截图工具用起来方便,代价可能是一次数据泄露。开发商 Helpfeel 于 9 月 16 日披露,旗下图床平台 Gyazo 遭到黑客入侵,超过 2362 万条用户记录外泄。
Gyazo 的用法很直接:把屏幕截图和视频上传到云端,生成一条分享链接。这次被攻破的正是它的图片上传服务器。
![]()
泄露了什么
根据 Helpfeel 的公告,外泄信息包括用户姓名、电子邮箱、密码哈希、用户及设备 ID、登录会话 ID、X 平台集成 Token 以及 Google SSO 邮箱。除这 2362 万条用户记录外,还有约 4.9 亿条图片元数据遭到泄露。
攻击路径也已查明:黑客利用图片上传服务器存在的漏洞取得系统访问权限,进而获得远程执行任意指令的权限。
两天内的处置
时间线并不长。公司于 9 月 11 日晚间发现异常情况,随后在 9 月 12 日凌晨封锁攻击者使用的访问路径并修复漏洞。
但影响未必就此止住。由于部分泄露的图片元数据可以用于生成图片 URL,攻击者可能利用这些信息访问和查看对应图片。Helpfeel 已暂时停用部分图片浏览功能,目前无法排除部分用户的私密图片已经被查看。
公司表示,已向相关主管部门报告,并委托外部专家展开调查,同时建议用户更换 Gyazo 平台以及其他相关服务使用的密码。
对普通用户来说,这条建议是眼下最实际的动作:如果同一个密码在别处也用过,换掉它。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.