本文へ移動
情シスのミカタ
事故・障害約13分で読めます

Gyazoの漏えい「約6.9億件」は何の数?公式発表の内訳と会社がやること

画像共有サービス「Gyazo」を運営するHelpfeelは2026年9月16日と25日、不正アクセスによる情報漏えいを公表しました。ユーザーに関するデータ約2,362万件と、削除済みを含む画像のメタデータが流出しています。「約6.9億件」の内訳と、業務の画面を共有していた会社がやることを整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
Gyazoの漏えい「約6.9億件」は何の数?公式発表の内訳と会社がやること

この記事のまとめ

  • Helpfeelは9月16日、Gyazoへの不正アクセスを公表しました。原因は画像アップロードサーバーの脆弱性と説明しています。
  • 「約6.9億件」は発表にある4つの件数の合計です。ユーザーに関するデータと画像のメタデータで、画像ファイルの枚数ではありません。
  • 不正アクセス前の画像は本人だけが見られる状態です。配信を再開する前に、業務の画面が写っていないかを確かめます。
こんな方に#20代#30代#40代#50代実務

画像共有サービス「Gyazo」を運営するHelpfeel(京都市)は2026年9月16日、Gyazoが第三者の不正アクセスを受け、情報が漏えいしたと公表しました。9月25日の第二報では、利用者が削除した画像に関するメタデータも流出していたと明らかにしています。「約6.9億件」という数字で伝えられていますが、これは画像そのものの枚数ではありません。発表の中身と、業務の画面をGyazoで共有していた会社がやることを整理します。

「約6.9億件」は何を数えた数か

Helpfeelの発表に、「6.9億件」という合計の数字は書かれていません。発表にあるのは次の4つの件数で、編集部が足すと約6.9億件になります。

発表にある区分 件数 対象の範囲 総画像数に対する規模
ユーザーに関するデータ 約2,362万件 Gyazoのユーザー(メールアドレスを登録していない匿名アカウントを含む) 画像の件数ではない
画像に関するメタデータ 約4.9億件 主に2019年1月以前にアップロード 約14.4%
条件を絞って取得された画像に関するメタデータ 240万件(第一報では約240万件) 調査中 約0.07%
削除済み画像に関するメタデータ 約1.74億件 主に2023年2月以前に削除 約5.1%

4つを足すと6億9,002万件です。もとの数字が「約」の付く概数なので、合計も目安です。このうち画像に関するメタデータが3つの区分で約6.66億件、残りがユーザーに関するデータです。

Helpfeelの第二報の画面。画像に関するメタデータ約4.9億件、240万件、約1.74億件の3区分を、対象範囲と総画像数に対する規模とともに並べた表
第二報にある、画像に関するメタデータの件数と対象範囲の表出典: Helpfeel「「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(第二報)」(引用)

メタデータは、画像に付いている情報のことです。第二報は、件数の意味を次のように説明しています。

なお、上記はいずれも画像に関するメタデータの件数であり、画像ファイルそのものが外部に流出した件数ではありません。

出典: Helpfeel「「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(第二報)」

発表でいう「画像」は、Gyazoでキャプチャ・保存されたスクリーンショット、GIF、動画などのコンテンツを指します。

ユーザーに関するデータ約2,362万件も、全員のメールアドレスが流出したという意味ではありません。第二報の内訳は、メールアドレスの登録がない匿名ユーザーが約1,801万件(約76%)、登録があるユーザーが約562万件(約24%)です。Gyazoは、メールアドレスを登録しなくても使える仕組みになっています。

いつ、何が起きたか

原因は、Gyazoの画像アップロードサーバーにあった脆弱性(プログラムの弱点)です。第一報によると、第三者がこれを悪用し、Helpfeelのシステム上で任意のコマンドを実行しました。その後の調査で、第三者がGyazoのデータベースにアクセスし、情報が外部に流出したことを確認したとしています。

日付(2026年) 発表にある出来事
9月11日 不正アクセスが発生。同日夜に不正な挙動を検知し、調査と対応を開始
9月12日 未明までに侵入経路を遮断し、第三者の不正な接続を切断。原因となった脆弱性の修正を完了
9月14日 Gyazo内の情報が外部に流出したことを確認。画像配信の停止などの措置を実施
9月15日 対策の完了後に新しくアップロードされた画像の配信を再開。個人情報保護委員会に速報を提出
9月16日 第一報を公表
9月18日 「Helpfeel」「Cosense」への影響についてのお知らせを公表
9月24日 第一報に追記(17時45分)。メンテナンスのため、サービスを一時的に停止していると知らせる
9月25日 第二報を公表。削除済み画像に関するメタデータ約1.74億件の流出を新たに確認
9月27日 サービスの提供を再開
9月29日 再開のお知らせに追記(21時30分)。Gyazo Teamsの配信停止中の画像を、同じチームのメンバーが見られるように変更

