9月16日,日本开发商Helpfeel披露,旗下图床平台Gyazo遭到黑客入侵,超过2362万条用户记录被泄露。Gyazo是一款支持将屏幕截图和视频上传至云端并生成分享链接的工具,此次受攻击的是其图片上传服务器。
根据Helpfeel发布的公告,泄露的数据涵盖用户姓名、电子邮箱、密码哈希、用户及设备ID、登录会话ID、X平台集成Token以及Google SSO邮箱等信息。此外,约4.9亿条图片元数据同样遭到泄露。由于部分图片元数据可用于生成图片URL,攻击者可能借此访问和查看对应图片。
公告显示,攻击者利用Gyazo图片上传服务器存在的漏洞获取了系统访问权限,并进一步获得远程执行任意指令的能力。Helpfeel于9月11日晚间发现异常情况,次日凌晨封锁了攻击者使用的访问路径并修复漏洞。目前,该公司已暂时停用部分图片浏览功能,但无法排除部分用户的私密图片已被查看。
Helpfeel表示,已向相关主管部门报告此事,并委托外部专家展开调查。公司同时建议用户更换Gyazo平台以及其他相关服务所使用的密码。
图床类工具通常承载大量用户截图与媒体资源,其数据安全直接关系到个人隐私与企业信息资产。此次事件再次凸显云端存储服务在访问控制与漏洞管理方面的风险,也为同类平台的服务器安全防护敲响警钟。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。