图床平台 Gyazo 遭黑客入侵:2362 万用户记录与 4.9 亿图片元数据外泄,私密图片或已被查看

日本开发商 Helpfeel 于 9 月 16 日披露,旗下截图分享平台 Gyazo 遭黑客入侵,约 2362 万条用户记录与 4.9 亿条图片元数据外泄。攻击入口是图片上传服务器漏洞,攻击者借此获得远程命令执行权限。更严重的是,泄露的 32 位图片 ID 是默认私密图片唯一的防护,官方称无法排除私密图片已被查看。本文还原完整攻击链与处置时间线,并给出站长与开发者可复用的防护启示。

速读摘要:2026 年 9 月 28 日消息,日本开发商 Helpfeel 于 9 月 16 日披露,旗下截图分享平台 Gyazo 遭黑客入侵,约 2362 万条用户记录与 4.9 亿条图片元数据外泄。攻击入口是图片上传服务器漏洞,攻击者借此获得远程命令执行权限。更关键的是,泄露的 32 位图片 ID 是默认私密图唯一的防护,官方称无法排除私密图片已被查看。本文还原攻击链与处置时间线,并给出站长与开发者可复用的防护启示。

事件概要:一次从”上传服务器”打进来的入侵

2026 年 9 月 28 日消息,日本京都的开发商 Helpfeel 于 9 月 16 日发布公告,确认旗下图床与截图分享平台 Gyazo 遭到黑客入侵。

事件规模不小:约 2362 万条用户记录遭到泄露,同时还有约 4.9 亿条图片元数据被拖走。攻击者对私密图片的访问可能性,官方至今无法排除。

Gyazo 是一款把屏幕截图、录屏上传到云端并生成分享链接的工具,在开发者、设计师和内容创作者群体中流行多年,用户量庞大。也正因为是”截图分享”这种轻量场景,很多用户把它当成随手存图的地方——包括一些本来不该公开的东西。

泄露了什么:账号信息 + 图片元数据两层

这次泄露分两部分,性质完全不同。第一部分是用户账号记录,第二部分是图片元数据。

泄露类别具体字段
账号身份信息用户名(用户自行填写的姓名或昵称)、电子邮箱、用户 ID、设备 ID
认证凭据密码哈希、登录会话 ID
第三方集成凭据X(原 Twitter)集成 Token、Google 单点登录(SSO)所用邮箱
账号画像个人资料信息、语言偏好、注册时间、最后登录时间、订阅套餐、账单状态、使用统计数据
图片元数据图片 ID、上传时所用 IP 地址、User-Agent、EXIF 位置信息、OCR 提取文本、图片标题、来源 URL、私密图片的口令哈希

一个好消息是:支付信息没有泄露,信用卡号等数据不在泄露范围内。

另需注意一个统计口径问题:2362 万是”记录数”,不是”人数”。官方说明这批数据里包含大量未注册邮箱的匿名账号,因此具体有多少真实个人受影响,目前仍在统计中。

真正的要害:图片 ID 一旦泄露,”私密”就名存实亡

这是本次事件里最值得说明、但很多中文报道没有讲透的一点。

Gyazo 的每一张截图都会生成一条链接,链接的核心是一个32 字符的图片 ID。官方帮助文档的说法是:截图在链接被分享前保持私密,而任何人拿到链接就能看到图片,ID 足够长,所以链接”无法被猜出”。

问题就在这里——对于使用默认设置的图片来说,”链接不可猜”是它唯一的防护。而这次泄露的,恰恰就是这个作为唯一秘密的 32 字符图片 ID。

换句话说:这些图片 URL 本质上等于公开了。更严重的是,攻击者还拿到了一份标记出”哪些图片是私密图”的清单,等于既给了钥匙,又给了地址。

Helpfeel 在公告中承认:“无法排除第三方已经查看过部分私密图片的可能性。”公司已临时停用部分图片的浏览功能以防止损害扩大,但并未说明具体停用了哪些图片,用户也无法自行判断自己的图片是否在受影响范围内。

攻击链还原:上传服务器漏洞导致远程命令执行

攻击入口已查明:黑客利用了 Gyazo 图片上传服务器中存在的漏洞,借此取得系统访问权限,进而获得在 Helpfeel 系统上远程执行任意指令的能力,最终触达 Gyazo 数据库。

值得关注的是两点:

  • 漏洞细节至今未公开,也没有分配 CVE 编号。这意味着外界安全团队无法评估同类系统是否存在相同问题,也无法复现验证。
  • 攻击路径是”上传接口 → 命令执行 → 数据库”,这是一个典型的、攻击面极广的链路。文件上传接口历来是 Web 应用最危险的功能点之一,因为它天然要处理用户可控的输入、要落地成文件、要调用系统能力。

处置时间线:发现到披露用了 5 天

从时间线看,Helpfeel 的响应速度不算慢,但对外沟通的处理方式引发了争议。

时间事件
9 月 11 日晚发现可疑活动(日本时间)
9 月 12 日凌晨封锁攻击者使用的访问路径、切断连接,同日修复漏洞
9 月 14 日确认数据确实发生泄露;同日暂停部分图片的投递
9 月 15 日向日本个人信息保护委员会报告;新上传图片的投递恢复
9 月 16 日发布公开公告,正式披露事件

争议点在这里:在图片加载失败、用户开始疑惑的那段时间,Gyazo 对外的公告口径是”维护”,并未提及数据泄露。直到 9 月 14 日暂停图片投递时,产品更新页写的仍是”因紧急维护暂停部分图片投递”;9 月 15 日恢复新图投递后的通知里,说法是”部分图片因紧急维护仍不可用”。

对用户的知情权来说,这种”先说维护、后认泄露”的处理方式,客观上压缩了用户提前改密码、排查风险的时间窗口。

几个官方尚未说明的关键问题

安全研究者指出,本次事件还有几个悬而未决的问题,直接影响用户判断自身风险:

  • 哪些图片被停用了?用户该如何判断自己的截图是否在受影响集合内?官方未说明。
  • 泄露的登录会话 ID 是否仍然有效?Gyazo 正常会在新 IP 登录时发送验证码,但那是在登录环节校验;已有会话 ID 是否已失效,官方未明确。
  • 额外那 240 万条元数据是怎么筛出来的?除约 4.9 亿条主数据集外,攻击者还通过一套”特定筛选条件”单独取走了约 240 万条图片元数据。官方未披露筛选规则,也未说明两批数据是否重叠、后一批是否包含更新的图片。
  • 上传服务器漏洞到底是什么?未披露,无 CVE。

另外,这批约 4.9 亿条图片元数据占 Helpfeel 图片相关数据总量的约 14.4%,且主要是 2019 年 1 月及更早注册的截图。老用户需要格外注意。

还有一个容易被忽略的点:泄露字段里的 OCR 提取文本。这是 Gyazo 的一项付费功能,会扫描账号内的图片、识别其中的文字以便搜索,官方帮助页明确写着”只有你自己能看到 OCR 结果”。但这次 OCR 文本连同图片元数据一起泄露了——如果你的截图里包含密码、密钥、身份证件、内部文档片段,那么被识别出来的文字内容可能已经外泄。

至于 Helpfeel 的其他产品(Helpfeel 和 Cosense),官方称它们运行在独立系统上,未发现有数据泄露,但在图片投递暂停期间,嵌入其中的 Gyazo 图片可能无法加载。

普通用户现在该做什么

官方给出的建议很直接,也是眼下最实际的动作:

  1. 立刻修改 Gyazo 密码。这是第一优先级。
  2. 凡是和 Gyazo 用过相同或相似密码的其他服务,一并改掉。密码哈希虽然不直接等于明文密码,但一旦被离线破解,撞库风险会迅速扩散到其他平台。
  3. 警惕可疑邮件和消息。泄露数据包含邮箱地址,攻击者可能据此事后发起精准钓鱼。注意别乱点”账号异常请立即验证”这类链接。
  4. 检查历史截图里有没有敏感信息。尤其是有 OCR 记录的账号,重点排查含有凭据、密钥、证件、内部资料的截图。

Helpfeel 表示已委托外部专家开展取证调查,会向识别出的受影响用户发送邮件通知;使用匿名账号的用户,则通过 Gyazo 网站公告获知信息。事件相关问题可通过 Gyazo 支持表单提交。

给站长与开发者的启示

抛开事件本身,这次入侵对做站、做后端的人有几个直接的警示,值得记下来。

第一,”靠链接不可猜”不是安全机制

用一个长随机串当作访问凭据,本质上是把保密性寄托于”没人知道这个地址”——安全上称为”隐式安全”(security through obscurity)。它的问题是单点依赖:一旦这个 ID 泄露、被日志记录、被爬虫抓到、被 Referer 带出去,防护就瞬间归零。

真正的私密内容,应该在服务端做授权校验——每次访问都验证当前请求者有没有权限,而不是”知道地址就给看”。Gyazo 官方帮助文档里其实也提到,”仅自己可见”的设置本应是即使知道链接也无法查看的。这个区别很关键:靠 ID 保密 vs 靠权限校验,是两种完全不同量级的安全模型。

第二,文件上传接口要当成高危面来对待

这次攻击链的起点就是上传服务器。文件上传是极少数”用户能直接影响服务器文件系统”的功能,历史上大量严重漏洞都出在这里——路径穿越、文件类型绕过、解析漏洞、以及本次的远程命令执行。

防护上至少要做到:严格校验文件类型与内容(不能只看扩展名和 Content-Type)、重命名并剥离可执行属性、上传目录禁止执行权限、与业务系统隔离部署、以及对上传接口做频率与行为异常监控。

第三,”上传接口 → 命令执行”这条路径必须被切断

远程命令执行(RCE)之所以是最高危漏洞,就是因为它通常意味着整台服务器失守,数据库只是下一步。本次事件里,攻击者拿到命令执行能力后直达数据库,说明系统在纵深防御上缺乏有效隔离。

对运维方来说,Web 应用与核心数据库之间应有网络与账号权限的双重隔离;Web 层使用的数据库账号应遵循最小权限原则,不应具备跨库、写入系统表等能力。这样即便 Web 层被攻破,损失也能被限制在一个可控的范围内。

第四,出事后的对外沟通口径很重要

帮客户”稳定情绪”而把安全事件说成”维护”,短期看避免了恐慌,长期看是双重伤害——既延误了用户自救,也放大了信任损失。安全事件的披露确实需要谨慎,但”是否发生数据泄露”这个事实,越早确认、越早告知,对用户越负责。

小结

Gyazo 这次事件的核心教训,不在于”黑客技术多高明”,而在于一个流传很广的错误认知:链接够长够随机,就等于私密。

当这个假设被打破时,代价是 2362 万条账号记录、4.9 亿条图片元数据,以及一批至今无法确认是否被看过的私密截图。

对于把截图当便利贴用的用户,建议现在就去做两件事:改掉 Gyazo 密码,以及清理掉历史截图里不该留的敏感信息。图床从来不是保险箱。

给TA打赏
共{{data.count}}人
人已打赏
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo