Gyazo 개인정보 유출, 2362만 건…비밀번호·X 토큰부터 점검해야 하는 이유

Gyazo 개인정보 유출이 공식 확인됐다. 운영사 Helpfeel은 2026년 9월 16일(일본 시간) 공지에서, 9월 11일 이미지 업로드 서버 취약점을 통해 외부 공격자가 임의 명령을 실행했고 데이터베이스에 접근했다고 밝혔다. 유출된 이용자 정보는 약 2,362만 건, 이미지 메타데이터는 약 4억 9,000만 건이다.

카드번호 같은 결제 수단 정보는 빠져나가지 않았다고 회사는 단정했다. 다만 이메일, 비밀번호 해시, X(옛 트위터) 연동 토큰, 이미지 주소에 쓰이는 ID까지 포함돼 있어서 ‘결제 정보는 안전하다’고 넘어갈 사고는 아니다. 익명 계정과 비공개 이미지까지 조사 대상이다.

한눈에 결론

  • 판정: Helpfeel 공식 공지 기준 사실. 침해 시각은 2026-09-11(JST).
  • 규모: 이용자 정보 약 2,362만 건, 이미지 메타데이터 약 4.9억 건(주로 2019년 1월 이전 등록분).
  • 빠진 것: 이름·이메일·비밀번호 해시·X 토큰·이미지 ID·업로드 IP·EXIF 위치·OCR 텍스트 등.
  • 안 빠진 것(회사 발표): 신용카드 번호 등 결제 수단 정보. 이미지 파일 자체 소실은 확인되지 않음.
  • 지금 할 일: Gyazo 비밀번호 변경, 같은 비밀번호를 쓴 다른 서비스 변경, X·Google 연동 점검, 피싱 메일 주의.

공식 발표에서 확인된 Gyazo 개인정보 유출 범위

Helpfeel은 교토에 본사를 둔 일본 소프트웨어 회사다. Gyazo는 화면을 찍으면 바로 공유 링크가 만들어지는 캡처 서비스로, 게임·개발·원격 근무에서 자주 쓴다. 메일 가입 없이 쓰는 익명 계정도 있다.

회사가 정리한 타임라인은 모두 일본 표준시다. 9월 11일 침해가 발생했고 같은 날 이상 징후를 포착했다. 12일 새벽 접근 경로를 끊고 악용된 취약점을 조치했다. 14일 정보 유출을 확정하고 이미지 전송을 잠시 막았다. 15일 신규 업로드 이미지 전송을 재개하고 일본 개인정보보호위원회에 보고했다. 16일 확인된 범위를 공개했다.

이미지 업로드 서버가 노출된 데이터센터 개념 장면
회사는 이미지 업로드 서버 취약점으로 임의 명령 실행이 가능했다고만 밝혔다. 취약점 종류와 CVE 번호는 공개하지 않았다. / 개념 이미지
구분 규모 회사 설명
이용자 정보 약 2,362만 건 익명 계정 포함. 실제 피해자 수는 조사 중
이미지 메타데이터 약 4억 9,000만 건 주로 2019년 1월 이전 등록분, 전체 이미지 관련 데이터의 약 14.4%
추가 조회 메타데이터 약 240만 건 특정 조건으로 따로 조회된 이미지 메타데이터
결제 수단 정보 유출 없음(발표) 신용카드 번호 등 결제 수단은 무단 공개되지 않았다고 확인
이미지 파일 자체 소실 미확인 조사 시점까지 이미지 데이터 소실은 확인되지 않음

2,362만 건은 ‘사람 수’가 아니다. 한 사람이 여러 기록을 가질 수 있고, 이메일 없는 익명 계정도 포함된다. 회사도 실제 개인정보 유출 대상 인원은 계속 파악 중이라고 적었다.

이용자 정보에 들어간 항목은 이름 또는 닉네임, 이메일, 비밀번호 해시, 이용자 ID, 기기 ID, X 연동 토큰(연결한 경우), Google 소셜 로그인의 이메일(연결한 경우), 프로필, 언어 설정, 가입 시각, 요금제, 결제 상태(카드번호 제외), 이용 통계다. 항목은 계정마다 다르다.


비밀번호 해시와 X 토큰이 실제로 위험한 이유

비밀번호가 원문으로 나가지 않았다는 점과, 그 비밀번호를 그대로 써도 된다는 말은 다르다. 해시는 저장용으로 변환된 값이다. 해싱 방식과 솔트 강도를 회사가 공지에 적지 않았기 때문에, 지금은 ‘원문이 아니다’ 정도로만 이해해야 한다. 약한 해시이거나 같은 비밀번호를 여러 곳에 썼다면 오프라인 추측 공격의 재료가 된다.

회사는 인증 관련 정보의 기술적 특성을 검토한 뒤 무효화·제한 조치를 이미 적용했다고 했다. 그래도 이용자가 할 일은 남는다. Gyazo 비밀번호를 바꾸고, 같은 문자열을 쓴 메일·클라우드·게임 계정 비밀번호도 바꿔야 한다. 회사 조치와 이용자 비밀번호 변경은 겹치는 방어다.

X 연동 토큰은 더 직접적이다. 토큰이 살아 있으면 연결된 X 계정 권한 범위 안에서 자동 게시나 프로필 접근이 가능할 수 있다. Google 소셜 로그인 이메일도 같이 나갔다. Google 계정 비밀번호 자체가 유출됐다는 뜻은 아니지만, 피싱 메일의 신뢰도를 높이는 재료가 된다.

유출 이후 비밀번호를 바꿔야 하는 상황을 나타내는 저녁 책상
같은 비밀번호를 여러 서비스에 재사용한 경우, Gyazo만 바꿔서는 2차 피해를 막기 어렵다. / 개념 이미지
유출 항목 직접 위험 이용자가 할 일
비밀번호 해시 재사용 비밀번호 추측, 다른 서비스 로그인 시도 Gyazo와 동일·유사 비밀번호를 모두 변경
이메일·닉네임 표적 피싱, 계정 존재 확인 Gyazo 사칭 메일·링크를 열지 않음
X 연동 토큰 연결된 X 권한 오남용 가능성 X에서 Gyazo 앱 연동 해제 후 필요 시 재연결
Google SSO 이메일 소셜 로그인 사칭 메일 Google 계정 최근 활동·앱 권한 확인
기기 ID·이용자 ID 계정·기기 상관관계 파악 이상 로그인 알림이 있으면 즉시 차단

비공개 이미지와 링크 ID는 별개 문제다

이번 사고에서 이용자가 놓치기 쉬운 지점은 이미지 파일과 이미지 주소가 다르다는 점이다. 회사는 조사 시점까지 이미지 파일 소실은 확인되지 않았다고 했다. 동시에 메타데이터 안에 이미지 URL을 만드는 ID가 들어 있다고 명시했다. Gyazo 기본 공유는 ‘링크를 아는 사람’이 볼 수 있는 방식이다. ID가 유출되면 추측하기 어렵던 주소가 추측 가능한 목록이 된다.

메타데이터 대량은 2019년 1월 이전 등록분이 중심이다. 오래된 캡처라고 안심할 수는 없다. 당시 업로드 IP, User-Agent, 이미지에 남아 있던 EXIF 위치, 이미지에서 추출한 OCR 텍스트, 제목, 원본 URL이 포함됐다. 화면 속 주소창, 사내 도구 이름, 지도 스크린샷이 있었다면 메타데이터만으로도 맥락이 드러날 수 있다.

위치 정보가 남은 화면을 보는 손, 메타데이터 유출 위험을 암시
위치 정보가 남은 스크린샷이라면, 파일 원본이 안 빠져도 메타데이터만으로 촬영 장소가 드러날 수 있다. / 개념 이미지

비공개 이미지는 한 단계 더 조심해야 한다. 회사는 공격자가 비공개 이미지를 식별하는 목록을 입수했고, 비공개 이미지용 비밀번호(패스프레이즈)의 해시가 메타데이터에 포함됐다고 했다. 일부 비공개 이미지가 열람됐을 가능성을 배제할 수 없어 정밀 조사를 이어 간다고 적었다. 2차 피해를 막기 위해 일부 이미지 열람을 잠시 막았고, 침해 이후 새로 올린 이미지는 다시 전송하기 시작했다.

Gyazo 도움말에 따르면 비밀번호 잠금과 ‘나만 보기’는 유료(Pro·Teams) 기능이다. 무료 기본값은 링크만 있으면 볼 수 있는 설정이다. 따라서 ‘비공개로 올렸다’고 기억하는 캡처가 실제로 어떤 공개 범위였는지를 웹에서 다시 확인하는 편이 안전하다.


누구에게 급하고, 누구에게는 후순위인가

바로 손봐야 하는 사람은 Gyazo에 이메일로 가입한 이용자, X나 Google을 연결한 이용자, 업무 화면·개인 대화·위치 정보가 남은 캡처를 올린 이용자, Gyazo 비밀번호를 다른 곳과 같이 쓴 이용자다.

상대적으로 급한 정도가 낮은 경우는 메일 없는 익명 사용만 했고 민감한 화면을 올리지 않은 경우다. 그래도 예전에 만든 링크가 문서나 채팅에 남아 있다면, 그 링크가 가리키는 이미지가 지금은 제한됐는지, 내용이 민감한지는 한 번 확인하는 것이 맞다.

9월 18일 후속 공지에서 Helpfeel은 지식베이스 ‘Helpfeel’과 메모 서비스 ‘Cosense’가 Gyazo와 다른 시스템이며, 이번 침입 경로와 연결되지 않았다고 했다. 두 서비스에서 정보가 빠져나가거나 공격 흔적이 발견된 사실은 없다고 적었다. 다만 Gyazo 이미지 전송 중단 때문에 두 서비스에 붙여 둔 일부 이미지는 안 보일 수 있다.


Gyazo 이용자가 지금 실제로 해야 할 일

회사 요청은 짧다. Gyazo 비밀번호를 바꾸고, 같은 비밀번호를 쓴 다른 서비스도 바꾸며, 이번 사고를 사칭한 메일·메시지에 주의하라는 것이다. 아래는 그 요청을 실행 순서로 풀어 쓴 것이다.

순서 할 일 확인 기준
1 Gyazo 웹에서 로그인 후 비밀번호 변경 새 비밀번호는 다른 서비스와 겹치지 않게
2 동일·유사 비밀번호를 쓴 메일·클라우드·게임 계정 변경 재사용 목록을 기억나는 대로 전부
3 X에서 Gyazo 앱·연동 권한 해제 연결한 적이 있다면 해제 후 필요 시만 재연결
4 Google 계정 앱 권한·최근 로그인 확인 낯선 기기·위치가 있으면 세션 종료
5 민감한 옛 캡처 공개 범위·삭제 여부 검토 사내 화면, 신분증, 대화, 위치 정보가 남은 장
6 사칭 메일·고객센터 사칭 링크 차단 공식 도메인이 아닌 비밀번호 재설정 메일은 무시

비밀번호를 잊었다면 Gyazo 로그인 화면의 재설정 절차를 쓰면 된다. 재설정 메일은 no-reply@gyazo.com에서 온다. 메일이 등록되지 않았다는 안내가 나오면, 익명으로만 쓰던 계정일 수 있다. 회사는 이메일이 없는 익명 계정에는 웹 화면으로 안내하겠다고 했다.

이미지가 안 열리거나 오류가 난다면 당장 파일이 지워진 것으로 단정할 필요는 없다. Gyazo 도움말은 긴급 점검으로 일부 전송 서버를 멈췄고, 이미지 파일 자체는 유지되며, 신규 업로드는 다시 쓸 수 있다고 안내한다. 복구 진행은 공식 X 계정(@gyazo)과 제품 업데이트 페이지를 보면 된다.

연동을 끊고 재사용 비밀번호를 정리하는 작업을 암시하는 책상
연동을 끊고 재사용 비밀번호를 버리는 작업이 이번 사고에서 이용자가 통제할 수 있는 범위다. / 개념 이미지

사칭 메일과 공식 안내를 가리는 방법

대규모 유출 뒤에는 유출된 이메일로 ‘보상’, ‘열람 재개’, ‘계정 잠금 해제’를 사칭한 메일이 붙는 경우가 많다. Helpfeel은 등록 이메일로 통지하고, 연락할 수 없는 익명 계정은 Gyazo 웹에서 안내하겠다고 했다. 공식 공지 주소는 회사 도메인 corp.helpfeel.com과 제품 업데이트 페이지 updates.gyazo.com이다.

공식처럼 보여도 첨부 파일이나 짧은 주소 링크로 비밀번호를 다시 받으라는 메일은 의심해야 한다. 문의는 Gyazo 도움말의 문의 폼을 쓰는 편이 맞다. 일본어는 help-ja.gyazo.com/contact-us, 영어는 help.gyazo.com/contact-us다.

구분 공식에 가까운 신호 피싱 가능성이 큰 신호
발신·주소 gyazo.com, helpfeel.com 공지와 동일한 안내 생소한 도메인, 단축 URL, 첨부 실행 파일
요구 내용 사이트에서 직접 비밀번호 변경 메일 안 폼에 비밀번호·카드번호 입력
압박 조사 중, 추가 공지 예정 오늘 안에 인증하지 않으면 계정 삭제
범위 주장 결제 수단은 안 빠졌다고 회사 공지와 같은 설명 카드 정지·환불을 위해 정보를 다시 입력하라

아직 공개되지 않은 부분

확인된 사실과 미확인을 나누지 않으면 글이 과장된다. 회사는 업로드 서버 취약점으로 임의 명령 실행이 가능했다고만 썼다. 취약점 유형, CVE 번호, 패치 식별자는 공지에 없다. 공격자 정체, 유출 데이터가 외부 포럼에 올라왔는지, 비공개 이미지가 실제로 몇 장이나 열람됐는지도 밝히지 않았다.

비밀번호 해시 알고리즘도 공지에 없다. 따라서 ‘해시는 안전하다’거나 ‘곧 원문이 풀린다’는 식의 단정은 근거가 없다. 2,362만 건 중 실사용 계정 비율, 한국 이용자 규모도 공개되지 않았다.


팩트체크

항목 내용
현재 판정 사실 (운영사 공식 공지)
원출처 Helpfeel 2026-09-16 공식 공지, 2026-09-18 계열 서비스 영향 안내
확인된 부분 9월 11일(JST) 업로드 서버 침해, 12일 차단·조치, 이용자 정보 약 2,362만 건·메타데이터 약 4.9억 건 유출, 결제 수단 정보 유출 없음(회사 확인), 비공개 이미지 열람 가능성 배제 못 함
미확인 부분 취약점 세부 유형·CVE, 해시 알고리즘, 실열람된 비공개 이미지 수, 유출 데이터의 외부 유포 여부, 한국 이용자 규모
협력업체 주장 해당 없음. 운영사 직접 발표
확인일 2026-09-21

스크린샷 서비스는 대화, 업무 화면, 위치, 계정 이름을 한 장에 담기 쉽다. 이번 Gyazo 개인정보 유출에서 이용자가 통제할 수 있는 범위는 명확하다. 비밀번호와 연동을 끊고, 민감한 옛 캡처를 다시 살펴보고, 사칭 메일을 열지 않는 것이다. 나머지 규모와 열람 여부는 회사의 후속 공지를 기준으로 갱신하면 된다.


자주 나오는 질문

익명으로만 썼는데도 조치가 필요한가

이메일 없는 계정은 비밀번호 재설정 메일이 오지 않는다. 그래도 예전에 만든 공유 링크가 남아 있다면 그 링크를 열어 이미지가 보이는지, 내용이 민감한지 확인하는 것이 맞다. 회사는 익명 계정에는 웹 화면으로 안내하겠다고 했다.

이미지가 안 보이면 파일이 지워진 것인가

공식 도움말은 일부 전송 서버를 멈춘 상태이며 파일 자체는 유지된다고 안내한다. 열람이 막힌 것과 파일이 사라진 것은 다르다. 신규 업로드는 이미 다시 되고 있다.

X 연동은 어디에서 끊나

X 웹 또는 앱의 설정에서 앱 및 세션(연결된 앱) 목록을 연 뒤 Gyazo가 있으면 액세스 권한을 해제하면 된다. 토큰이 유출된 상태에서는 재연결보다 해제가 먼저다. 게시에 꼭 필요할 때만 다시 연결하면 된다.

한국 이용자도 대상인가

회사는 국가별 이용자 수를 공개하지 않았다. Gyazo는 국가와 관계없이 같은 서비스이므로, 계정이 있거나 이미지를 올린 적이 있으면 같은 점검 목록을 적용하면 된다.


참고 자료

0 0 votes
Article Rating
Subscribe
Notify of
guest
0 Comments
Oldest
Newest Most Voted
0
Would love your thoughts, please comment.x
()
x