デジタル文化

Gyazoが使えない?不正アクセスでサービス停止|削除済み画像のメタデータ約1.74億件流出、画像本体は?

目次
  1. Gyazoが使えない?不正アクセスで停止|1.74億件流出と復旧状況
  2. Gyazoが現在使えないのはなぜ?不正アクセス後の安全確認でサービス停止中
  3. 削除済み画像約1.74億件の「メタデータ」流出が新たに判明
  4. 結局、削除した画像そのものも流出した?
  5. そもそも「メタデータ」には何が入っていた?
  6. 約4.9億件・240万件・約1.74億件は何が違う?
  7. ユーザーデータ約2,362万件とは?メール登録なしが約76%
  8. パスワードは漏れた?今すぐ変更した方がいい?
  9. X連携・Googleログイン・クレジットカードへの影響は?
  10. 自分が流出対象か今すぐ確認できる?
  11. Gyazoはいつ復旧する?9月29日は「再開日」ではない
  12. 今Gyazoユーザーがやっておきたいこと
  13. 二次被害は確認されている?
  14. HelpfeelやCosenseのデータも流出した?
  15. 不正アクセス発生から現在までの流れ
  16. 「1.74億件」を見て慌てる前に確認したいこと
  17. まとめ|Gyazoは現在停止中、復旧日と追加の影響範囲は続報待ち
  18. 公式情報

Gyazoが使えない?不正アクセスで停止|1.74億件流出と復旧状況

Gyazoのサービス停止と削除済み画像に関する約1.74億件のメタデータ流出を示すアイキャッチ

画像共有サービス「Gyazo」が現在使えない、保存していた画像が開かない――。2026年9月26日時点で、Gyazoは第三者による不正アクセスへの対応としてサービスを一時停止しています。

9月25日に運営元のHelpfeelが公表した第二報では、新たに過去に削除された画像に関するメタデータ約1.74億件が外部へ流出していたことも判明しました。

ここで特に注意したいのは、「削除済み画像1.74億枚の画像ファイルそのものが流出した」という発表ではないことです。今回新たに判明した約1.74億件について、Helpfeelは削除済み画像ファイルそのものは含まれていないと明記しています。

ただし、だからといって「今回の不正アクセスで画像そのものは一切見られていない」とも言えません。別に流出した画像メタデータには画像URLを構成する情報が含まれており、さらに非公開画像のファイル一覧が取得されていたことも確認されています。Helpfeelは、一部の非公開画像が第三者に閲覧された可能性を完全には否定できないとして調査を続けています。

確認したいこと2026年9月26日時点
Gyazoは使える?サービス停止中。公式トップもメンテナンス表示
保存画像は消えた?不正アクセスによる画像データ消失は現時点で確認されていない
削除済み画像約1.74億件新たに流出が確認されたのは画像に関するメタデータ
削除済み画像ファイルそのもの今回新たに判明した約1.74億件の流出には含まれていない
非公開画像一部が第三者に閲覧された可能性を完全には否定できず調査中
カード番号決済情報の流出は確認されていない
復旧日時未定
9月29日復旧日ではなく、今後の対応を知らせる目途

Gyazoが現在使えないのはなぜ?不正アクセス後の安全確認でサービス停止中

Gyazoは2026年9月11日、画像アップロードサーバーに存在した脆弱性を第三者に悪用されました。Helpfeelの説明では、この不正アクセスによって同社システム上で任意のコマンドが実行され、その後の調査でGyazoのデータベースへのアクセスと、ユーザー情報・画像メタデータの外部流出が確認されています。

Helpfeelは9月11日夜に不審な挙動を検知。9月12日未明までに確認された侵入経路を遮断し、不正な接続を切断しました。原因となった脆弱性についても修正を完了しています。

それでも現在Gyazoを停止しているのは、侵入が今も続いているからというより、二次被害防止や追加のセキュリティ検証、流出した認証情報への対策などを進めるためです。

9月24日17時45分の公式追記では、より安全に利用できる状態を確保するためGyazoを一時停止していると案内されました。翌25日の第二報でも、サービス提供の停止と、一部機能・保存済み画像の閲覧制限が続いていることが説明されています。

