約2,362万件のレコードと、約4億9,000万件の画像メタデータです。ユーザーレコードには、氏名、メールアドレス、パスワードハッシュ、ユーザーID・デバイスID、X(旧Twitter)連携用トークン、プロフィール情報、利用統計、課金情報などが含まれると報じられています。なお、流出件数は「レコード数」であり、1人のユーザーに複数レコードが紐づいている可能性があるため、人数とは一致しない点が明示されています。
画像メタデータについては、アップロードされたキャプチャ画像に紐づくIDやリンク情報、その他の属性情報が含まれているとされ、一部報道では、これらの情報を組み合わせることで画像URLを再構成し、過去に共有されたキャプチャ画像へアクセスできてしまう懸念も指摘されています。ただし、具体的にどの範囲の画像が閲覧可能状態になったか、どこまで再現可能かなど技術的詳細は現時点で不明です。
この種のインシデントでは、流出データが単体で完結する被害にとどまらず、他サービスへの不正ログイン(パスワードの使い回しがある場合)や、本人になりすましたフィッシング(偽メール)など、二次被害につながることがあります。今回の事案でも、メールアドレスとパスワードハッシュが含まれているとされることから、攻撃者が総当たり(クレデンシャルスタッフィング)によって他サービスへのログインを試みるリスクが懸念されています。企業側は、自社が直接Gyazoの導入企業でなくても、従業員が個人用途で同サービスを利用しているケースを含めて注意が必要です。
日本への影響
日本の中小企業でも、スクリーンショット共有や画像管理の用途で外部サービスを使う場面は増えています。Gyazoは開発現場・サポート現場・クリエイティブ職などで広く利用されており、業務端末上で私用アカウントにログインしたまま作業しているケースも少なくありません。もし従業員のGyazoアカウントに紐づくメールアドレスやパスワードハッシュ、連携トークンなどの情報が流通すると、業務メールやチャット、開発用クラウドサービスなどへ「同じパスワード」や使い回し情報を手掛かりに侵入される足がかりになり得ます。
また、流出情報を基にした“もっともらしい連絡”(請求書変更、送金先変更、アカウント確認、画像共有を装ったリンク送付など)が届きやすくなり、担当者が少ない企業ほど見抜きにくい点がリスクです。メールアドレスと氏名、部署名、利用サービスの傾向などが組み合わされると、攻撃者は「実在しそうなやり取り」を再現しやすくなり、ビジネスメール詐欺(BEC)や標的型フィッシングの成功率が高まるおそれがあります。
対策・今後の展望
- パスワードの使い回しを止める:Gyazoに限らず、外部サービスと社内利用アカウントで同一パスワードを使わない運用に切り替えます。特に今回のようにパスワードハッシュが流出した可能性がある事案では、攻撃者がハッシュを解析して平文パスワードを特定し、他サービスへの不正ログインに悪用するリスクを想定すべきです。
- 多要素認証(MFA)を有効化する:メール、クラウドストレージ、チャット、開発プラットフォームなど主要サービスは、可能な限りMFAを必須化します。IDとパスワードが漏えいした場合でも、追加要素(認証アプリ、ハードウェアトークン、SMSなど)が求められることで、不正ログインの成功率を大幅に下げることができます。
- 不審メール・請求書の手順を固定する:振込先変更や認証要求が来た場合は、メール返信ではなく、既知の電話番号・社内手順で再確認するルールを徹底します。Gyazoなど外部サービスに関連する内容を装った連絡が増える可能性があるため、「メールだけで完結させない」運用を社内標準として明文化することが望まれます。
- 従業員の利用サービスを棚卸しする:業務で使っている(使ってしまっている)外部サービスを洗い出し、退職者アカウントや不要な共有リンクが残っていないか確認します。今回のように画像アップロードサーバー経由でメタデータが大量漏えいするケースでは、「昔作った共有リンク」や「既に使っていないサービスのアカウント」が長期的なリスク要因となるため、棚卸しと不要アカウントの削除が重要です。
CSRIからの現場アドバイス
【現場で何が起きているか】MDR支援の現場では、海外サービスの漏えい後に「認証情報の突合(パスワードの使い回し狙い)」が増えます。今回のGyazo事案のように、メールアドレスとパスワードハッシュ、利用履歴などがセットで出回ると、日本企業も、私用アカウントが業務端末に残りやすく、波及が遅れて来る分だけ気づきにくいのが典型です。攻撃者は、漏えいリストを用いたログイン試行を数週間〜数か月にわたり継続することが多く、短期的な監視だけでは検知しきれない場合があります。
【平易な解説】例えるなら、外部の倉庫サービスで鍵の管理に穴があり、預けた荷物の台帳が盗まれたようなものです。今回の事案では、台帳に加えて「荷物に貼られたタグ(画像メタデータ)」も大量に持ち出された可能性があります。つまり、直接の金銭被害がなくても、台帳とタグを手掛かりに“本人っぽい連絡”が来てだまされやすくなる、ということです。過去のやり取りやスクリーンショットの内容に言及した攻撃メールが送りやすくなるため、受信者の心理的な警戒心が薄れやすい点が問題です。
【今週中にできること】まず、従業員に「Gyazoやその他外部サービスと同じパスワードを業務アカウントで使っていないか」を確認し、該当者は変更します。次に、業務メールと主要クラウドでMFAを必ず有効化します。最後に、振込先変更など重要依頼は“別経路確認”を担当者へ周知してください。あわせて、Gyazoなど画像共有サービスの利用状況を簡易棚卸しし、不要なアカウントや共有リンクが残っていないか確認することで、今回のような大規模漏えい時の影響を最小化できます。
参照: Gyazo server flaw exploited to steal 23.6 million user records