脆弱性の名前や種類、攻撃した第三者については、発表に書かれていません。

漏えいした情報の中身

ユーザーに関するデータ

第一報が挙げた項目は次のとおりです。該当する情報の種類や範囲は、ユーザーごとに異なるとしています。

  • 名前(ユーザーが指定する氏名やニックネーム等の任意の文字列)
  • メールアドレス
  • パスワードのハッシュ値
  • 利用者ID、端末ID、ログインセッションID
  • X(旧Twitter)連携用トークン(連携していた場合)
  • Google SSOのメールアドレス(連携していた場合)
  • プロフィール情報、利用言語、登録日時、最終ログイン日時
  • 契約プラン、課金ステータス(カード番号等の決済情報は含まない)、利用統計

ハッシュ値は、パスワードを元に戻しにくい形に変換した値です。クレジットカード番号等の決済情報は、流出していないことを確認したとしています。

X連携用トークンは、単体ではXアカウントへのログインや操作はできないと第二報で説明しました。このトークンを含むOAuth連携の認証情報は、予防のため無効化済みです。

画像に関するメタデータ

第一報が挙げた項目は次のとおりです。

  • 画像ID(画像URLを構成する情報)
  • アップロード元IPアドレス
  • User-Agent
  • EXIF位置情報(画像に含まれる場合)
  • 画像のOCRテキスト
  • 画像タイトル
  • 取得元URL等のメタデータ
  • 非公開画像のパスフレーズ(ハッシュ化されたもの) 等

User-Agentは、ブラウザーやアプリの種類を表す文字列です。OCRテキストは、画像に写った文字を読み取ってテキストにしたものです。

画像ファイルそのものの流出件数ではないとはいえ、軽く見てよい中身ではありません。第一報は次のように書いています。

流出したメタデータには画像URLに使用される情報が含まれており、この情報を用いて対象となる画像にアクセスし、不正に閲覧される恐れがあります。

出典: Helpfeel「「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び」

非公開画像のファイル一覧が取得されていたことも確認したとしています。一部の非公開画像が第三者に閲覧された可能性を完全には否定できないため、調査を続けるとのことです。不正アクセスによる画像データの消失は、確認されていません。

Helpfeelの第一報の画面。画像ID、アップロード元IPアドレス、User-Agent、EXIF位置情報、OCRテキスト、画像タイトルなど流出したメタデータの項目と、画像が不正に閲覧される恐れがあるとの説明
第一報にある、流出した画像に関するメタデータの項目の一覧出典: Helpfeel「「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び」(引用)

削除済みの画像に関するメタデータ

第二報で新たに分かったのが、利用者が過去に削除した画像に関するメタデータ約1.74億件です。影響を受ける削除は次の2つです。時期は、アップロードした日ではなく、削除した日が基準です。

  • 2023年2月以前に画像を削除した
  • 2023年2月以前にアカウントを削除した

対象の画像ファイルは現在閲覧できない状態で、削除済みの画像ファイルそのものは流出に含まれていないとしています。削除した画像のメタデータがなぜ残っていたのかは、発表に書かれていません。

Helpfeelの対応とGyazoの今の状態

発表にある対応は次のとおりです。

  • 侵入経路の遮断と、原因となった脆弱性の修正(完了)
  • 流出した認証関連の情報の無効化と利用制限(完了)
  • 流出した情報が画像の閲覧に悪用されないよう、一部の画像の閲覧を停止(完了)
  • 個人情報保護委員会への速報(9月15日)、総務省への報告、GDPR等に基づく海外のデータ保護当局への報告
  • 外部の専門機関によるフォレンジック調査(攻撃の跡を調べる調査)
  • サービス全体を対象にした追加のセキュリティ検証、外部の専門家を含む体制づくり、開発者へのセキュリティ教育の強化(進行中)

9月25日時点で、この件による個人情報の不正利用や二次被害は確認されていないとしています。対象となるユーザーと企業には、調査が完了次第、順次メールで連絡するとのことです。メールアドレスの登録がない匿名アカウントには、サービスの画面で案内する予定としています。

再開後は「本人だけが見られる」状態から始まる

Gyazoは9月27日に再開しました。不正アクセスより前にアップロードされた画像は、すべて所有者本人だけが見られる状態になっています。以前は第三者が見られた画像も、所有者が「配信を再開する」を選ぶまで、ほかの人には見えません。