9月26日時点でもGyazo公式トップは「Under Maintenance」の表示となっており、全面再開は確認できません。

画像が見られない=消えた、ではない

共有URLを開いても画像が表示されないと、「保存していた画像が消えたのでは」と心配になりますが、現時点でHelpfeelは今回の不正アクセスによる保存済み画像データの消失は確認されていないとしています。

現在見られない画像があるのは、二次被害防止のため画像の閲覧を制限している影響です。

もっとも、調査自体は続いています。「すべての画像が完全に無傷であることまで最終確認された」という意味に広げず、現時点でデータ消失は確認されていない、と捉えるのが正確です。

削除済み画像約1.74億件の「メタデータ」流出が新たに判明

9月25日の第二報で最も大きく更新されたのが、過去に削除された画像に関する情報です。

Helpfeelは調査の結果、削除済み画像に関するメタデータ約1.74億件についても外部へ流出していたことを新たに確認しました。総画像数に対して約5.1%に相当するとしています。

主な対象は2023年2月以前に削除された画像です。さらに、2023年2月以前にGyazoアカウントそのものを削除した場合も影響する可能性があります。

「2023年2月以前」はアップロードした時期ではない

ここは数字だけを見ると誤解しやすいところです。

今回の約1.74億件で基準になっている「2023年2月以前」は、画像をアップロードした時期ではなく、画像またはアカウントを削除した時期です。

  • 2023年2月以前に画像を削除した
  • 2023年2月以前にアカウントを削除した

この2つがHelpfeelから明示されています。

たとえば「2023年2月以前にアップロードした画像が全部対象」という意味ではありません。逆に、アップロード時期が比較的新しくても、2023年2月以前に削除されていれば対象となる可能性があります。

昔アカウントを削除した人も関係する可能性がある

すでにGyazoを退会しているから無関係、とも限りません。

Helpfeelは、2023年2月以前にアカウントを削除したケースも今回の削除済み画像メタデータの対象になり得るとしています。

一方で、「退会後も削除した画像ファイルを永久に保存していた」「削除操作が形だけだった」といった説明は公式には出ていません。確認できているのは、削除された画像に関するメタデータが残っており、それが今回流出したということです。

なぜ削除後もこれらのメタデータが保存されていたのか、保存期間やシステム設計上の理由については、9月25日の第二報までに具体的な説明はありません。

結局、削除した画像そのものも流出した?

約1.74億件という数字だけを見ると、「削除した画像1.74億枚が外部へ流出した」と受け取りやすいですが、これは違います。

Helpfeelは第二報で、今回新たに確認された約1.74億件の流出には、削除済み画像ファイルそのものは含まれていないと明記しています。

つまり今回追加で判明したのは、削除した画像にひも付いていた「メタデータ」の流出です。

削除済み画像約1.74億件について

新たに流出が確認されたもの:削除済み画像に関するメタデータ
今回新たに確認された流出に含まれていないもの:削除済み画像ファイルそのもの

それでも「画像は流出していない」と言い切れない理由

ここで話を約1.74億件だけに限定すると、事件全体を誤解してしまいます。

9月16日の第一報で判明していた別の画像メタデータには、Gyazoの画像URLを構成する「画像ID」が含まれていました。Helpfeelは、この情報を使って対象画像へアクセスし、不正に閲覧されるおそれがあると説明しています。

さらに、第三者が非公開画像のファイル一覧を取得していたことも確認されています。

そのため、一部の非公開画像が実際に第三者から閲覧された可能性について、Helpfeelは完全には否定できないとして調査を継続しています。

整理すると、

  • 削除済み画像約1.74億件:新たに確認されたのはメタデータの流出で、削除済み画像ファイルそのものは含まれない
  • 不正アクセス全体:別に流出したメタデータを使った画像アクセスや、一部非公開画像の閲覧可能性は完全には否定できない

という2つの事実が同時に存在します。「1.74億枚の画像が流出した」も、「画像そのものは一切第三者に見られていない」も、現時点では正確ではありません。

そもそも「メタデータ」には何が入っていた?

