据TechRadar报道,日本客服与知识库服务公司Helpfeel本周发布泄露通知,确认其图像分享服务Gyazo在9月11日遭到网络攻击,攻击者访问了2362万条用户记录以及约4.9亿条图像元数据。该公司表示,不明身份的攻击者利用一项漏洞上传恶意软件,取得服务器访问权限并在服务器上执行任意命令。

后续调查发现,被泄露记录数量为2362万条。Helpfeel指出,同一用户可能对应多条记录,且不少记录由没有用户账号的客户生成,因此实际受影响个人数量尚未确定,但一定少于2360万人。

被访问的数据包括姓名、电子邮件、密码哈希、用户ID、设备ID、登录会话ID、X集成令牌、与Google SSO关联的电子邮件地址、个人资料信息、语言偏好、注册日期和时间、登录日期和时间、订阅计划、不含信用卡号的账单状态以及使用统计。Helpfeel确认,包括信用卡号在内的支付信息未在未经授权的情况下被披露。

除个人信息外,攻击者还访问了图像元数据。约4.9亿条与2019年1月及之前注册图像相关的记录受到影响,涉及图像ID、上传时使用的源IP地址、用户代理、EXIF位置数据、从图像中提取的OCR文本、图像标题、源URL以及私密图像的哈希口令。

Helpfeel表示,由于部分元数据用于生成图像URL,无法排除攻击者查看实际图像的可能性。该公司称,已临时关闭部分图像的查看功能,以防止进一步伤害。鉴于不能排除第三方查看某些私密图像的可能性,公司仍在继续详细调查。

公开资料显示,Helpfeel拥有超过200名员工,业务结合现代帮助中心、智能搜索和AI支持代理,Gyazo是其运营的图像分享服务。