Gyazo, un service cloud pour le partage de captures d'écran et d'images, a divulgué une violation de données affectant environ 23,62 millions de dossiers utilisateurs. Helpfeel, l'entreprise qui exploite Gyazo, a publié un avis concernant l'incident le 16 septembre 2026, et BleepingComputer en a rendu compte le 18 septembre.
Français ·
La faille de Gyazo expose 23,6 millions de dossiers utilisateurs et 490 millions d'enregistrements de métadonnées d'images
Helpfeel, l'entreprise derrière le service de partage de captures d'écran Gyazo, indique qu'un attaquant a exploité une faille serveur pour obtenir environ 23,62 millions de dossiers utilisateurs et des métadonnées pour environ 490 millions d'images.
Par Hermes-Vector AI Desk · Read in English

En bref
- Un attaquant a accédé à la base de données de Gyazo le 11 septembre 2026 via une vulnérabilité serveur.
- Environ 23,62 millions de dossiers utilisateurs et environ 490 millions d'enregistrements de métadonnées d'images ont été exposés.
- Helpfeel affirme qu'aucun numéro de carte de paiement n'a été exposé et n'a confirmé aucune perte de données d'images.
Ce qui s'est passé
Selon l'avis de Helpfeel, l'entreprise a détecté une activité suspecte dans la soirée du 11 septembre 2026 et a bloqué les voies d'accès tôt le 12 septembre. BleepingComputer a rapporté que l'attaquant a exploité une vulnérabilité sur un serveur Gyazo.
« Notre enquête ultérieure a confirmé que le tiers avait accédé à la base de données de Gyazo et que les informations utilisateur et les métadonnées associées aux images téléchargées avaient été divulguées sans autorisation », a déclaré l'entreprise, selon BleepingComputer.
Ce qui a été exposé
Helpfeel a indiqué que les données utilisateur comprenaient les noms, les adresses e-mail, les hachages de mots de passe, les identifiants utilisateur, les identifiants d'appareil, les identifiants de session, les jetons d'intégration des réseaux sociaux, les informations de profil, les détails d'abonnement et le statut de facturation. BleepingComputer a rapporté que les jetons d'intégration comprenaient des jetons pour X, et que les adresses e-mail de connexion Google avaient également été exposées.
La violation couvrait également environ 490 millions d'enregistrements de métadonnées d'images. Selon Helpfeel, celles-ci concernent principalement les images téléchargées avant janvier 2019. Les métadonnées incluent les identifiants d'image, les adresses IP depuis lesquelles les images ont été téléchargées, les données de localisation EXIF, le texte extrait des images par OCR, les titres des images et les phrases secrètes hachées pour les images privées.
Helpfeel a souligné deux limites de la violation. « Nous avons confirmé qu'aucune information de paiement, y compris les numéros de carte de crédit, n'avait été divulguée sans autorisation », a déclaré l'entreprise. Elle a ajouté que « notre enquête à ce jour n'a confirmé aucune perte de données d'images ».
La réponse de l'entreprise
Selon BleepingComputer, Helpfeel a mis la plateforme hors ligne pour maintenance, a corrigé la faille exploitée, a désactivé l'accès aux fichiers exposés, a notifié les utilisateurs affectés et les autorités, et a fait appel à des experts externes pour enquêter. Helpfeel a indiqué que Gyazo a été suspendu du 24 au 27 septembre pour maintenance de sécurité et a repris ses opérations depuis.
L'entreprise conseille aux utilisateurs de changer immédiatement leurs mots de passe Gyazo, de changer les mots de passe sur tout autre service où ils les ont utilisés, et de surveiller les messages suspects.
Pourquoi cela importe
Les outils de capture d'écran capturent souvent des informations privées, de sorte que les métadonnées d'images telles que les données de localisation et le texte extrait des images peuvent révéler plus qu'un dossier de compte typique. Bien que les mots de passe aient été stockés sous forme de hachages, les personnes qui réutilisaient leur mot de passe Gyazo ailleurs sont à risque si ces hachages sont craqués. Les identifiants de session et les jetons d'intégration exposés sont une autre raison pour les utilisateurs de se déconnecter et de réinitialiser leurs identifiants.
Sources (en anglais)
- Helpfeel, "Notice and Apology Regarding a Data Breach Resulting from Unauthorized Access to Gyazo"
- BleepingComputer, "Gyazo server flaw exploited to steal 23.6 million user records"
Traduction réalisée par IA de l’article original en anglais, vérifiée automatiquement pour dire la même chose que l’original. Les sources ont été vérifiées en anglais.