LiMP VPN
Все новости

Gyazo взломали: 23 млн аккаунтов и OCR ваших скриншотов

Gyazo взломали: 23 млн аккаунтов и OCR ваших скриншотов

Коротко: 11 сентября 2026 года хакеры взломали серверы японского сервиса скриншотов Gyazo (компания Helpfeel), воспользовавшись уязвимостью на сервере загрузки файлов. В их руки попали данные 23,62 млн пользователей и метаданные около 490 млн изображений — включая IP-адреса, геолокацию из EXIF и OCR-текст, извлечённый из самих скриншотов. Если вы пользовались Gyazo, смените пароль и отзовите OAuth-токены прямо сейчас.

Что произошло

Gyazo — популярный сервис для создания и мгновенного расшаривания скриншотов, GIF-анимаций и коротких видеозаписей экрана. Им ежедневно пользуются миллионы разработчиков, IT-специалистов и геймеров по всему миру. Вечером 11 сентября 2026 года японская компания Helpfeel обнаружила подозрительную активность в своей инфраструктуре. Злоумышленник воспользовался уязвимостью на сервере загрузки файлов, которая позволяла выполнять произвольные команды в системах компании. К утру 12 сентября Helpfeel заблокировала каналы доступа и устранила уязвимость. 15 сентября компания официально уведомила японскую Комиссию по защите персональных данных (PIPC).

Подробный разбор инцидента появился в открытом доступе 21–22 сентября: его опубликовали BleepingComputer, The Hacker News и издание «Хакер». Именно тогда масштаб случившегося стал очевиден широкой аудитории.

Что именно попало к злоумышленникам

Скомпрометированы 23,62 млн пользовательских записей. В их состав входят: имена, адреса электронной почты, хэши паролей, идентификаторы пользователей и устройств, токены сессий, OAuth-токены для X (бывший Twitter), учётные данные Google SSO, информация профиля, статистика использования, а также данные о подписке и биллинге. По словам компании, реквизиты платёжных карт скомпрометированы не были.

Отдельного внимания заслуживает утечка метаданных изображений — около 490 миллионов записей. Эти метаданные включают: идентификаторы изображений, IP-адреса на момент загрузки, строки User-Agent (браузер и устройство), геолокацию из EXIF, OCR-распознанный текст с экрана и оригинальные URL страниц.

Почему OCR-текст в метаданных — это особенно тревожно

OCR (Optical Character Recognition) — технология распознавания текста на изображениях. Если Gyazo автоматически применял её ко всем загружаемым скриншотам, это означает: всё, что было видно на вашем экране в момент снимка, — фрагменты переписки, адреса открытых страниц, рабочие документы — превращалось в структурированный текстовый файл и сохранялось на серверах сервиса. Теперь этот текст мог оказаться у злоумышленника.

Это особенно критично для всех, кто делал скриншоты с чувствительным контентом: рабочими задачами, данными клиентов, банковскими интерфейсами или личной перепиской. Подобные ситуации мы регулярно разбираем в блоге LiMP VPN — сервисы, воспринимаемые как «нейтральное облако», нередко хранят о пользователях куда больше, чем те осознают.

Как злоумышленники могут использовать утечку

Credential stuffing. Хэши паролей поддаются взлому в офлайне — особенно слабые или широко используемые. Если один и тот же пароль применялся на нескольких сайтах, атакующий получает ключ сразу к нескольким аккаунтам.

Захват аккаунтов через OAuth. Скомпрометированные X OAuth-токены и данные Google SSO могут позволить получить доступ к связанным учётным записям. Helpfeel аннулировала часть токенов, но ручной отзыв разрешений в настройках X и Google остаётся необходимым.

Таргетированный фишинг. Комбинация email + профиль + история скриншотов с OCR-текстом даёт злоумышленникам достаточно контекста для персонализированных фишинговых атак.

Геолокация и отпечаток устройства. IP-адреса в момент загрузки плюс данные User-Agent позволяют приблизительно восстановить физическое местонахождение пользователей и профиль их устройства.

Что сделать прямо сейчас

  1. Смените пароль на Gyazo. Даже если хэш ещё не был взломан, это устраняет риск на будущее.
  2. Смените такой же пароль везде, где вы его использовали. Начните с почты, банков и мессенджеров.
  3. Отзовите доступ Gyazo через OAuth. В X: Settings → Security → Connected Apps. В Google: Аккаунт → Безопасность → Сторонние приложения.
  4. Включите двухфакторную аутентификацию на важных аккаунтах, если ещё не сделали: при наличии 2FA одного пароля недостаточно для взлома.
  5. Проверьте вашу почту через HaveIBeenPwned.com на предмет попадания в эту и другие утечки.

Используйте менеджер паролей с генерацией уникальных паролей для каждого сервиса. Тогда компрометация одного из них не откроет атакующему доступ ко всем остальным аккаунтам. LiMP VPN защищает ваш трафик в сети, но контроль над тем, что вы загружаете в публичные сервисы, остаётся на вашей стороне.

Источники