La fuite de Gyazo touche 23 millions d’utilisateurs et expose 490 millions d’enregistrements de métadonnées

La fuite de Gyazo a exposé 23,62 millions d’enregistrements d’utilisateurs et 490 millions d’enregistrements de métadonnées d’images, notamment des données de localisation, du texte OCR et des identifiants d’images.

Écrit par
Kezia Jungco
Kezia Jungco
Sep 21, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une capture d’écran peut révéler bien plus que ce qui apparaît à l’écran. Des clés d’API, la sortie d’un terminal, des tableaux de bord internes, des données de localisation et des informations sensibles peuvent se retrouver dans une image ou ses métadonnées.

Le service de partage d’images Gyazo a déclaré qu’une fuite avait exposé environ 23,62 millions d’enregistrements d’utilisateurs et 490 millions d’enregistrements de métadonnées d’images après la compromission d’un serveur de téléversement d’images par un attaquant. Les données de compte concernées comprenaient des adresses e-mail et des condensats de mots de passe, tandis que les métadonnées variaient selon les enregistrements et pouvaient inclure des adresses IP, des informations de localisation EXIF, du texte extrait par OCR, des identifiants d’images et des URL sources. 

Pour les défenseurs, certaines de ces métadonnées peuvent créer des risques qui perdurent bien plus longtemps qu’une réinitialisation de mot de passe.

L’attaquant est passé d’un serveur de téléversement à la base de données de Gyazo

Selon The Hacker News, l’attaquant a exploité une vulnérabilité non précisée du serveur de téléversement d’images de Gyazo et a acquis la capacité d’exécuter des commandes arbitraires sur le serveur concerné.

Helpfeel, qui exploite Gyazo, a détecté une activité suspecte le 11 septembre. Au début du 12 septembre, l’entreprise a déclaré avoir bloqué les voies d’accès identifiées, interrompu les connexions de l’attaquant et corrigé la vulnérabilité. Elle a confirmé l’exposition des données le 14 septembre, informé la Commission japonaise de protection des informations personnelles le 15 septembre, puis rendu la fuite publique le 16 septembre.

Les enregistrements d’utilisateurs concernés pouvaient contenir des noms, des adresses e-mail, des condensats de mots de passe, des identifiants d’utilisateurs et d’appareils, des identifiants de sessions de connexion, des jetons d’intégration X, des adresses e-mail Google SSO, des informations de profil et l’activité des comptes. Helpfeel a indiqué qu’aucune information de carte de paiement n’avait été exposée.

Le chiffre de 23,62 millions désigne des enregistrements, et pas nécessairement 23,62 millions de victimes individuelles. Les comptes anonymes sont également inclus, et Helpfeel cherche encore à déterminer combien de personnes ont vu leurs informations personnelles exposées.

Advertisement

490 millions d’enregistrements de métadonnées incluent des emplacements, du texte OCR et des identifiants d’images

L’exposition, bien plus vaste, des métadonnées pourrait être plus difficile à traiter que des identifiants de compte compromis.

La plupart des 490 millions d’enregistrements sont associés à des images enregistrées en janvier 2019 ou avant. Les métadonnées exposées pourraient révéler plusieurs types d’informations :

  • Origine d’une image : les adresses IP de téléversement et les coordonnées EXIF peuvent fournir des indices sur la localisation d’un utilisateur.
  • Contenu d’une capture d’écran : les données OCR peuvent contenir du texte extrait, tandis que les titres et les URL sources peuvent fournir un contexte supplémentaire.
  • Mode d’accès à une image : les identifiants d’images servent à construire les URL Gyazo, tandis que certains enregistrements incluaient également des phrases secrètes hachées pour les images privées.

Gyazo utilise normalement un identifiant d’image de 32 caractères dans l’URL de chaque capture. Ce long identifiant est conçu pour rendre difficile la devinette d’un lien non partagé. Toutefois, une fois les identifiants d’images exposés, les URL pourraient ne plus offrir la même protection contre la découverte non autorisée, en particulier pour les captures qui ne nécessitaient pas de contrôles d’accès supplémentaires.

Helpfeel a temporairement désactivé l’affichage de certaines images et a déclaré ne pas pouvoir exclure que l’attaquant ait consulté certaines captures privées.

Le risque peut être particulièrement grave pour les développeurs et les entreprises qui utilisaient Gyazo pour partager des captures d’écran de leur travail. Infosecurity Magazine a souligné que les captures d’écran pouvaient contenir des sorties de terminal, des clés d’API, des fichiers de configuration, des identifiants, des applications internes et des documents sensibles.

La fonction OCR de Gyazo ajoute un autre problème, car le texte présent dans une capture d’écran peut être extrait et stocké sous forme de données consultables, au lieu de rester visible uniquement dans l’image.

