株式会社Helpfeelは9月25日、画像共有サービスGyazoへの不正アクセスについて第二報を出した。第一報後の調査で、ユーザーが過去に削除した画像のメタデータ約1.74億件も外部へ出ていた。対象は主に2023年2月以前に画像またはアカウントを削除した場合で、基準はアップロード日ではなく削除日。削除済み画像ファイルそのものは含まれず、該当ファイルは閲覧できない状態だと説明している。
第一報のユーザーデータ約2362万件は、メール未登録の匿名が約1801万件(約76%)、メール登録ありが約562万件(約24%)だった。全件にメールが含まれるわけではなく、決済情報は含まれない。画像メタデータは、主に2019年1月以前の約4.9億件(総画像の約14.4%)、条件付き取得240万件(約0.07%、詳細調査中)、今回の削除分約1.74億件(約5.1%)だ。これ以外のメタデータ流出は未確認。X連携トークン単体ではログインや操作はできず、OAuth認証情報は無効化済み。HelpfeelとCosenseへの侵入痕跡は確認していない。
侵入経路の遮断と原因脆弱性の修正は完了し、個人情報保護委員会へは9月15日に速報済み。第二報本文は停止中として9月29日までの続報を予告していたが、同ページの9月27日8時追記で、対策と検証を経て同日サービスを再開したと案内している。スクリーンショット共有にGyazoを使うチームは、通知メールとパスワード・連携の見直し、社内ドキュメントに残る公開URLの扱いを確認する必要がある。