🔍 Contexte

Le 16 septembre 2026, Helpfeel Inc. (siège à Kyoto, Japon) a publié un avis officiel sur son site corporate concernant une violation de données majeure affectant son service de partage d’images Gyazo. L’incident a été détecté le 11 septembre 2026.

💥 Nature de l’attaque

Un tiers non identifié a exploité une vulnérabilité sur le serveur d’upload d’images de Gyazo pour obtenir un accès non autorisé aux systèmes et exécuter des commandes arbitraires. L’attaquant a ensuite accédé à la base de données de Gyazo, entraînant l’exfiltration de données utilisateurs et de métadonnées d’images.

📊 Périmètre de l’impact

Données utilisateurs — environ 23,62 millions de records :

  • Nom / pseudonyme
  • Adresse e-mail
  • Hash de mot de passe
  • User ID, Device ID, Login session ID
  • Tokens d’intégration X (Twitter)
  • Adresse e-mail associée à Google SSO
  • Informations de profil, préférences de langue
  • Dates d’inscription et de dernière connexion
  • Plan d’abonnement et statut de facturation (sans numéro de carte bancaire)
  • Statistiques d’utilisation

Métadonnées d’images — environ 490 millions de records :

  • Image ID (permettant de reconstruire les URLs d’images)
  • Adresse IP source de l’upload
  • User-Agent
  • Données de géolocalisation EXIF
  • Texte OCR extrait des images
  • Titre, URL source et autres métadonnées
  • Passphrase hashée des images privées
  • Liste des images privées identifiée comme obtenue par l’attaquant

🗓️ Chronologie

  • 11 septembre 2026 : Accès non autorisé détecté, début de la réponse à l’incident
  • 12 septembre 2026 : Blocage des vecteurs d’accès et remédiation de la vulnérabilité
  • 14 septembre 2026 : Confirmation de l’exfiltration de données ; suspension de la livraison d’images
  • 15 septembre 2026 : Mesures supplémentaires ; reprise de la livraison pour les nouvelles images ; signalement à la Commission japonaise de protection des données personnelles (PPC)
  • 16 septembre 2026 : Publication de l’avis public

🏢 Services tiers non impactés

Les services Helpfeel et Cosense, également opérés par Helpfeel Inc., disposent d’architectures distinctes et n’ont pas été compromis selon les investigations en cours.

📄 Type d’article

Il s’agit d’un avis officiel d’incident (post-mortem partiel) publié par l’entreprise victime, visant à informer les utilisateurs affectés de la nature, du périmètre et des mesures prises suite à la violation de données.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1005 — Data from Local System (Collection)
  • T1530 — Data from Cloud Storage (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ corp.helpfeel.com — source non référencée (0pts)
  • ✅ 9144 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://corp.helpfeel.com/en/news/news-20260916