Helpfeel confirme une violation de données majeure sur Gyazo : 23,62 millions de comptes utilisateurs et 490 millions de métadonnées d'images exfiltrés suite à l'exploitation d'une faille dans le serveur d'upload le 11 septembre 2026. Emails, hashes de mots de passe et tokens de session exposés.
En bref
- Gyazo (Helpfeel) : 23,62 millions de comptes compromis et 490 millions de métadonnées d'images exfiltrées suite à l'exploitation d'une faille serveur le 11 septembre 2026
- Données exposées : noms, emails, hashes de mots de passe, identifiants d'appareils, sessions de connexion actives et tokens de comptes tiers liés
- Changer immédiatement le mot de passe Gyazo et tout mot de passe réutilisé sur d'autres services — les tokens de session ont été invalidés par Helpfeel
Les faits
Dans la nuit du 11 au 12 septembre 2026, un attaquant a exploité une vulnérabilité dans le serveur d'upload d'images de Gyazo, le populaire service de capture et partage d'écran développé par la société japonaise Helpfeel. L'exploitation de cette faille a permis l'exécution de commandes arbitraires sur le serveur, donnant accès aux bases de données utilisateurs. Helpfeel a détecté l'intrusion et bloqué les vecteurs d'accès identifiés dans les premières heures du 12 septembre, corrigeant la vulnérabilité le même jour.
Le volume de données compromises est considérable. Selon la communication officielle publiée le 16 septembre 2026, l'incident a exposé 23,62 millions de comptes utilisateurs actifs ou historiques. Les données personnelles concernées incluent les noms d'utilisateur, les adresses email, les hashes de mots de passe (le format de hachage n'a pas été précisé publiquement), les identifiants d'appareils, les tokens de sessions de connexion actives au moment de l'incident, et certains tokens d'authentification de comptes tiers liés (Google, Twitter/X et GitHub potentiellement concernés).
Au-delà des données personnelles, 490 millions de métadonnées d'images ont également été exfiltrées. Ces métadonnées incluent les identifiants uniques des images utilisés pour construire les URLs de partage. Cette exposition est particulièrement préoccupante pour les utilisateurs ayant partagé des captures d'écran contenant des informations confidentielles — codes de récupération 2FA, documents sensibles, échanges privés, interfaces d'administration. Un attaquant disposant de ces identifiants peut potentiellement accéder aux images concernées, même si elles étaient considérées comme privées ou non indexées.
Pour limiter ce risque, Helpfeel a temporairement désactivé l'affichage de certaines catégories d'images dans les heures suivant la découverte de la brèche. Cette mesure conservatoire reste en place le temps que l'entreprise puisse auditer l'étendue exacte des accès et mettre en place des contrôles complémentaires.
La chronologie de l'incident révèle des délais notables. L'attaque a eu lieu le 11 septembre ; Helpfeel a bloqué les accès et corrigé la faille le 12 septembre ; la confirmation interne que des données avaient été exfiltrées date du 14 septembre, soit 72 heures après l'incident. Le signalement aux autorités japonaises de protection des données a eu lieu le 15 septembre, et la notification publique aux utilisateurs le 16 septembre — soit 5 jours après l'incident. Ces délais, conformes aux minimums légaux japonais, contrastent avec les exigences plus strictes du RGPD européen (notification des autorités dans les 72 heures), soulevant des questions pour les utilisateurs européens du service.
Gyazo est particulièrement populaire auprès des professionnels du secteur IT, des développeurs et des équipes de support technique. Sa base d'utilisateurs mondiale inclut une proportion significative d'utilisateurs européens. Le type de données exposées — sessions actives, tokens de comptes liés — présente un risque immédiat de détournement de compte, indépendamment de la résistance du hash de mot de passe. Un attaquant disposant d'un token de session valide peut s'authentifier à la place de l'utilisateur sans connaître son mot de passe.
Helpfeel indique que les données de paiement n'ont pas été compromises. La révocation des tokens de sessions actives a été effectuée automatiquement, invalidant les accès potentiels via les sessions volées. Cependant, si des tokens OAuth de services tiers (Google, GitHub) ont été exfiltrés avant l'invalidation, leur réutilisation reste possible jusqu'à ce que l'utilisateur déconnecte et reconnecte ces services manuellement.
Cet incident s'inscrit dans une tendance plus large : les services SaaS de capture et partage de contenu deviennent des cibles de choix en raison du volume de données sensibles qu'ils agrègent involontairement. Les utilisateurs y déposent régulièrement des captures contenant des credentials, des interfaces d'administration, des données clients, ou des documents internes — sans nécessairement réaliser que ces images peuvent être accessibles bien au-delà de leur partage initial.
Impact et exposition
Les 23,62 millions d'utilisateurs de Gyazo sont potentiellement affectés. Le risque est double : détournement de compte via crack de hash ou réutilisation de credentials sur d'autres services, et exfiltration d'images sensibles via les métadonnées volées. Les équipes IT, développeurs et administrateurs systèmes constituent la population la plus à risque — ce sont eux qui utilisent Gyazo pour capturer des interfaces d'administration et des documents techniques.
Recommandations
- Changer immédiatement le mot de passe du compte Gyazo et de tout service utilisant le même mot de passe
- Révoquer manuellement les sessions actives Gyazo via les paramètres du compte (mesure de précaution supplémentaire)
- Déconnecter et reconnecter les comptes tiers liés à Gyazo (Google, GitHub, Twitter/X) pour régénérer les tokens OAuth
- Auditer les captures d'écran partagées via Gyazo contenant potentiellement des informations sensibles et envisager leur suppression
- Activer la double authentification (2FA) sur Gyazo et sur les comptes tiers liés si ce n'est pas déjà le cas
Les hashes de mots de passe volés sont-ils exploitables rapidement ?
Cela dépend de l'algorithme utilisé, que Helpfeel n'a pas divulgué. Avec des algorithmes modernes et bien configurés comme bcrypt (facteur de coût élevé) ou Argon2id, le crack par GPU reste long et coûteux. Avec des algorithmes plus anciens — MD5, SHA1, bcrypt avec facteur faible — les mots de passe courants peuvent être retrouvés en quelques heures. Par précaution, il faut considérer que votre mot de passe Gyazo est potentiellement compromis et le changer partout où vous l'avez réutilisé. Cette démarche prend moins de 10 minutes et élimine l'essentiel du risque.
Votre organisation gère-t-elle une fuite de données ?
Ayi NEDJIMI vous accompagne dans la réponse aux incidents de sécurité et l'évaluation de l'exposition réelle de vos données.
Contacter pour réponse incidentÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-59310 : les gangs de ransomware exploitent la faille critique VMware vCenter CVSS 9.8
La CISA confirme que des gangs de ransomware exploitent CVE-2026-59310, une traversée de répertoire CVSS 9.8 dans VMware vCenter Server. 361 adresses IP dans 47 pays sont compromises, dont des cibles en France. Les ransomwares déploient un variant Babuk sur les hyperviseurs ESXi.
Microsoft Patch Tuesday Septembre 2026 : 974 CVE dont 2 zero-days exploités
Microsoft publie son Patch Tuesday de septembre 2026 avec un record de 974 CVE corrigées, dont deux zero-days activement exploités dans les composants Windows Update Stack et ALPC. La CISA impose une remédiation avant le 22 septembre pour les agences fédérales.
Microsoft Entra : passkeys par défaut, fin du SMS dès 2027
Depuis le 1er septembre 2026, Microsoft Entra ID impose les passkeys comme méthode d'authentification par défaut et retire progressivement l'authentification SMS/voix d'ici 2027.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire