Gyazo に不正アクセス、2362万件のユーザー情報と非公開画像の一覧が流出 — 業務でスクショを共有していた会社が確認すること

Gyazo に不正アクセス、2362万件のユーザー情報と非公開画像の一覧が流出 — 業務でスクショを共有していた会社が確認すること
Photo: Mikhail Nilov (Pexels) / Omamori AI brand overlay

株式会社Helpfeelは2026年9月16日、画像共有サービス「Gyazo」が不正アクセスを受け、約2362万件のユーザー情報と約4.9億件の画像メタデータが外部に流出したと公表した。Gyazoは画面キャプチャを撮った瞬間にURLが発行され、貼り付けるだけで共有できる手軽さから、会社の許可を得ずに業務で使っている社員が多いサービスである。流出したメタデータには画像から読み取った文字列や非公開画像のパスフレーズが含まれており、「個人が勝手に使っていたツール」の漏えいが、顧客情報や社内画面の漏えいに直結する構図になっている。

背景

同社の公表によると、9月11日にGyazoの画像アップロードサーバーに存在した脆弱性を悪用され、第三者が同社のシステム上で任意のコマンドを実行できる状態になった。同日夜に不正な挙動を検知し、12日未明までに侵入経路の遮断と不正な接続の切断を終えた。14日に情報の外部流出を確認し、二次被害防止のため一部の画像配信を停止、15日に個人情報保護委員会へ報告、16日に範囲を公表した。流出したユーザー情報は約2362万件で、名前、メールアドレス、パスワードのハッシュ値、利用者ID、端末ID、ログインセッションID、X(旧Twitter)連携用トークン、Google SSOのメールアドレス、契約プランなどが含まれる。クレジットカード番号などの決済情報は含まれない。画像メタデータは、主に2019年1月以前に登録された約4.9億件(全体の約14.4%)と、別途条件を絞って取得された約240万件で、画像ID(URLを構成する情報)、アップロード元IPアドレス、EXIFの位置情報、画像のOCRテキスト、画像タイトル、取得元URL、ハッシュ化された非公開画像のパスフレーズなどが含まれる。非公開画像のファイル一覧も取得されており、同社は一部の非公開画像が第三者に閲覧された可能性を否定できないとしている。同社は利用者にパスワードの変更と、同じパスワードを使う他サービスの変更を呼びかけている。

リスクの全体像

会社にとってのリスクは、社員がGyazoの利用者かどうかではなく、「社員が過去にGyazoで何を撮ったか」を会社が把握していない点にある。画面キャプチャは、顧客管理画面、見積書、チャットの会話、エラー画面に写った接続情報など、業務のあらゆる情報を含む。今回流出したメタデータには画像から機械的に読み取った文字列(OCRテキスト)が含まれるため、画像そのものが見られなくても、そこに写っていた顧客名や金額、メールアドレスは文字として第三者の手に渡っている可能性がある。さらに、画像IDはURLを構成する情報であり、非公開設定の画像であってもURLとパスフレーズの組み合わせが推測されれば閲覧されうる。もう1つの経路は認証情報である。パスワードのハッシュ値とX連携用トークン、Google SSOのメールアドレスが流出しているため、Gyazoと同じパスワードを社内システムやクラウドサービスで使い回している社員がいれば、そこが次の入口になる。ログインセッションIDと端末IDも流出しており、同社は認証関連情報の無効化を実施したと説明しているが、社員側でも連携の解除と再ログインが必要になる。これらは会社の管理外で起きているため、情シスの監視にはまったく映らない。

チェックリスト

  • 社内で画面キャプチャの共有に使っているサービスを、社員に聞き取りか、社内ネットワークやブラウザ拡張の一覧から把握したことがあるか。Gyazoのほか、同種のサービス(Lightshot、Imgur、CleanShot のクラウド共有など)も対象にする
  • Gyazoを使っていた社員は、パスワードを変更し、X連携とGoogle連携を解除したか。同じパスワードを会社のメールやクラウドサービスに使っていないかを本人が確認したか
  • 過去に共有した画面キャプチャに、顧客情報・見積・社内システムの画面・接続情報が写っていないか。本人が自分のGyazoの一覧を見て棚卸しし、不要な画像を削除したか
  • 顧客から「御社の画面が第三者に見られたのではないか」と問い合わせが来たとき、誰が答えるか決まっているか
  • 会社として画面キャプチャの共有に使うツールを指定しているか。指定がない場合、社員は手近な無料サービスを使い続ける
  • クラウドサービスへの社員のログインに多要素認証(パスワード以外の確認)を必須にしているか。使い回されたパスワードが流出しても、それだけでは入れない状態か

打ち手

優先順位は次のとおり。1番目は、今週中に全社員へ「Gyazoを使っていた人はパスワード変更と連携解除を行い、情シスに申告する」旨を周知することだ。責める姿勢を見せると申告が出なくなるため、申告した人を責めないことを明記する。2番目は、申告のあった社員に、自分のGyazoの画像一覧を見て業務に関わる画像を洗い出し、削除してもらうことである。顧客情報が写っていたものは件数と内容を情シスが記録する。3番目は、会社として画面キャプチャ共有の代替手段を決めることだ。Microsoft 365やGoogle Workspaceを使っている会社なら、標準のクラウドストレージや社内チャットへの直接貼り付けで足りる。4番目は、会社のクラウドサービスに多要素認証を必須にすることで、これはGyazoに限らず、使い回しパスワードの流出全般への備えになる。

会社が把握していないツールの漏えいは、会社の漏えいとして返ってくる

あわせて読みたい

Omamori AI の結論

  1. 事実: Gyazoの画像アップロードサーバーの脆弱性を突かれ、約2362万件のユーザー情報と約4.9億件の画像メタデータ(OCRテキスト、位置情報、非公開画像のパスフレーズのハッシュなど)が流出し、非公開画像の一覧も取得された。
  2. 判断軸: 会社の監視の外で社員が使っていたサービスは、漏えいしたときに会社が範囲を特定できない。「使っていたか」ではなく「何を撮って共有したか」を本人に棚卸しさせる。
  3. 打ち手: 申告を責めない周知、共有済み画像の棚卸しと削除、会社指定の共有手段の決定、多要素認証の必須化の4点を今月中に行う。

経営者視点で考えるべきこと

今回の事案で経営者が直面するのは、自社が契約もしていないサービスの漏えいについて、顧客や取引先から説明を求められる立場になることである。社員が顧客管理画面を撮ってGyazoで同僚に送っていた場合、その画像に写る顧客情報は自社が管理する個人情報であり、漏えいの可能性があれば自社に報告と通知の判断が生じる。契約していないので同社からの連絡は来ず、範囲の特定は社員本人の記憶に頼るほかない。これがシャドーITの費用であり、無料ツールの便利さの裏側にある。禁止だけでは同種のツールに移るだけなので、会社が使いやすい代替手段を指定し、申告しやすい空気を作ることが実効性のある対策になる。経営会議では「社員が業務情報を外部の無料サービスに置いている経路をいくつ把握しているか」を情シスに問い、把握の仕組みがなければそれを最初の投資項目にすることを勧める。

SHARE 𝕏 in f

あわせて読みたい