Helpfeel potvrdil únik 23,62 milióna záznamov zo služby Gyazo
Spoločnosť Helpfeel potvrdila neoprávnené sprístupnenie miliónov záznamov zo služby Gyazo po zneužití zraniteľnosti upload servera.

Únik Gyazo potvrdila spoločnosť Helpfeel, ktorá službu prevádzkuje. Útočník 11. septembra 2026 zneužil zraniteľnosť servera na nahrávanie obrázkov, získal neoprávnený prístup a spúšťal na ňom ľubovoľné príkazy. Spoločnosť následne potvrdila neoprávnené sprístupnenie približne 23,62 milióna záznamov súvisiacich s používateľmi.
Uvedený počet neznamená počet unikátnych dotknutých ľudí. Medzi záznamami sú aj anonymné účty a jeden používateľ môže mať viac záznamov.
Únik Gyazo zahŕňa účty aj metadáta obrázkov
Podľa Helpfeel môžu sprístupnené záznamy obsahovať e-mailové adresy, hashované heslá, identifikátory zariadení a relácií, profilové údaje a informácie o predplatnom. Pri používateľoch s prepojeným prihlásením mohli byť dotknuté aj token služby X alebo e-mail Google SSO.
Incident zahŕňa aj metadáta približne 490 miliónov obrázkov, ktoré boli prevažne nahrané do januára 2019. Okrem nich firma uviedla asi 2,4 milióna ďalších záznamov metadát získaných za osobitných, užších podmienok.
Metadáta môžu obsahovať informácie využiteľné pri zostavení URL obrázkov. Útočník podľa firmy získal zoznam súkromných súborov, preto Helpfeel nemôže vylúčiť, že niektoré súkromné obrázky zobrazil. Verejne však nie je potvrdené, že súkromné snímky aj skutočne exfiltroval.
Spoločnosť zároveň uviedla, že neboli sprístupnené čísla platobných kariet.
Oprava servera a kontaktovanie používateľov
Helpfeel zraniteľnosť opravila, zablokovala identifikované prístupové cesty a neoprávnené spojenia ukončila do skorého rána 12. septembra. Dňa 15. septembra podala oznámenie japonskej Komisii pre ochranu osobných údajov a začala postupne kontaktovať používateľov, ktorí mohli byť incidentom dotknutí.
V oznámení z 18. septembra firma doplnila, že v samostatne prevádzkovaných systémoch Helpfeel a Cosense nenašla dôkaz úniku dát ani stopy útoku.
Aké riziká incident prináša
Pri úniku e-mailových adries a heslových hashov hrozia najmä cielené phishingové správy a pokusy o prevzatie účtov tam, kde ľudia opakovane používali rovnaké heslo. Obrazové metadáta môžu obsahovať citlivé údaje, napríklad IP adresy, EXIF polohu alebo text rozpoznaný technológiou OCR.
Helpfeel odporučil používateľom zmeniť si heslo. Zmena je obzvlášť dôležitá, ak bolo heslo ku Gyazo používané aj pri iných službách. Verejne zatiaľ neexistuje potvrdenie, že by uniknuté heslové hashe alebo iné dáta už boli použité pri následných útokoch.
Chýbajú technické detaily zraniteľnosti
Prevádzkovateľ nezverejnil typ zneužitej chyby ani jej CVE identifikátor. Známa nie je ani identita útočníka. Vyšetrovanie pokračuje a dôležité budú výsledky externého forenzného preverovania, prípadná úprava rozsahu incidentu a ďalšie oznámenia používateľom či regulátorom.
Otvorenou otázkou zostáva aj to, či Helpfeel neskôr potvrdí zobrazenie alebo odcudzenie súkromných obrázkov a či sa objavia dôkazy o zneužívaní dát v phishingových alebo credential-stuffing kampaniach.
Zdroje
- Helpfeel Inc. — Notice and Apology Regarding a Data Breach Resulting from Unauthorized Access to Gyazo – Primárne potvrdzuje dátum útoku, zneužitie upload servera, vykonávanie ľubovoľných príkazov, rozsah záznamov, nápravné kroky a hlásenie japonskému regulátorovi.
- Gyazo Help — Notice Regarding Unauthorized Access to Gyazo – Potvrdzuje kategórie uniknutých údajov a metadát, absenciu úniku údajov o platobných kartách, riziko pre súkromné obrázky a odporúčanie zmeniť heslo.
- Helpfeel — Impact on Helpfeel and Cosense and measures under way – Potvrdzuje, že k 18. septembru nebol nájdený dôkaz úniku dát ani stopy útoku v oddelených systémoch Helpfeel a Cosense.
- BleepingComputer — Gyazo server flaw exploited to steal 23.6 million user records – Nezávisle informuje o potvrdenom incidente a jeho rozsahu.
Overené a aktualizované: 19. 09. 2026 06:23



