Gyazo : une faille serveur exploitée, 23,6 millions de fiches volées
Gyazo a confirmé le vol d'environ 23,62 millions de fiches utilisateurs après l'exploitation d'une faille serveur le 11 septembre 2026. Le service est suspendu, et 490 millions de métadonnées d'images sont également concernées.

Gyazo, l’outil de capture d’écran et d’enregistrement d’écran opéré par la société japonaise Helpfeel, a confirmé avoir été victime d’une intrusion. Les faits sont rapportés le 18 septembre 2026 par Bleeping Computer, qui s’appuie sur les annonces publiées par l’entreprise. C’est à ce jour la seule source dont nous disposons : tout ce qui suit provient de la communication de Gyazo telle qu’elle a été relayée par ce média.
Une semaine entre l’intrusion et l’annonce
Selon l’entreprise, l’incident s’est produit le 11 septembre 2026 : des attaquants ont exploité une vulnérabilité serveur qui leur a permis d’accéder à la base de données. L’activité suspecte a été détectée le lendemain, le 12 septembre, et la faille utilisée a été corrigée — mais les données avaient déjà été exfiltrées.
La plateforme a ensuite été mise hors ligne à titre préventif, le temps d’une maintenance. Gyazo revendique 23 millions d’utilisateurs dans le monde, pour 3,1 milliards de médias déposés, et est particulièrement répandu dans les communautés de joueurs. Le volume dérobé, environ 23,62 millions de fiches, correspond donc à l’ordre de grandeur de la base entière.
Ce que contiennent les fiches utilisateurs
Le contenu exposé varie d’un compte à l’autre. D’après l’enquête de l’entreprise, une fiche peut comporter un ou plusieurs des éléments suivants : nom ou pseudonyme, adresse e-mail, empreinte de mot de passe, identifiants d’utilisateur et d’appareil, identifiants de session de connexion, jetons d’intégration X, adresse e-mail liée à l’authentification Google, éléments de profil, informations d’abonnement, statut de facturation et statistiques d’usage.
Des comptes anonymes figurent aussi dans le lot ; Gyazo n’a pas indiqué quelle part ils représentent.
Le deuxième volet : 490 millions de métadonnées d’images
L’incident a également exposé 490 millions de fiches de métadonnées associées aux images, la plupart liées à des envois antérieurs à janvier 2019. On y trouve les identifiants d’image servant à construire les URL de partage, les adresses IP utilisées lors de l’envoi, les chaînes User-Agent, les données de localisation EXIF, le texte extrait par OCR, les titres d’image, les URL sources et les empreintes des phrases de passe protégeant les images privées.
Helpfeel précise que ces identifiants d’image peuvent permettre d’accéder au contenu correspondant : l’accès aux fichiers dont les fiches ont été exposées a donc été temporairement désactivé. L’entreprise indique par ailleurs que les attaquants ont obtenu une liste identifiant les images privées, et qu’elle ne peut pas exclure que certaines aient été consultées.
L’enquête n’a pas relevé de signe de suppression de données, ni d’élément indiquant un vol sur les autres services de l’éditeur, Helpfeel et Cosense.
Ce que vous pouvez faire
Gyazo recommande à l’ensemble de ses utilisateurs de changer leur mot de passe sur le service, ainsi que sur toute autre plateforme où les mêmes identifiants ont été réutilisés — c’est la précaution qui compte le plus dès lors que des empreintes de mots de passe circulent. L’entreprise appelle aussi à la vigilance face aux communications suspectes.
Elle indique notifier directement les personnes concernées, mener son investigation avec des experts externes et avoir contacté les autorités.
Un service qui met vos captures d’écran en ligne depuis des années détient une archive dont plus personne n’a la liste en tête. C’est elle, et pas seulement un mot de passe, qui est en jeu ici.
Sources (1)
- Gyazo server flaw exploited to steal 23.6 million user recordsbleepingcomputer.com
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


