Gyazoへの不正アクセスに関するご案内(第一報) 2026年9月16日
Gyazoにおいて、第三者による不正アクセスが発生し、ユーザー情報およびアップロードされた画像に関するメタデータの一部が外部に流出したことを確認しました。Gyazoをご利用の皆さまに、ご心配とご迷惑をおかけしておりますことを深くお詫び申し上げます。
不正アクセスに利用された経路は遮断し、原因となった脆弱性の修正を完了しています。現在も、外部専門機関による調査を含め、影響範囲と二次被害の可能性を調査しています。
詳しい内容は、Gyazoのお知らせ全文をご確認ください。
まずお願いしたいこと
Gyazoのパスワードを変更してください。
Gyazoと同一または類似のパスワードを、ほかのサービスでも使用している場合は、そのサービスのパスワードも変更してください。
※ 現在、「Gyazo」をより安全にご利用いただくためのメンテナンスを実施しており、サービスを一時的に停止しています。パスワードの変更については、サービスの再開後にご対応をお願いいたします。
本件に便乗した不審なメールやメッセージにご注意ください。メール内のリンクや添付ファイルを開く前に、送信元と内容をご確認ください。
最新の情報はこちらをご覧ください
よくあるご質問
サービスが停止しているのはなぜですか?いつ復旧しますか?
二次被害防止のためのメンテナンスを実施しており、サービスを一時的に停止しています。現時点までの調査では、不正アクセスによる画像データの消失は確認されていません。
現時点ではサービスが全面的に復旧する具体的な日時は確定しておりません。
復旧に向けて対応を進めておりますので、恐れ入りますが今しばらくお待ちください。
最新の状況は、公式Xにてご案内いたします。
自分の情報が流出した対象か、確認できますか?
現在、情報流出の対象となるユーザーを特定するための調査を進めています。影響を受けた可能性のあるGyazoユーザーには、登録メールアドレス宛てに順次ご案内する予定です。
メールアドレスを登録していない匿名アカウントなど、メールでのご連絡が難しい場合には、Gyazoのサービス画面を通じたご案内を予定しています。対象となる情報の詳細は、引き続き調査しています。
どのような情報が流出しましたか?
2026年9月16日時点で、Gyazoのユーザーに関するデータ約2,362万件、および画像に関するメタデータの一部が外部に流出したことを確認しています。
ユーザー情報には、ユーザーごとに異なりますが、氏名・ニックネームなどの任意の文字列、メールアドレス、パスワードのハッシュ値、利用者ID、端末ID、ログインセッションID、プロフィール情報、最終ログイン日時、契約プラン、課金ステータスなどが含まれ得ます。X連携をご利用の場合はX連携用トークン、Googleでログインをご利用の場合はGoogle SSOのメールアドレスが含まれる場合があります。
また、主に2019年1月以前に登録された画像に関するメタデータ約4.9億件、および別途条件を絞って取得された約240万件の画像メタデータの流出を確認しています。これには、画像ID、アップロード元IPアドレス、User-Agent、画像に含まれる場合のEXIF位置情報、OCRテキスト、画像タイトル、取得元URL、非公開画像のパスフレーズのハッシュ値などが含まれ得ます。
クレジットカード番号などの決済情報は流出しましたか?
クレジットカード番号などの決済情報は、流出していないことを確認しています。
パスワードは流出しましたか?
パスワードそのものではなく、パスワードのハッシュ値が流出したことを確認しています。ただし、安全のため、Gyazoのパスワードを変更してください。Gyazoと同一または類似のパスワードをほかのサービスでも使用している場合は、そちらも変更してください。
認証に関する情報については、仕様および悪用可能性を精査したうえで、必要な無効化・制限などの対策を実施しています。
画像そのものは流出しましたか?
現時点で確認しているのは、アップロードされた画像に関するメタデータの流出です。一方、流出したメタデータには画像URLを構成する情報が含まれており、その情報を用いて対象画像にアクセスし、不正に閲覧されるおそれがあります。
また、非公開画像のファイル一覧が取得されていたことを確認しています。一部の非公開画像が第三者に閲覧された可能性を完全には否定できないため、詳細な調査を継続しています。
X連携またはGoogleでログインを利用しています。何をすればよいですか?
X連携をご利用の場合のX連携用トークン、およびGoogleでログインをご利用の場合のGoogle SSOメールアドレスは、対象となる情報に含まれる場合があります。まずはGyazoのパスワードを変更し、今後の個別案内および本ページのお知らせをご確認ください。
HelpfeelやCosenseの情報も流出しましたか?
HelpfeelおよびCosenseはGyazoとは異なるシステム構成で運用しており、2026年9月16日時点の調査では、今回の不正アクセスによるHelpfeelおよびCosenseのシステムからの情報流出は確認されていません。
ただし、HelpfeelまたはCosense上でGyazo画像を表示している場合、Gyazoの画像配信停止の影響により、一部の画像を閲覧できないことがあります。
不審なメールやメッセージを受け取りました。
本件に関連して、当社やGyazoを装う不審なメール・メッセージが送られる可能性があります。依頼していないパスワード入力、本人確認、ファイルのダウンロード、リンク先での操作を求める内容にはご注意ください。
当社からのご案内については、Gyazoに登録されたメールアドレスへの連絡、またはGyazoサービス画面での案内を予定しています。内容に不審な点がある場合は、メール内のリンクを利用せず、下記のお問い合わせ窓口からご相談ください。
今後のご案内
調査により新たな事実が判明した場合は、Gyazoおよび株式会社Helpfeelの公式サイトで速やかに公表します。影響を受けた可能性のある方へのご案内は、調査状況を踏まえ順次進めます。
お問い合わせ
本件に関するお問い合わせは、以下の窓口からお願いします。