配信を再開する方法は3つです。

方法 操作
1枚ずつ 画像ページを開き、内容を確かめて「配信を再開する」を選ぶ
複数を選んで 一覧画面で画像を選び、サイドメニューの「配信を再開」を選ぶ
すべてまとめて 設定ページの「配信停止中の画像」から再開する

再開した画像には、不正アクセスの前に設定されていた閲覧範囲(「自分のみ」「リンクを知っている全員」など)が戻ります。無料プランでも当面の間、不正アクセス前にアップロードしたすべての画像を確かめられる特別措置があります。

Gyazo Teamsには、9月29日の追記があります。不正アクセスより前にGyazo Teamsへアップロードされた画像は、配信停止中でも同じチームのメンバーが見られるようになりました。「自分のみ」の画像は除かれ、「パスワードによる保護」の画像は引き続きパスワードが要ります。

Helpfeelが利用者に求めていること

  • Gyazoのパスワードを変える
  • Gyazoと同じか似たパスワードをほかのサービスでも使っていれば、そちらも変える
  • この件に関連した不審なメールやメッセージに気をつける

問い合わせは、Gyazoヘルプのお問い合わせ窓口で受け付けています。

影響する人・会社、しない人・会社

  • 影響する: Gyazoのアカウントを持つ人と会社。ユーザーに関するデータ約2,362万件が流出しています。流出した項目はユーザーごとに違います。
  • 影響する: 主に2019年1月以前に、Gyazoへ画像をアップロードした人と会社。画像に関するメタデータ約4.9億件が対象です。
  • 影響する: 2023年2月以前に、Gyazoの画像やアカウントを削除した人と会社。削除済み画像に関するメタデータ約1.74億件が対象です。
  • 影響する: Gyazoのリンクを手順書やチャット、社内の資料に貼っている会社。不正アクセスより前の画像は、所有者が配信を再開するまでほかの人に表示されません。
  • 影響する: 「Helpfeel」や「Cosense」にGyazoの画像を載せている会社。画像配信の停止により、一部の画像が表示されない場合があります。
  • 影響しない: 「Helpfeel」と「Cosense」だけを使い、Gyazoの画像を載せていない会社。両サービスのシステムからの情報流出や攻撃の痕跡は、確認されていないとしています。
  • 影響しない: Gyazoを使ったことがなく、社員も業務の画面をGyazoに上げていない会社。ただし、会社が知らないまま社員が個人のアカウントで使っていることがあります。

条件を絞って取得された240万件は、対象の範囲が調査中です。上の条件に当たらなくても、Helpfeelからのメールが届いていないかを確かめます。

業務の画面をGyazoで共有していた会社が確かめること

「リンクを知っている人だけ」の前提が崩れた

Gyazoのヘルプによると、画像をアップロードすると固有のURLが付き、そのURLを知っている人だけが画像を見られます。アップロードの直後にURLがクリップボードにコピーされるので、チャットにすぐ貼れます。手軽なぶん、社員が業務の画面を撮って貼っていても、情シスからは見えにくい道具です。

公開範囲の初期設定は、契約によって違います。

契約 公開範囲の初期設定(Gyazoのヘルプ)
個人のアカウント 「リンクを知っている全員」。公開範囲を変えるのは有料アカウント限定の機能
Gyazo Teams 新しく作成したチームでは「チーム内に限定」。管理者が、新しい画像のデフォルトを変えられる

今回流出したメタデータには、URLを構成する画像IDが含まれています。「リンクを知っている全員」の画像は、リンクが第三者に知られたものとして扱うのが安全です。

流出したメタデータごとに確かめること

次の表の右の列は、編集部が整理した確認の観点です。Helpfeelの発表に書かれた手順ではありません。どの画像のどの情報が流出したかは、発表からは分かりません。

流出したメタデータ 業務の画面を撮っていた会社が確かめること
画像ID(画像URLを構成する情報) 配信を再開する前に、画像の中身と閲覧範囲を見る。社外に見せる必要がない画像は再開しない
画像のOCRテキスト 画面に写っていた文字を思い出す。パスワードやAPIキーが写っていたら、その認証情報を変える
画像タイトル、取得元URL等 社内システムや管理画面の名前、URLが入っていなかったか
アップロード元IPアドレス、User-Agent 会社の回線から上げていた場合、会社のIPアドレスが含まれうる
EXIF位置情報(画像に含まれる場合) スマートフォンで撮った写真を上げていた場合の、撮影した場所

Gyazo Teamsの管理者が見直せる設定

Gyazoのヘルプによると、Gyazo Teamsの管理者は次の2つをチーム設定ページで設定できます。

  • 新しくアップロードされる画像のデフォルトの公開範囲
  • チームメンバーが「リンクを知っている全員」を選べないようにする設定(セキュリティをより重視した運用が必要な場合に、ヘルプが推奨している)

