Gyazo: у сервиса скриншотов утекли 490 миллионов записей о том, где и когда вы их сделали
Инструмент для скриншотов, популярный среди геймеров, потерял 23,6 миллиона учётных записей. Но страшнее другая цифра: 490 миллионов записей об изображениях, в основном с 2019 года и раньше — с IP-адресами загрузки и координатами из EXIF.
Gyazo — из тех программ, что ставишь один раз и забываешь о них. Нажимаете клавишу — она хватает кусок экрана, закидывает его в облако и выдаёт вам ссылку, которую можно вставить в чат. Именно так этим сервисом пользуются миллионы людей: компания заявляет о 23 миллионах пользователей по всему миру, которые загрузили 3,1 миллиарда файлов.
11 сентября 2026 года кто-то забрался в базу данных. Gyazo, которым управляет компания Helpfeel, сообщает: злоумышленники воспользовались уязвимостью на сервере и вынесли около 23,62 миллиона учётных записей. Подозрительную активность заметили 12 сентября и дырку закрыли — но данные к тому моменту уже ушли. Сейчас сервис не работает: официально это «временная приостановка на техническое обслуживание в качестве меры предосторожности».
Обычная часть утечки выглядит привычно: имена и никнеймы, адреса почты, хеши паролей, идентификаторы пользователей и устройств, ID сессий входа, токены интеграции с X (бывший Twitter), почта от Google SSO, данные профиля, информация о подписке, статус оплаты, статистика использования. Поменяли пароль, поменяли его везде, где использовали повторно — и на этом можно было бы закрыть тему. Но есть вторая половина, из-за которой этот случай не похож на обычную утечку.
Gyazo признаёт: инцидент также раскрыл 490 миллионов записей метаданных изображений, большинство из них привязаны к файлам, загруженным до января 2019 года. Метаданные — это невидимая этикетка, прикреплённая к файлу. В этом случае туда входят ID изображений, из которых строится ссылка на них, IP-адрес, с которого шла загрузка, строка User-Agent — то есть какой у вас был браузер и устройство, координаты из EXIF, текст, который OCR (программа, распознающая буквы на картинке) вытащил прямо из скриншота, а ещё название файла и адрес источника.
Прочитайте этот список ещё раз, не спеша. Скриншот, который вы бросили в чат Discord в 2017-м, может сейчас лежать в чьей-то копии базы данных — привязанный к тому, где вы были, каким устройством пользовались, и к распечатке всех слов, что были видны в кадре.
И компания прямо говорит: по ID изображений потенциально можно выйти на сам файл — именно поэтому доступ к картинкам из утёкших записей временно отключили. У приватных изображений в том же массиве данных были хешированные пароли доступа, и Gyazo сообщает: злоумышленники получили список, где указано, какие именно изображения были приватными — и компания не может исключить, что некоторые из них просматривали. Для уведомления о взломе это неожиданно честная фраза. И неожиданно неприятная.
Это касается любого, кто хоть раз вставлял ссылку Gyazo в игровой чат, тему на форуме или заявку в поддержку — а если вы были подростком в Discord между 2015 и 2019 годами, это почти наверняка вы, и вы совершенно не помните, что было в тех кадрах. Больнее всего это ударит по студентам и тем, кто только начинает карьеру: скриншот, который вы сделали, чтобы показать другу смешное сообщение, может заодно содержать наполовину видимый остаток на счету, домашний адрес, экран рабочего логина, переписку в личных сообщениях. Достаётся и всем, кто скриншотит по работе — фрилансерам, сотрудникам поддержки, тем, кто отправляет клиентам подтверждение оплаты. Есть и тихая группа: те, кто пользовался функцией приватных изображений Gyazo именно потому, что хотел скрыть их от посторонних. Gyazo говорит, что не может исключить, что некоторые приватные изображения были просмотрены.
Следить стоит за двумя вещами. Первое — вернётся ли Gyazo к работе вообще и в каком виде: платформа лежит, а компания просит только «подождать ещё немного до восстановления», без даты. Второе — уведомления: компания говорит, что напрямую связывается с пострадавшими пользователями, ведёт расследование с внешними экспертами и уже обратилась в органы. Gyazo не сообщила, какая доля утёкших записей принадлежит анонимным аккаунтам, и не назвала, в какие органы обратилась. Больше никаких сроков компания не опубликовала.
Данные пользователей — от тех, кто сам решил зарегистрироваться. А 490 миллионов записей метаданных — в основном с эпохи до января 2019 года, когда никто не думал о скриншоте как о документе о самом себе. Мы относимся к картинкам как к тому, что отправляем. База данных относилась к ним как к тому, что нас описывает — и хранила это семь лет.
Источники: Bleeping Computer, «Gyazo server flaw exploited to steal 23.6 million user records», автор Bill Toulas, 18 сентября 2026; заявление Gyazo/Helpfeel и пост в X, процитированные там же.
Скриншоты, которые люди годами кидали в чаты, оказались привязаны к почтам, IP и координатам съёмки — и всё это утекло разом у 23,6 млн человек.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления