Gyazo图片服务爆发大规模数据泄露事件,2360万用户账号信息外泄
知名跨平台截图、录图分享工具Gyazo,近期曝出重大数据泄露事件。Gyazo开发商Helpfeel发布安全公告,攻击者利用图片上传服务器漏洞执行任意命令,在9月11日至12日期间非法入侵数据库,窃取海量用户数据。本次泄露涉及2362万条用户账号记录,以及4.9亿条图片元数据,覆盖全球大量个人用户与企业办公人员。
Gyazo作为轻量截图工具,广泛用于程序员、运维、办公人员快速截图、GIF录屏并生成分享链接。大量用户习惯直接截取包含账号、工单、内部文档、聊天记录等敏感内容的图片上传。本次入侵事件,也再次暴露截图类云图床服务的隐私安全隐患。
一、泄露数据与安全风险
根据官方披露信息,外泄数据包含用户名、注册邮箱、密码哈希、用户ID、设备ID、登录会话ID、第三方平台授权Token、账号注册与最后登录时间、订阅计费状态等信息。官方表示信用卡支付信息未被窃取。但大量图片元数据泄露,包含图片链接、上传时间、图片相关文本信息,攻击者可利用这些链接访问用户上传的截图内容。
本次事件的次生风险不容忽视。第一,泄露的邮箱+密码哈希极易被暴力破解,用于账号撞库攻击,若用户在多个网站复用相同密码,其他平台账号会面临被盗风险。第二,图片元数据附带的公开图片链接,一旦截图内含有企业内部资料、证件、密钥、业务工单,会造成商业信息与个人隐私外泄。第三,攻击者可利用泄露邮箱发起钓鱼邮件,伪装Gyazo官方通知,诱导用户点击恶意链接,进一步植入木马窃取信息。
很多运维、开发人员日常使用Gyazo上传内网截图,一旦截图包含服务器配置、密钥、后台地址,企业内网资产极易被定向探测,引发后续渗透攻击。
二、个人用户紧急处置措施
所有Gyazo用户需要立刻执行安全自查。
第一,尽快修改Gyazo账号密码,凡是使用同一密码的其他平台账号,同步更换密码,杜绝撞库风险。
第二,检查账号绑定的第三方授权,及时撤销X、Google等平台关联Token,防止第三方账号被劫持。
第三,回顾历史上传截图,删除含有身份证、密钥、账号密码、企业内部文档等敏感信息的图片。
第四,开启邮箱二次验证,留意钓鱼邮件,不要打开自称Gyazo发来的陌生附件与链接。
三、企业运维安全建议
企业应规范员工截图工具使用策略,禁止员工使用公共图床上传包含内网信息、业务密钥、客户资料的截图。优先部署企业内部私有化截图平台,统一管控图片存储权限。对员工开展安全培训,明确截图内容规范,避免敏感信息外发。同时定期梳理第三方SaaS应用授权,及时回收不必要的平台账号授权。
企业安全团队可监控相关泄露库,排查企业邮箱是否在本次Gyazo泄露名单中,提前做好账号风险预警。
总结
Gyazo本次大规模数据泄露事件,再次敲响云图床、在线截图工具的安全警钟。2360万用户账号与海量图片元数据外泄,撞库、隐私泄露、钓鱼攻击风险持续发酵。个人用户尽快改密清理敏感截图,企业要管控员工外部图床使用,减少敏感数据上传至第三方公共图片服务,降低数据泄露带来的连锁安全危害。