🔍 Contexte
Le 16 septembre 2026, Helpfeel Inc. (siège à Kyoto, Japon) a publié un avis officiel sur son site corporate concernant une violation de données majeure affectant son service de partage d’images Gyazo. L’incident a été détecté le 11 septembre 2026.
💥 Nature de l’attaque
Un tiers non identifié a exploité une vulnérabilité sur le serveur d’upload d’images de Gyazo pour obtenir un accès non autorisé aux systèmes et exécuter des commandes arbitraires. L’attaquant a ensuite accédé à la base de données de Gyazo, entraînant l’exfiltration de données utilisateurs et de métadonnées d’images.
📊 Périmètre de l’impact
Données utilisateurs — environ 23,62 millions de records :
- Nom / pseudonyme
- Adresse e-mail
- Hash de mot de passe
- User ID, Device ID, Login session ID
- Tokens d’intégration X (Twitter)
- Adresse e-mail associée à Google SSO
- Informations de profil, préférences de langue
- Dates d’inscription et de dernière connexion
- Plan d’abonnement et statut de facturation (sans numéro de carte bancaire)
- Statistiques d’utilisation
Métadonnées d’images — environ 490 millions de records :
- Image ID (permettant de reconstruire les URLs d’images)
- Adresse IP source de l’upload
- User-Agent
- Données de géolocalisation EXIF
- Texte OCR extrait des images
- Titre, URL source et autres métadonnées
- Passphrase hashée des images privées
- Liste des images privées identifiée comme obtenue par l’attaquant
🗓️ Chronologie
- 11 septembre 2026 : Accès non autorisé détecté, début de la réponse à l’incident
- 12 septembre 2026 : Blocage des vecteurs d’accès et remédiation de la vulnérabilité
- 14 septembre 2026 : Confirmation de l’exfiltration de données ; suspension de la livraison d’images
- 15 septembre 2026 : Mesures supplémentaires ; reprise de la livraison pour les nouvelles images ; signalement à la Commission japonaise de protection des données personnelles (PPC)
- 16 septembre 2026 : Publication de l’avis public
🏢 Services tiers non impactés
Les services Helpfeel et Cosense, également opérés par Helpfeel Inc., disposent d’architectures distinctes et n’ont pas été compromis selon les investigations en cours.
📄 Type d’article
Il s’agit d’un avis officiel d’incident (post-mortem partiel) publié par l’entreprise victime, visant à informer les utilisateurs affectés de la nature, du périmètre et des mesures prises suite à la violation de données.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1005 — Data from Local System (Collection)
- T1530 — Data from Cloud Storage (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ corp.helpfeel.com — source non référencée (0pts)
- ✅ 9144 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://corp.helpfeel.com/en/news/news-20260916