« C’est la couche des métadonnées qui donne à la fuite sa véritable portée », a déclaré Seemant Sehgal, fondateur et directeur général de BreachLock, à eSecurity Planet.

Sehgal a cité les coordonnées EXIF, le texte OCR, les identifiants de session et les informations contenues dans les URL d’images comme autant de données susceptibles d’aider un attaquant à reconstituer l’activité et l’historique de localisation des utilisateurs.

Advertisement

L’ancienneté d’une grande partie des données apporte un certain soulagement. Les clés d’API et autres identifiants exposés dans des captures d’écran datant de 2019 ou d’avant ont peut-être déjà expiré ou été renouvelés. Les informations de localisation, les URL internes, les données personnelles et les identifiants à longue durée de vie peuvent rester utiles bien plus longtemps.

La fuite de Gyazo met en lumière la segmentation interne

La vulnérabilité du serveur de téléversement explique comment l’attaquant a pénétré dans le système. L’ampleur de l’exposition soulève un autre problème de sécurité : dans quelle mesure un système compromis exposé sur Internet a pu accéder à des ressources après l’intrusion initiale.

Sehgal a déclaré qu’autoriser l’exécution de commandes arbitraires sur un serveur de téléversement d’images constituait une grave défaillance de sécurité, mais que la proximité de ce serveur avec une base de données contenant des centaines de millions d’enregistrements révélait une faible segmentation interne.

COE Security a également averti qu’un composant applicatif vulnérable devient bien plus dangereux lorsqu’il dispose de privilèges excessifs ou d’un accès sans restriction aux ressources du backend.

Les équipes de sécurité peuvent réduire le rayon d’impact en se concentrant sur trois contrôles :

  • Limiter les privilèges : les applications exposées sur Internet ne devraient recevoir que les autorisations d’accès à la base de données et au système dont elles ont besoin.
  • Segmenter les systèmes sensibles : les serveurs de téléversement, les bases de données, le stockage et les environnements d’administration devraient être séparés lorsque cela est possible.
  • Surveiller les accès inhabituels : l’exécution de commandes, les requêtes anormales vers la base de données et les activités administratives inattendues devraient déclencher une enquête.

COE Security recommande également des contrôles sécurisés du traitement des fichiers, une surveillance continue et une gestion des vulnérabilités pour les applications exposées sur Internet.

Corriger le serveur de téléversement ne règle que le point d’entrée. Les équipes de sécurité doivent également limiter les ressources auxquelles les systèmes exposés sur Internet peuvent accéder, afin que la compromission d’un service ne permette pas à un attaquant d’atteindre de vastes réservoirs de données sensibles.

Ce que les utilisateurs de Gyazo et les équipes de sécurité doivent faire maintenant

Helpfeel a demandé à tous les utilisateurs de Gyazo de modifier leurs mots de passe et de mettre à jour les identifiants des autres services où des mots de passe identiques ou similaires étaient utilisés. Les utilisateurs devraient également surveiller les e-mails ou messages suspects qui exploiteraient des informations issues de la fuite pour usurper l’identité de Gyazo ou d’un autre service de confiance.

Les organisations dont les employés utilisaient Gyazo pour le développement ou la collaboration interne devraient envisager d’examiner les anciennes captures d’écran à la recherche d’identifiants et de secrets qui pourraient encore être valides.

Advertisement

Les équipes de sécurité devraient donner la priorité aux actions suivantes :

  • Renouveler les secrets exposés : remplacer les clés d’API, les jetons, les mots de passe, ainsi que les autres identifiants qui pourraient encore être actifs.
  • Invalider les sessions et les intégrations : examiner les identifiants de session exposés et les jetons de tiers, plutôt que de se concentrer uniquement sur les mots de passe.
  • Surveiller les attaques consécutives : rechercher le bourrage d’identifiants, les connexions suspectes, l’hameçonnage, les tentatives de prise de contrôle de comptes et les fausses notifications de fuite.

Les organisations ne devraient pas considérer les anciennes captures d’écran comme inoffensives par principe. Elles devraient identifier les captures contenant des identifiants, des URL internes, des informations clients ou des données de localisation, et vérifier que les secrets, sessions et intégrations exposés ont bien été invalidés.

La fuite de Gyazo montre pourquoi la réponse aux incidents doit aller au-delà de la simple réinitialisation des mots de passe. Les identifiants peuvent être remplacés, mais il peut être impossible de récupérer les historiques de localisation, le texte indexé des captures d’écran et les informations internes recueillies des années auparavant une fois qu’ils ont été exposés.

Pour aller plus loin : Gyazo n’est pas le seul cas récent où des contrôles d’accès insuffisants ont ouvert la porte à des données sensibles ; des chercheurs ont également découvert 220,8 millions d’enregistrements de passagers et de membres d’équipage exposés par des identifiants par défaut.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.