どちらも、設定のあとに新しくアップロードされる画像にだけ効きます。管理者でも、ほかのメンバーの画像の公開範囲を直接変えることはできません。すでにある画像は、アップロードした本人に見直しを頼みます。

画面共有の道具の決まりに入れる5項目

ここからは今回の原因と結びつけず、一般的な備えとして整理します。画面を撮って共有する道具は、会社が決めないと社員がそれぞれ選びます。

  1. 会社が認めた道具の名前。個人の無料アカウントに業務の画面を上げない
  2. 公開範囲の初期値。チーム内や組織内に限り、「リンクを知っている全員」は必要なときだけにする
  3. 写してはいけないもの。パスワード、APIキー、顧客の個人情報、公表前の数字は、撮る前に隠すか塗りつぶす
  4. 社外に送ったリンクの後始末。用が済んだら共有を止めるか、画像を削除する
  5. 退職や異動のときの扱い。アカウントと残った画像を誰が引き継ぐかを決める

誰がどの道具のアカウントを持っているかを台帳にしておくと、次に事故が起きたときにすぐ調べられます。次のテンプレをそのまま使えます。

社員には、次のような文面で知らせます。

会社・情シスが今日やること

以下は会社側の確認の手順で、Helpfeelが決めた期限ではありません。

  1. Gyazoを使っている人と部署を洗い出します。 部署の責任者に聞くほか、チャットや社内Wiki、手順書を「gyazo.com」で検索します。会社の契約が無くても、個人のアカウントで使っている人がいないかを確かめます。
  2. 使っている人に、パスワードの変更を頼みます。 Gyazoと、同じか似たパスワードを使うほかのサービスが対象です。Helpfeelからのメールが届いていれば、情シスに転送してもらいます。
  3. 配信を再開する前に、画像の中身を確かめてもらいます。 業務の画面が写った画像は、まとめての再開を使わず、1枚ずつ見ます。無料プランは、再開した画像をアクセス制御で本人だけの状態に戻せないので、要らない画像は再開しません。
  4. 古い画像に認証情報や個人情報が写っていなかったかを聞き取ります。 2019年1月以前にアップロードした画像と、2023年2月以前に削除した画像が主な対象です。パスワードやAPIキーが写っていたら変えます。顧客の個人情報が写っていたおそれがあれば、個人情報の担当に報告します。
  5. Gyazo Teamsの管理者は、チーム設定ページを開きます。 デフォルトの公開範囲と、「リンクを知っている全員」を選べなくする設定を確かめます。あわせて、画面共有の道具の決まりを社員に知らせます。

顧客の個人情報が関わるときの報告と通知の流れは、委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れにまとめています。パスワードの決め方は、パスワードの定期変更は不要?付箋はダメ?いまどきの社内パスワードルールを見てください。

2026年10月7日時点で、Helpfeelのお知らせの一覧に、9月27日の再開のお知らせより新しい続報は出ていません。外部の専門機関による調査は続いており、新しい事実が分かれば速やかに公表するとしています。

よくある質問

Q「約6.9億件」は、流出した画像の枚数ですか?

Aいいえ。Helpfeelの発表に「6.9億件」という合計は書かれていません。ユーザーに関するデータ約2,362万件と、画像に関するメタデータ約4.9億件・240万件・約1.74億件を足した数です。第二報は、メタデータの件数であり、画像ファイルそのものが外部に流出した件数ではないと説明しています。ただし、メタデータには画像URLを構成する情報が含まれ、画像が不正に閲覧される恐れがあるとしています。

Q削除した画像も対象ですか?

A第二報によると、主に2023年2月以前に削除された画像に関するメタデータ約1.74億件が流出しました。2023年2月以前に画像を削除した場合と、アカウントを削除した場合が対象です。削除済みの画像ファイルそのものは、流出に含まれていないとしています。

Qクレジットカードの情報は漏えいしましたか?

AHelpfeelは、クレジットカード番号等の決済情報は流出していないことを確認したとしています。流出した項目に課金ステータスはありますが、カード番号等の決済情報は含まないと説明しています。

Q「Helpfeel」や「Cosense」を使っている会社にも影響しますか?

A9月18日と25日のお知らせによると、両サービスはGyazoとは異なるシステム構成で、今回の侵入経路と接続されていません。情報流出や攻撃の痕跡も確認されていないとしています。ただし、Gyazoの画像配信の停止により、両サービス上の一部の画像が表示されない場合があります。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします