Gyazo bị xâm phạm dữ liệu: 23 triệu bản ghi người dùng bị lộ
Công ty phần mềm Nhật Bản Helpfeel, đơn vị vận hành dịch vụ chia sẻ ảnh Gyazo, cho biết kẻ tấn công đã khai thác lỗ hổng trên máy chủ tải ảnh để truy cập trái phép. Khoảng 23,6 triệu bản ghi người dùng cùng 490 triệu bản ghi siêu dữ liệu ảnh đã bị đánh cắp, nhưng thông tin thẻ thanh toán không bị ảnh hưởng.

Dịch vụ chia sẻ ảnh Gyazo vừa trở thành tâm điểm của một sự cố an ninh mạng nghiêm trọng khi hàng chục triệu bản ghi người dùng bị kẻ tấn công truy cập trái phép. Sự việc một lần nữa gióng lên hồi chuông cảnh báo về rủi ro bảo mật của các dịch vụ lưu trữ và chia sẻ dữ liệu trực tuyến.
Chuyện gì đã xảy ra với Gyazo?
Gyazo là công cụ đa nền tảng phổ biến cho phép người dùng chụp ảnh màn hình, tạo ảnh GIF hoặc ghi lại đoạn video ngắn rồi tạo liên kết chia sẻ ngay lập tức. Công cụ này được giới lập trình viên, designer và nhân viên văn phòng trên toàn thế giới sử dụng rộng rãi để trao đổi nhanh thông tin hình ảnh.
Công ty phần mềm Nhật Bản Helpfeel — đơn vị vận hành Gyazo — cho biết đã phát hiện truy cập trái phép vào máy chủ của dịch vụ. Cụ thể, kẻ tấn công đã khai thác một lỗ hổng trên máy chủ tải ảnh, từ đó thực thi được các lệnh độc hại trong hệ thống.
Minh họa dịch vụ chia sẻ ảnh trực tuyến
Theo Helpfeel, kẻ tấn công bị đẩy ra khỏi hệ thống vào ngày hôm sau, nhưng trước đó chúng đã kịp truy cập vào cơ sở dữ liệu lưu trữ khoảng 23,6 triệu bản ghi người dùng.
Những dữ liệu nào bị đánh cắp?
Danh sách thông tin bị xâm phạm khá đa dạng và đáng lo ngại, bao gồm:
- Tên người dùng
- Địa chỉ email
- Mã băm mật khẩu (password hash)
- ID người dùng và ID thiết bị
- Token tích hợp với nền tảng X (trước đây là Twitter)
- Thông tin hồ sơ cá nhân
- Số liệu thống kê sử dụng
- Thông tin thanh toán
Điểm đáng chú ý là công ty khẳng định thông tin thẻ thanh toán không bị xâm phạm. Đây có thể coi là tin tốt trong bối cảnh xấu, bởi dữ liệu thẻ tín dụng thường là mục tiêu giá trị nhất đối với tội phạm mạng.
Helpfeel cho biết: "Khoảng 23,62 triệu bản ghi bị ảnh hưởng bao gồm cả các bản ghi thuộc tài khoản ẩn danh không đăng ký email hay thông tin tương tự. Chúng tôi đang tiếp tục xác định con số thực tế những cá nhân bị tiết lộ thông tin trái phép."
490 triệu bản ghi siêu dữ liệu ảnh cũng bị lộ
Nghiêm trọng hơn, ngoài dữ liệu người dùng, kẻ tấn công còn truy cập được khoảng 490 triệu bản ghi siêu dữ liệu (metadata) hình ảnh. Những siêu dữ liệu này chứa thông tin có thể cho phép các tác nhân đe dọa tái dựng và truy cập vào các URL liên kết với hình ảnh mà người dùng đã tải lên.
Điều này đồng nghĩa với việc ngay cả những hình ảnh được người dùng coi là riêng tư cũng có nguy cơ bị truy cập. Công ty xác nhận một danh sách ảnh riêng tư cũng bị xâm phạm, nhưng chưa tiết lộ số lượng cụ thể.
Với những dịch vụ lưu trữ ảnh như Gyazo, người dùng thường vô tình chia sẻ ảnh chụp màn hình chứa thông tin nhạy cảm như hợp đồng, mã nguồn, hóa đơn hay dữ liệu nội bộ mà không hề hay biết.
Ý nghĩa đối với người dùng Việt Nam
Gyazo có lượng người dùng đáng kể tại Việt Nam, đặc biệt trong cộng đồng lập trình viên và các nhóm làm việc từ xa. Nếu bạn từng dùng dịch vụ này, đây là những việc cần làm ngay:
- Đổi mật khẩu cho tài khoản Gyazo, đồng thời đổi cả những nơi dùng chung mật khẩu tương tự
- Thu hồi quyền truy cập của các ứng dụng đã liên kết với Gyazo, đặc biệt là X
- Cảnh giác với lừa đảo — kẻ xấu có thể dùng thông tin rò rỉ để giả mạo email, tin nhắn dụ bạn nhấp vào liên kết độc hại
- Rà soát các ảnh đã tải lên nếu chúng có chứa thông tin nội bộ, mã bảo mật hay dữ liệu khách hàng
Chuyên gia phân tích an ninh mạng
Bài học về bảo mật dịch vụ đám mây
Sự cố Gyazo nằm trong chuỗi các vụ xâm phạm dữ liệu gần đây nhắm vào cả dịch vụ lớn lẫn nhỏ. Điểm chung của nhiều vụ việc là một lỗ hổng duy nhất trên máy chủ công khai cũng đủ để mở toang toàn bộ hệ thống dữ liệu.
Câu chuyện cũng nhắc nhở rằng mã băm mật khẩu tuy đã được xử lý nhưng vẫn có thể bị bẻ khóa nếu thuật toán yếu hoặc không có thêm lớp muối bảo vệ. Với hàng trăm triệu bản ghi siêu dữ liệu bị lộ, việc xây dựng cơ chế kiểm soát truy cập chặt chẽ và giám sát liên tục trở thành yêu cầu bắt buộc, không còn là lựa chọn.
Biểu trưng bảo mật
Với người dùng cá nhân, nguyên tắc an toàn cơ bản vẫn luôn đúng: hạn chế tải lên những hình ảnh chứa thông tin nhạy cảm, đặt mật khẩu khác nhau cho từng dịch vụ và bật xác thực hai lớp ở mọi nơi có thể.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026
Công nghệ
Bend 2 và cái bẫy 'vibe-coding': Khi lập trình viên xây cả một ngôn ngữ mà không biết lĩnh vực của mình đã tồn tại
18 tháng 9, 2026