# اختراق Gyazo يطال نحو 23.62 مليون حساب و490 مليون سجل بيانات صور

> **المغزى:** الصورة الخاصة التي يحميها رابط يصعب تخمينه ليست خاصة فعلًا؛ فحين تُسرق قائمة المعرّفات يسقط الحاجز كله، ومعه النص الذي قرأته الخدمة من داخل الصور.

- المصدر: المغزى (https://almaghza.com/a/2026-09-20-gyazo-helpfeel-breach/)
- التاريخ: 9 ربيع الآخر - 20 سبتمبر 2026 (2026-09-20)
- القسم: أمن سيبراني
- الوسوم: تسريب البيانات، الخصوصية، الأمن السيبراني

أعلنت شركة Helpfeel اليابانية، ومقرها كيوتو، في بيان رسمي بتاريخ 16 سبتمبر 2026، عن اختراق خدمة مشاركة الصور التابعة لها Gyazo. وبحسب البيان، طال الاختراق نحو 23.62 مليون سجل مستخدم، ونحو 490 مليون سجل من البيانات الوصفية (metadata) للصور، أغلبها لصور رُفعت في يناير 2019 أو قبل ذلك.

استغل المهاجم ثغرة في خادم رفع الصور، ونفّذ أوامر على أنظمة الشركة حتى وصل إلى قاعدة البيانات. ولاحظت الشركة النشاط المشبوه مساء 11 سبتمبر بتوقيت اليابان، وأغلقت مسارات الوصول وأصلحت الثغرة في الساعات الأولى من 12 سبتمبر، وطلبت من المستخدمين تغيير كلمات المرور.

وشملت بيانات المستخدمين الأسماء والبريد الإلكتروني وقيم hash لكلمات المرور، ومعرّفات المستخدمين والأجهزة، ومعرّفات جلسات الدخول، وtokens ربط حسابات التواصل الاجتماعي، وبيانات الاشتراك والفوترة. ولم تشمل بيانات بطاقات الدفع.

لكن أخطر ما في البيان يتعلق بالصور. فالبيانات الوصفية المسروقة تضمنت معرّفات الصور التي تتكون منها روابطها. وكثير من مستخدمي هذه الخدمات يعدّون الصورة خاصة لأن رابطها يصعب تخمينه. وهذا في الحقيقة إخفاء لا خصوصية، وحين تخرج قائمة المعرّفات يسقط هذا الحاجز. وذكرت الشركة أن المهاجم حصل على قائمة تحدد الصور الخاصة، وأنها لا تستطيع استبعاد أن بعضها قد شوهد.

وتضمنت البيانات الوصفية أيضًا بيانات الموقع المخزنة في ملفات EXIF، ونصًا مستخرجًا من داخل الصور بتقنية OCR. أي أن الخدمة كانت قد قرأت محتوى لقطات الشاشة وخزنته نصًا قابلًا للبحث.

ويمس ذلك فرق التطوير مباشرة، فلقطات الشاشة التي تُتبادل عبر هذه الخدمات كثيرًا ما تحتوي على tokens أو عناوين بريد أو شاشات حسابات، ويُفترض أنها آمنة لأن روابطها غير معروفة.

## المصادر

- [بيان Helpfeel الرسمي عن الاختراق](https://corp.helpfeel.com/en/news/news-20260916)
- [موقع Gyazo](https://gyazo.com/)
- [خدمة Have I Been Pwned للتحقق من ظهور البريد في التسريبات](https://haveibeenpwned.com/)
