BookinglyTech News
Ciberseguridad

Gyazo confirma la brecha que expone 23,6 millones de registros de usuario

Helpfeel reconoce que unos atacantes explotaron una vulnerabilidad de servidor para acceder a la base de datos de Gyazo y llevarse datos de cuenta y metadatos de 490 millones de imágenes. El servicio sigue caído.

2 min de lecturaBleepingComputer0 vistas

Gyazo ha confirmado una brecha de datos en la que unos atacantes explotaron una vulnerabilidad de servidor y se llevaron 23,6 millones de registros de usuario. La plataforma de capturas y grabación de pantalla, que sube cada imagen automáticamente a la nube y devuelve un enlace para compartirla, pertenece a Helpfeel y sigue fuera de servicio como medida preventiva.

El ataque ocurrió el 11 de septiembre de 2026. Al día siguiente la empresa detectó actividad sospechosa y tapó el agujero que habían usado los intrusos, pero para entonces los datos ya habían salido. "Nuestra investigación posterior confirmó que el tercero había accedido a la base de datos de Gyazo y que se habían divulgado sin autorización información de usuario y metadatos asociados a las imágenes subidas", dice el comunicado de Helpfeel. Gyazo declara 23 millones de usuarios y 3.100 millones de elementos subidos, y es especialmente popular en comunidades de gaming. No hay fecha para la vuelta del servicio.

Qué ha quedado expuesto

Los datos varían según la cuenta. La lista que da la compañía incluye nombres o apodos, direcciones de correo, hashes de contraseñas, identificadores de usuario y de dispositivo, identificadores de sesión, tokens de integración con X, correos del SSO de Google, detalles de perfil, información de suscripción, estado de facturación y estadísticas de uso. También hay registros de cuentas anónimas, aunque no dicen qué porcentaje representan.

Aparte, los atacantes se llevaron 490 millones de registros de metadatos de imágenes, la mayoría de capturas subidas antes de enero de 2019. Ahí entran los IDs de imagen (los que se usan para construir las URLs), direcciones IP de subida, cadenas User-Agent, datos EXIF de localización, texto extraído por OCR, títulos, URLs de origen y passphrases hasheadas de imágenes privadas.

Como esos identificadores pueden servir para llegar al contenido, Gyazo ha cortado temporalmente el acceso a los ficheros cuyos registros se vieron afectados. Los atacantes obtuvieron además una lista que marca qué imágenes eran privadas, y la empresa no descarta que algunas se llegaran a ver. No hay indicios, eso sí, de borrado de datos. Helpfeel sostiene que sus otros servicios, Cosense incluido, no se han visto comprometidos.

Qué toca ahora

La empresa notifica a los afectados uno a uno, ha metido a expertos externos en la investigación y ha avisado a las autoridades. El consejo de siempre: cambiar la contraseña de Gyazo y la de cualquier otro sitio donde se reutilice, y desconfiar de los correos que suplanten a la plataforma. Helpfeel no ha dicho cuál era la vulnerabilidad ni si tiene un CVE asignado, y tampoco ha dado plazo para la reapertura. Mientras tanto, quien dependa de Gyazo para pegar capturas en un chat o en un ticket está buscando alternativa.