Gyazo sufre una brecha que expone 23,62 millones de registros de usuarios y metadatos de imágenes
Helpfeel ha confirmado el ataque a su servicio de intercambio de capturas. Se filtraron hash de contraseñas, identificadores de imagen y datos de sesión.

Helpfeel, la empresa con sede en Kioto que opera Gyazo, ha confirmado una brecha de seguridad que ha expuesto aproximadamente 23,62 millones de registros de usuarios y 490 millones de registros de metadatos de imágenes. La compañía notificó el incidente el miércoles, detallando que los atacantes accedieron a su base de datos a través de una vulnerabilidad en el servidor de carga de imágenes, lo que les permitió ejecutar comandos arbitrarios en los sistemas de Helpfeel.
Los registros expuestos incluyen direcciones de correo electrónico, hash de contraseñas, identificadores de usuario y sesión, y tokens de integración con X (antes Twitter). Aunque Helpfeel afirma que no se han filtrado datos de pago ni números de tarjetas de crédito, la compañía ha solicitado a todos los usuarios que cambien sus contraseñas en Gyazo y en cualquier otro servicio donde utilicen credenciales similares. También ha advertido sobre posibles correos electrónicos sospechosos relacionados con el incidente.
El impacto en los enlaces de imágenes
El aspecto más crítico para la privacidad del usuario es la exposición de los identificadores (IDs) de las imágenes. En Gyazo, cada captura genera un enlace basado en un ID de 32 caracteres que, según la documentación, es lo único que protege la imagen del acceso no autorizado si no se comparte el enlace. Al estar comprometidos estos IDs, los atacantes pueden tener acceso a imágenes que deberían ser privadas o de uso restringido. Helpfeel ha desactivado temporalmente el visualizador de algunas imágenes afectadas, principalmente aquellas cargadas antes de enero de 2019, que representan el 14,4% de los datos relacionados con imágenes, aunque no ha especificado cómo los usuarios pueden verificar si sus capturas están incluidas en este conjunto.
Además de los IDs, se filtraron datos técnicos como la dirección IP utilizada en la subida, el User-Agent, datos de ubicación EXIF, el texto extraído mediante OCR (Reconocimiento Óptico de Caracteres) y, en algunos casos, la frase de contraseña cifrada para imágenes privadas. La compañía admite que no puede descartar que el atacante haya visto algunas imágenes marcadas como privadas.
Cronología y respuesta
Helpfeel detectó actividad sospechosa la noche del 11 de septiembre y bloqueó las rutas de acceso identificadas al día siguiente. El 14 de septiembre confirmó la exposición de datos y el 15 informó a la Comisión de Protección de Información Personal de Japón. La empresa señala que sus otras plataformas, como Helpfeel y Cosense, no se han visto afectadas, aunque las imágenes de Gyazo mostradas dentro de ellas podrían no cargar mientras dure la suspensión del servicio. Actualistas forenses externos están llevando a cabo la investigación, y la empresa enviará correos a los usuarios identificados como afectados.


