En bref

  • Gyazo (Helpfeel) : 23,62 millions de comptes compromis et 490 millions de métadonnées d'images exfiltrées suite à l'exploitation d'une faille serveur le 11 septembre 2026
  • Données exposées : noms, emails, hashes de mots de passe, identifiants d'appareils, sessions de connexion actives et tokens de comptes tiers liés
  • Changer immédiatement le mot de passe Gyazo et tout mot de passe réutilisé sur d'autres services — les tokens de session ont été invalidés par Helpfeel

Les faits

Dans la nuit du 11 au 12 septembre 2026, un attaquant a exploité une vulnérabilité dans le serveur d'upload d'images de Gyazo, le populaire service de capture et partage d'écran développé par la société japonaise Helpfeel. L'exploitation de cette faille a permis l'exécution de commandes arbitraires sur le serveur, donnant accès aux bases de données utilisateurs. Helpfeel a détecté l'intrusion et bloqué les vecteurs d'accès identifiés dans les premières heures du 12 septembre, corrigeant la vulnérabilité le même jour.

Le volume de données compromises est considérable. Selon la communication officielle publiée le 16 septembre 2026, l'incident a exposé 23,62 millions de comptes utilisateurs actifs ou historiques. Les données personnelles concernées incluent les noms d'utilisateur, les adresses email, les hashes de mots de passe (le format de hachage n'a pas été précisé publiquement), les identifiants d'appareils, les tokens de sessions de connexion actives au moment de l'incident, et certains tokens d'authentification de comptes tiers liés (Google, Twitter/X et GitHub potentiellement concernés).

Au-delà des données personnelles, 490 millions de métadonnées d'images ont également été exfiltrées. Ces métadonnées incluent les identifiants uniques des images utilisés pour construire les URLs de partage. Cette exposition est particulièrement préoccupante pour les utilisateurs ayant partagé des captures d'écran contenant des informations confidentielles — codes de récupération 2FA, documents sensibles, échanges privés, interfaces d'administration. Un attaquant disposant de ces identifiants peut potentiellement accéder aux images concernées, même si elles étaient considérées comme privées ou non indexées.

Pour limiter ce risque, Helpfeel a temporairement désactivé l'affichage de certaines catégories d'images dans les heures suivant la découverte de la brèche. Cette mesure conservatoire reste en place le temps que l'entreprise puisse auditer l'étendue exacte des accès et mettre en place des contrôles complémentaires.

La chronologie de l'incident révèle des délais notables. L'attaque a eu lieu le 11 septembre ; Helpfeel a bloqué les accès et corrigé la faille le 12 septembre ; la confirmation interne que des données avaient été exfiltrées date du 14 septembre, soit 72 heures après l'incident. Le signalement aux autorités japonaises de protection des données a eu lieu le 15 septembre, et la notification publique aux utilisateurs le 16 septembre — soit 5 jours après l'incident. Ces délais, conformes aux minimums légaux japonais, contrastent avec les exigences plus strictes du RGPD européen (notification des autorités dans les 72 heures), soulevant des questions pour les utilisateurs européens du service.

Gyazo est particulièrement populaire auprès des professionnels du secteur IT, des développeurs et des équipes de support technique. Sa base d'utilisateurs mondiale inclut une proportion significative d'utilisateurs européens. Le type de données exposées — sessions actives, tokens de comptes liés — présente un risque immédiat de détournement de compte, indépendamment de la résistance du hash de mot de passe. Un attaquant disposant d'un token de session valide peut s'authentifier à la place de l'utilisateur sans connaître son mot de passe.

Helpfeel indique que les données de paiement n'ont pas été compromises. La révocation des tokens de sessions actives a été effectuée automatiquement, invalidant les accès potentiels via les sessions volées. Cependant, si des tokens OAuth de services tiers (Google, GitHub) ont été exfiltrés avant l'invalidation, leur réutilisation reste possible jusqu'à ce que l'utilisateur déconnecte et reconnecte ces services manuellement.

Cet incident s'inscrit dans une tendance plus large : les services SaaS de capture et partage de contenu deviennent des cibles de choix en raison du volume de données sensibles qu'ils agrègent involontairement. Les utilisateurs y déposent régulièrement des captures contenant des credentials, des interfaces d'administration, des données clients, ou des documents internes — sans nécessairement réaliser que ces images peuvent être accessibles bien au-delà de leur partage initial.

Impact et exposition

Les 23,62 millions d'utilisateurs de Gyazo sont potentiellement affectés. Le risque est double : détournement de compte via crack de hash ou réutilisation de credentials sur d'autres services, et exfiltration d'images sensibles via les métadonnées volées. Les équipes IT, développeurs et administrateurs systèmes constituent la population la plus à risque — ce sont eux qui utilisent Gyazo pour capturer des interfaces d'administration et des documents techniques.

Recommandations

  • Changer immédiatement le mot de passe du compte Gyazo et de tout service utilisant le même mot de passe
  • Révoquer manuellement les sessions actives Gyazo via les paramètres du compte (mesure de précaution supplémentaire)
  • Déconnecter et reconnecter les comptes tiers liés à Gyazo (Google, GitHub, Twitter/X) pour régénérer les tokens OAuth
  • Auditer les captures d'écran partagées via Gyazo contenant potentiellement des informations sensibles et envisager leur suppression
  • Activer la double authentification (2FA) sur Gyazo et sur les comptes tiers liés si ce n'est pas déjà le cas

Les hashes de mots de passe volés sont-ils exploitables rapidement ?

Cela dépend de l'algorithme utilisé, que Helpfeel n'a pas divulgué. Avec des algorithmes modernes et bien configurés comme bcrypt (facteur de coût élevé) ou Argon2id, le crack par GPU reste long et coûteux. Avec des algorithmes plus anciens — MD5, SHA1, bcrypt avec facteur faible — les mots de passe courants peuvent être retrouvés en quelques heures. Par précaution, il faut considérer que votre mot de passe Gyazo est potentiellement compromis et le changer partout où vous l'avez réutilisé. Cette démarche prend moins de 10 minutes et élimine l'essentiel du risque.

Votre organisation gère-t-elle une fuite de données ?

Ayi NEDJIMI vous accompagne dans la réponse aux incidents de sécurité et l'évaluation de l'exposition réelle de vos données.

Contacter pour réponse incident