メタデータとは、大まかに言えば画像そのものとは別に、その画像にひも付いて保存される情報です。

ただし今回の場合、単なるファイル名や日時程度の情報ではありません。第一報でHelpfeelが挙げた流出対象には、データによって次のような情報が含まれます。

  • 画像ID(画像URLを構成する情報)
  • アップロード元IPアドレス
  • User-Agent
  • EXIF位置情報(画像に含まれる場合)
  • 画像から抽出されたOCRテキスト
  • 画像タイトル
  • 取得元URLなどのメタデータ
  • 非公開画像のパスフレーズのハッシュ値

すべての画像に、ここに挙げた情報がすべて入っていたという意味ではありません。たとえば位置情報は、元の画像にEXIF位置情報が含まれていた場合です。

OCRテキストはスクリーンショット内の文字情報

少し分かりにくいのが「OCRテキスト」です。

OCRは画像に写っている文字を読み取り、テキストとして扱えるようにする仕組みです。Gyazoで撮影したスクリーンショットの中に文字があれば、そこから抽出されたテキストがメタデータとして存在する場合があります。

画像の内容によっては、メール、チャット、仕事上の情報、個人情報などに関係する可能性があるため、「画像本体ではないから大した情報ではない」と単純には言えません。

一方で、「全スクリーンショットの内容が文字データとして丸ごと流出した」「画像に映ったパスワードがすべてOCRで漏れた」といったことまで確認されたわけではありません。

約4.9億件・240万件・約1.74億件は何が違う?

今回の発表には桁の大きい数字が複数出てくるため、混同しやすくなっています。

データ件数主な対象範囲総画像数に対する規模
画像に関するメタデータ約4.9億件主に2019年1月以前にアップロード約14.4%
条件を絞って取得された画像メタデータ約240万件調査中約0.07%
削除済み画像に関するメタデータ約1.74億件主に2023年2月以前に削除約5.1%

ここでの「件」は画像に関するメタデータの件数です。3つの数字を単純に足して「約6.6億枚の画像が流出した」と表現することはできません。

また、「2019年1月以前」と「2023年2月以前」も意味が異なります。約4.9億件では主にアップロード時期、約1.74億件では主に削除時期が基準です。

ユーザーデータ約2,362万件とは?メール登録なしが約76%

画像関連とは別に、Gyazoユーザーに関するデータ約2,362万件の外部流出も確認されています。

9月25日の第二報では、その内訳が明らかになりました。

ユーザー区分件数割合
メールアドレス登録なしの匿名ユーザー約1,801万件約76%
メールアドレス登録ありのユーザー約562万件約24%

四捨五入の関係で、内訳の合計と約2,362万件は一致しない場合があります。

重要なのは、約2,362万件すべてでメールアドレスやパスワード関連情報が流出したわけではないことです。Gyazoはメールアドレスを登録せず匿名で利用できる仕組みがあり、流出した情報の種類や範囲はユーザーごとに異なります。

ユーザー情報として流出対象に含まれ得るものには、名前やニックネームなどの任意文字列、メールアドレス、パスワードのハッシュ値、利用者ID、端末ID、ログインセッションID、X連携用トークン、Google SSOのメールアドレス、プロフィール情報、利用言語、登録日時、最終ログイン日時、契約プラン、課金ステータス、利用統計などがあります。

これも全ユーザーについて全部が流出したという意味ではありません。

パスワードは漏れた?今すぐ変更した方がいい?

流出対象には、Gyazoのパスワードそのものではなく、パスワードのハッシュ値が含まれています。

ただし「ハッシュ値だから安全」と決めつけるべきではありません。Helpfeel自身が二次被害防止策としてGyazoのパスワード変更を求めています。

問題は、現在Gyazoが停止していることです。

9月24日の公式追記では、Gyazoのパスワード変更についてはサービス再開後に対応するよう案内されています。

一方、Gyazoと同じ、または似たパスワードを他のサービスでも使っている場合は、そのサービス側のパスワード変更を検討してください。こちらはGyazoの再開を待つ必要はありません。

X連携・Googleログイン・クレジットカードへの影響は?

