Helpfeel 公司于 9 月 16 日对外透露,其运营的图像托管服务 Gyazo 遭遇黑客攻击,导致超过 2362 万条用户记录被窃取。
根据公开资料,Gyazo 支持将屏幕截图和视频上传至云端并生成分享链接。本次被攻击的是 Gyazo 的图片上传服务器,泄露数据涵盖用户姓名、电子邮箱、密码哈希值、用户及设备 ID、登录会话 ID、X 平台集成 Token 以及 Google SSO 邮箱,此外还有约 4.9 亿条图片元数据被曝光。
Helpfeel 在声明中指出,黑客利用了 Gyazo 图片上传服务器中的漏洞获取系统访问权限,从而得以执行远程任意指令。公司于 9 月 11 日晚间发现异常情况,随即在 9 月 12 日凌晨封锁了攻击者的访问路径并修复了漏洞。
由于部分泄露的图片元数据可被用于生成图片 URL,攻击者可能借此访问并查看对应图片。Helpfeel 已暂时停用部分图片浏览功能,但无法完全排除部分用户的私密图片已被查看的可能性。
Helpfeel 表示,已向相关主管部门报告此事,并委托外部专家进行独立调查,同时建议用户更换 Gyazo 平台及其他相关服务所使用的密码。