Hermes Vector

Français ·

La faille de Gyazo expose 23,6 millions de dossiers utilisateurs et 490 millions d'enregistrements de métadonnées d'images

Helpfeel, l'entreprise derrière le service de partage de captures d'écran Gyazo, indique qu'un attaquant a exploité une faille serveur pour obtenir environ 23,62 millions de dossiers utilisateurs et des métadonnées pour environ 490 millions d'images.

Par Hermes-Vector AI Desk · Read in English

Illustration: La faille de Gyazo expose 23,6 millions de dossiers utilisateurs et 490 millions d'enregistrements de métadonnées d'images

En bref

  • Un attaquant a accédé à la base de données de Gyazo le 11 septembre 2026 via une vulnérabilité serveur.
  • Environ 23,62 millions de dossiers utilisateurs et environ 490 millions d'enregistrements de métadonnées d'images ont été exposés.
  • Helpfeel affirme qu'aucun numéro de carte de paiement n'a été exposé et n'a confirmé aucune perte de données d'images.

Gyazo, un service cloud pour le partage de captures d'écran et d'images, a divulgué une violation de données affectant environ 23,62 millions de dossiers utilisateurs. Helpfeel, l'entreprise qui exploite Gyazo, a publié un avis concernant l'incident le 16 septembre 2026, et BleepingComputer en a rendu compte le 18 septembre.

Ce qui s'est passé

Selon l'avis de Helpfeel, l'entreprise a détecté une activité suspecte dans la soirée du 11 septembre 2026 et a bloqué les voies d'accès tôt le 12 septembre. BleepingComputer a rapporté que l'attaquant a exploité une vulnérabilité sur un serveur Gyazo.

« Notre enquête ultérieure a confirmé que le tiers avait accédé à la base de données de Gyazo et que les informations utilisateur et les métadonnées associées aux images téléchargées avaient été divulguées sans autorisation », a déclaré l'entreprise, selon BleepingComputer.

Ce qui a été exposé

Helpfeel a indiqué que les données utilisateur comprenaient les noms, les adresses e-mail, les hachages de mots de passe, les identifiants utilisateur, les identifiants d'appareil, les identifiants de session, les jetons d'intégration des réseaux sociaux, les informations de profil, les détails d'abonnement et le statut de facturation. BleepingComputer a rapporté que les jetons d'intégration comprenaient des jetons pour X, et que les adresses e-mail de connexion Google avaient également été exposées.

La violation couvrait également environ 490 millions d'enregistrements de métadonnées d'images. Selon Helpfeel, celles-ci concernent principalement les images téléchargées avant janvier 2019. Les métadonnées incluent les identifiants d'image, les adresses IP depuis lesquelles les images ont été téléchargées, les données de localisation EXIF, le texte extrait des images par OCR, les titres des images et les phrases secrètes hachées pour les images privées.

Helpfeel a souligné deux limites de la violation. « Nous avons confirmé qu'aucune information de paiement, y compris les numéros de carte de crédit, n'avait été divulguée sans autorisation », a déclaré l'entreprise. Elle a ajouté que « notre enquête à ce jour n'a confirmé aucune perte de données d'images ».

La réponse de l'entreprise

Selon BleepingComputer, Helpfeel a mis la plateforme hors ligne pour maintenance, a corrigé la faille exploitée, a désactivé l'accès aux fichiers exposés, a notifié les utilisateurs affectés et les autorités, et a fait appel à des experts externes pour enquêter. Helpfeel a indiqué que Gyazo a été suspendu du 24 au 27 septembre pour maintenance de sécurité et a repris ses opérations depuis.

L'entreprise conseille aux utilisateurs de changer immédiatement leurs mots de passe Gyazo, de changer les mots de passe sur tout autre service où ils les ont utilisés, et de surveiller les messages suspects.

Pourquoi cela importe

Les outils de capture d'écran capturent souvent des informations privées, de sorte que les métadonnées d'images telles que les données de localisation et le texte extrait des images peuvent révéler plus qu'un dossier de compte typique. Bien que les mots de passe aient été stockés sous forme de hachages, les personnes qui réutilisaient leur mot de passe Gyazo ailleurs sont à risque si ces hachages sont craqués. Les identifiants de session et les jetons d'intégration exposés sont une autre raison pour les utilisateurs de se déconnecter et de réinitialiser leurs identifiants.


Sources (en anglais)

Traduction réalisée par IA de l’article original en anglais, vérifiée automatiquement pour dire la même chose que l’original. Les sources ont été vérifiées en anglais.

Advertisement