X連携トークン単体ではXへログインできない

第一報では、X(旧Twitter)連携用トークンも流出情報に含まれ得ることが明らかになりました。

その後の精査でHelpfeelは、今回流出したX連携用トークン単体では、Xアカウントへのログインや操作はできないことを確認しています。

さらに、当該トークンを含むOAuth連携の認証情報については、二次被害防止のため必要な無効化措置をすでに実施しています。

今回の件だけを理由に「Xまで必ず乗っ取られる」「Xのパスワードを必ず変更しなければならない」とするのは、現在の公式情報を超えた説明になります。ただし、X側で身に覚えのないログインや操作が実際にある場合は、Xの公式セキュリティ機能で確認してください。

Googleログイン利用者はGoogleアカウントまで危険?

Google SSOをGyazoで利用していた場合、Google SSOに使われたメールアドレスが流出情報に含まれる可能性があります。

一方で、Googleアカウントのパスワードそのものや、Googleアカウントを操作できる認証情報が流出したとは公表されていません。

したがって今回の発表だけを理由にGoogleアカウントを削除するといった対応は必要ありません。

クレジットカード番号などの決済情報は流出していない

Helpfeelは、クレジットカード番号などの決済情報は今回の情報流出に含まれていないことを確認しています。

流出対象になり得る「課金ステータス」と、カード番号そのものは別の情報です。

Gyazo ProやTeamsを利用しているからといって、今回の件だけを理由にカードを停止・再発行する必要があるとは案内されていません。もちろん実際に身に覚えのない請求があれば、通常どおりカード会社へ確認する必要があります。

自分が流出対象か今すぐ確認できる?

現時点では、メールアドレスなどを入力すれば今回の流出対象か即座に判定できる、公式の確認ページは案内されていません。

Helpfeelは現在、影響を受けるユーザーや企業の特定を進めています。調査が完了した対象者には、順次メールで連絡する予定です。

また、メールアドレスを登録していない匿名アカウントなど、メールで連絡できない利用者については、Webサービス画面を通じた案内を予定しています。

「流出しているか確認する」とうたう第三者サイトへ、むやみにメールアドレスやパスワードを入力する必要はありません。今回の件に関する確認は、Helpfeel・Gyazoの公式発表や、公式から届く案内を基準にした方が安全です。

Gyazoはいつ復旧する?9月29日は「再開日」ではない

9月26日時点で、Gyazoが全面復旧する具体的な日時は発表されていません。

Helpfeelは、追加のセキュリティ検証や必要な対策を実施したうえで、段階的にサービスを再開する方針です。

サービス再開時には、まず保存済み画像を所有者本人だけが閲覧できる状態にする予定です。

その後、ユーザー自身の操作によって以前の公開状態へ戻せる仕組みを導入することも検討されています。ただし、こちらはまだ「検討」の段階で、最終仕様として確定したものではありません。

「9月29日まで」は何を意味する?

Helpfeelは、サービス再開状況を含む今後の対応について、2026年9月29日までを目途に改めて知らせるとしています。

つまり、9月29日は「Gyazoの復旧予定日」ではありません。

9月29日までを目途に、復旧状況や今後の対応について次の説明を出す予定、という意味です。状況によっては、その時点でも全面再開に至っていない可能性があります。

今Gyazoユーザーがやっておきたいこと

サービス停止中の現在、何度もログインを試したり、過剰な対応を取ったりするより、まず二次被害を防ぐことが重要です。

  1. Helpfeel・Gyazoの公式続報を確認する
  2. 本件に便乗した不審なメールやメッセージに注意する
  3. Gyazoと同じ・似たパスワードを他サービスでも使用しているなら、他サービス側のパスワードを変更する
  4. Gyazo自身のパスワードはサービス再開後に変更する
  5. 登録メールアドレスへ届くHelpfeelからの案内を確認する
  6. サービス再開後は、自分の保存画像や公開状態を確認する

不審なメールや「本人確認」要求には注意

Helpfeelは今回の件に関連した不審なメールやメッセージへの注意も呼びかけています。

「流出対象か確認するためパスワードを入力してください」「本人確認のためファイルをダウンロードしてください」など、突然操作を求められた場合は注意が必要です。

メールやDM内のリンクからそのまま操作するのではなく、HelpfeelやGyazoの公式サイトを自分で開き、同じ案内が掲載されているか確認するのが安全です。

二次被害は確認されている?

