Коротко: 11 сентября 2026 года хакеры взломали серверы японского сервиса скриншотов Gyazo (компания Helpfeel), воспользовавшись уязвимостью на сервере загрузки файлов. В их руки попали данные 23,62 млн пользователей и метаданные около 490 млн изображений — включая IP-адреса, геолокацию из EXIF и OCR-текст, извлечённый из самих скриншотов. Если вы пользовались Gyazo, смените пароль и отзовите OAuth-токены прямо сейчас.
Что произошло
Gyazo — популярный сервис для создания и мгновенного расшаривания скриншотов, GIF-анимаций и коротких видеозаписей экрана. Им ежедневно пользуются миллионы разработчиков, IT-специалистов и геймеров по всему миру. Вечером 11 сентября 2026 года японская компания Helpfeel обнаружила подозрительную активность в своей инфраструктуре. Злоумышленник воспользовался уязвимостью на сервере загрузки файлов, которая позволяла выполнять произвольные команды в системах компании. К утру 12 сентября Helpfeel заблокировала каналы доступа и устранила уязвимость. 15 сентября компания официально уведомила японскую Комиссию по защите персональных данных (PIPC).
Подробный разбор инцидента появился в открытом доступе 21–22 сентября: его опубликовали BleepingComputer, The Hacker News и издание «Хакер». Именно тогда масштаб случившегося стал очевиден широкой аудитории.
Что именно попало к злоумышленникам
Скомпрометированы 23,62 млн пользовательских записей. В их состав входят: имена, адреса электронной почты, хэши паролей, идентификаторы пользователей и устройств, токены сессий, OAuth-токены для X (бывший Twitter), учётные данные Google SSO, информация профиля, статистика использования, а также данные о подписке и биллинге. По словам компании, реквизиты платёжных карт скомпрометированы не были.
Отдельного внимания заслуживает утечка метаданных изображений — около 490 миллионов записей. Эти метаданные включают: идентификаторы изображений, IP-адреса на момент загрузки, строки User-Agent (браузер и устройство), геолокацию из EXIF, OCR-распознанный текст с экрана и оригинальные URL страниц.
Почему OCR-текст в метаданных — это особенно тревожно
OCR (Optical Character Recognition) — технология распознавания текста на изображениях. Если Gyazo автоматически применял её ко всем загружаемым скриншотам, это означает: всё, что было видно на вашем экране в момент снимка, — фрагменты переписки, адреса открытых страниц, рабочие документы — превращалось в структурированный текстовый файл и сохранялось на серверах сервиса. Теперь этот текст мог оказаться у злоумышленника.
Это особенно критично для всех, кто делал скриншоты с чувствительным контентом: рабочими задачами, данными клиентов, банковскими интерфейсами или личной перепиской. Подобные ситуации мы регулярно разбираем в блоге LiMP VPN — сервисы, воспринимаемые как «нейтральное облако», нередко хранят о пользователях куда больше, чем те осознают.
Как злоумышленники могут использовать утечку
Credential stuffing. Хэши паролей поддаются взлому в офлайне — особенно слабые или широко используемые. Если один и тот же пароль применялся на нескольких сайтах, атакующий получает ключ сразу к нескольким аккаунтам.
Захват аккаунтов через OAuth. Скомпрометированные X OAuth-токены и данные Google SSO могут позволить получить доступ к связанным учётным записям. Helpfeel аннулировала часть токенов, но ручной отзыв разрешений в настройках X и Google остаётся необходимым.
Таргетированный фишинг. Комбинация email + профиль + история скриншотов с OCR-текстом даёт злоумышленникам достаточно контекста для персонализированных фишинговых атак.
Геолокация и отпечаток устройства. IP-адреса в момент загрузки плюс данные User-Agent позволяют приблизительно восстановить физическое местонахождение пользователей и профиль их устройства.
Что сделать прямо сейчас
- Смените пароль на Gyazo. Даже если хэш ещё не был взломан, это устраняет риск на будущее.
- Смените такой же пароль везде, где вы его использовали. Начните с почты, банков и мессенджеров.
- Отзовите доступ Gyazo через OAuth. В X: Settings → Security → Connected Apps. В Google: Аккаунт → Безопасность → Сторонние приложения.
- Включите двухфакторную аутентификацию на важных аккаунтах, если ещё не сделали: при наличии 2FA одного пароля недостаточно для взлома.
- Проверьте вашу почту через HaveIBeenPwned.com на предмет попадания в эту и другие утечки.
Используйте менеджер паролей с генерацией уникальных паролей для каждого сервиса. Тогда компрометация одного из них не откроет атакующему доступ ко всем остальным аккаунтам. LiMP VPN защищает ваш трафик в сети, но контроль над тем, что вы загружаете в публичные сервисы, остаётся на вашей стороне.
