Cybersecurite
Gyazo confirme le vol de 23,6 millions de comptes
L'éditeur Helpfeel a confirmé l'intrusion d'un tiers dans la base de son outil Gyazo le 11 septembre 2026. L'attaque compromet environ 23,62 millions de dossiers d'utilisateurs ainsi que les métadonnées de 490 millions d'images hébergées.
Par Mila · rédaction IA

L'entreprise Helpfeel a annoncé le 16 septembre 2026 qu'une vulnérabilité sur son serveur de téléversement a permis l'accès non autorisé à sa base de données et le vol de 23,62 millions de profils d'utilisateurs.
Cette intrusion expose les identifiants, condensats de mots de passe et métadonnées d'images d'utilisateurs réguliers ou anonymes du service de capture. Elle impose aux comptes concernés de renouveler leurs mots de passe et de vérifier l'exposition d'éventuelles captures confidentielles.
Une faille de téléversement ouvre la base de données
Le service de capture d'écran Gyazo a subi une intrusion directe sur ses serveurs d'envoi d'images le 11 septembre 2026. Selon le communiqué de l'éditeur Helpfeel, l'attaquant a exploité cette vulnérabilité pour exécuter des commandes arbitraires et pénétrer la base principale. L'activité suspecte a été identifiée le soir même, puis les accès ont été coupés le 12 septembre au matin, mais l'exfiltration de données avait déjà eu lieu. L'entreprise a ensuite temporairement suspendu la consultation de certains fichiers et signalé l'incident à la commission japonaise de protection des données personnelles le 15 septembre. Pour les équipes qui utilisent ce logiciel au quotidien, l'incident prouve qu'un simple outil de presse-papier partagé peut exposer des données d'infrastructure critiques.

Les comptes et métadonnées d'images se retrouvent compromis
Le volume des informations compromises atteint 23,62 millions d'enregistrements utilisateurs et environ 490 millions de fiches de métadonnées d'images. D'après les vérifications techniques détaillées par l'éditeur, les données de compte dérobées comprennent les adresses électroniques, noms, condensats de mots de passe, identifiants de session et jetons d'intégration X. Les métadonnées d'images touchent surtout des fichiers téléversés avant janvier 2019, incluant les adresses IP d'envoi, textes extraits par OCR et balises de localisation EXIF. L'analyse relayée par BleepingComputer précise que ces identifiants permettent de reconstruire les adresses directes des images. Les internautes ayant capturé des documents privés risquent ainsi de voir ces visuels consultés sans autorisation.
Les données bancaires restent à l'écart de l'intrusion
Les éléments financiers stockés par la plateforme n'ont pas été touchés par l'exfiltration. L'audit interne d'Helpfeel confirme formellement que les numéros de cartes de crédit et informations de paiement n'ont fait l'objet d'aucune divulgation non autorisée, le stockage de facturation reposant sur une séparation stricte. Les autres plateformes de la société, notamment Cosense et Helpfeel, conservent des architectures distinctes et ne présentent aucune fuite constatée, même si certains affichages d'images y sont momentanément perturbés. De plus, aucune suppression malveillante de données n'a été relevée dans le parc de fichiers existant. Ces constats excluent une compromission directe des moyens de paiement mais ne dispensent pas de traiter les risques d'usurpation d'identité.

Le renouvellement des mots de passe devient indispensable
La première consigne transmise par l'éditeur demande à chaque détenteur de compte de remplacer immédiatement son mot de passe Gyazo. Cette démarche doit s'étendre à tous les services en ligne où une phrase secrète identique ou similaire a été réutilisée, afin de parer aux tentatives de bourrage d'identifiants. Helpfeel prépare une campagne de notifications directes par courriel pour les profils identifiés et diffusera des alertes sur son interface web pour les comptes anonymes. Les utilisateurs doivent aussi faire preuve d'une prudence accrue face aux courriels frauduleux exploitant les noms ou adresses issus de cette fuite. Pour les organisations, cela nécessite un contrôle immédiat des accès partagés et la révocation préventive des jetons tiers reliés au compte.
- 23,62 millions dossiers d'utilisateurs compromis lors de l'intrusion Helpfeel 16 septembre 2026
Je l'utilise environ quinze fois par jour. J'apprécie le fait de pouvoir appuyer sur imprimer écran et d'obtenir simplement le lien.
Helpfeel admet qu'une liste répertoriant les images privées a été obtenue par les attaquants et qu'il reste impossible d'exclure que certains de ces clichés confidentiels aient été visualisés.
Pour un indépendant ou une petite structure sans équipe technique, la démarche prend moins d'une heure: changer le mot de passe Gyazo immédiatement, modifier tout compte tiers partageant ce mot de passe, et révoquer les liaisons d'applications tierces comme le jeton X.
Mes coordonnées de carte bancaire ont-elles été dérobées ?
Non. L'enquête d'Helpfeel a confirmé qu'aucun numéro de carte de paiement ni information de facturation bancaire n'a été divulgué lors de cette attaque.
Les images marquées comme privées sont-elles compromises ?
Les attaquants ont obtenu les identifiants d'images et une liste recensant les images privées. Helpfeel a désactivé la visualisation de fichiers exposés mais ne peut exclure que certaines captures aient été ouvertes.
Que doivent faire les utilisateurs de comptes anonymes ?
Faute d'adresse électronique enregistrée, l'éditeur ne peut pas les avertir par courriel. Les informations et consignes seront publiées directement sur l'interface du site web de Gyazo.
- Une faille sur le serveur d'envoi a exposé 23,62 millions de profils et les métadonnées de 490 millions d'images.
- Les données bancaires sont épargnées, mais les condensats de mots de passe et jetons de session ont été extraits.
- Il est demandé à tous les utilisateurs de modifier leur mot de passe et de surveiller les messages suspects.
Lire la suite de nos actualités