9月25日時点までの調査では、今回の不正アクセスに起因する個人情報の不正利用やその他の二次被害は確認されていません。

ただし、これは「今後も二次被害は絶対に起きない」という意味ではありません。

Helpfeelは外部専門機関によるフォレンジック調査を進めるとともに、流出した情報の不正利用や二次被害について監視を継続しています。

また、個人情報保護委員会へは9月15日に速報を提出しており、総務省や海外の関係当局とも報告・連携を進めています。

HelpfeelやCosenseのデータも流出した?

今回不正アクセスを受けたGyazoと、Helpfeel・Cosenseは別のシステム構成で運用されています。

9月25日時点までの調査では、HelpfeelおよびCosenseのシステムからの情報流出、不正アクセス、攻撃の痕跡はいずれも確認されていません。

ただし、HelpfeelやCosense内でGyazoを使って表示している画像については、Gyazo側の画像配信停止によって一部が表示されない場合があります。

「Cosenseの画像が表示されない=Cosense自体も不正アクセスを受けた」という意味ではありません。

不正アクセス発生から現在までの流れ

日付確認されている動き
9月11日画像アップロードサーバーの脆弱性を悪用した不正アクセスが発生。同日夜に不審な挙動を検知し調査開始
9月12日確認された侵入経路を遮断。不正接続を切断し、原因となった脆弱性を修正
9月14日Gyazo内の情報が外部へ流出していたことを確認。画像配信停止などの予防措置を実施
9月15日二次被害防止の追加措置。対策後に新規アップロードされた画像の配信を一部再開。個人情報保護委員会へ速報を提出
9月16日第一報を公表。ユーザー情報約2,362万件、画像メタデータ約4.9億件などの流出を発表
9月24日17時45分の追記でGyazoサービスの一時停止を案内。Gyazoのパスワード変更は再開後に行うよう案内
9月25日第二報。削除済み画像メタデータ約1.74億件の追加流出やユーザーデータの内訳などを公表
9月26日Gyazo公式トップはメンテナンス表示。調査時点で第三報・全面再開の発表は確認できず
9月29日までを目途サービス再開状況を含む今後の対応について追加案内予定

「1.74億件」を見て慌てる前に確認したいこと

今回の発表では、約4.9億件、約240万件、約1.74億件、ユーザーデータ約2,362万件と、非常に大きな数字が並びます。

しかし、これらはすべて同じ種類の数字ではありません。

特に約1.74億件は「削除済み画像1.74億枚がそのまま外へ流出した」という意味ではなく、削除済み画像に関するメタデータの件数です。一方で、メタデータだから重要性が低いとも限らず、IPアドレスやOCRテキスト、位置情報などが含まれる場合があります。

また、別の流出メタデータを通じて画像へアクセスされるおそれや、一部非公開画像が閲覧された可能性については、現在も調査が続いています。

今回の件は、「画像本体が1.74億枚流出した」と煽るのも、「画像は漏れていないから問題ない」と片付けるのも、どちらも実態を正しく表していません。

まとめ|Gyazoは現在停止中、復旧日と追加の影響範囲は続報待ち

Gyazoは2026年9月11日に発生した不正アクセスを受け、9月26日時点でもサービスを一時停止しています。侵入経路の遮断と原因となった脆弱性の修正は完了していますが、追加のセキュリティ検証や二次被害防止策を進めている段階です。

9月25日の第二報では、過去に削除された画像に関するメタデータ約1.74億件の外部流出が新たに判明しました。主に2023年2月以前に画像またはアカウントを削除したケースが対象です。

今回新たに判明した約1.74億件に、削除済み画像ファイルそのものは含まれていません。ただし不正アクセス全体では、一部非公開画像が第三者に閲覧された可能性を完全には否定できず、引き続き調査されています。

利用者が今確認しておきたいのは、Gyazoと同一・類似パスワードを他サービスで使っていないか、本件に便乗した不審な連絡が来ていないかという点です。Gyazo自身のパスワード変更については、公式案内どおりサービス再開後に行います。

全面復旧日はまだ発表されていません。Helpfeelが示している「9月29日まで」は復旧予定日ではなく、サービス再開状況を含む今後の対応について改めて知らせる目途です。今後の調査によって影響範囲や再開状況が更新される可能性があるため、最新の公式発表を確認してください。

公式情報

-デジタル文化
-, , , ,