La intrusión en los servidores de Gyazo pone en riesgo los datos de las cuentas y los enlaces privados a imágenes
Gyazo sufrió una intrusión que expuso 23,6M de cuentas y 490M de metadatos de imágenes con IP, OCR y enlaces privados.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Una vulnerabilidad en el servidor de carga abrió el acceso al backend de Gyazo
Helpfeel, la empresa japonesa que opera la plataforma de capturas de pantalla y grabación de pantalla Gyazo, ha confirmado un acceso no autorizado a la infraestructura que sustenta el servicio. El atacante accedió aproximadamente a 23,62 millones de registros de usuarios y a unos 490 millones de registros con metadatos de imágenes.
La intrusión comenzó el 11 de septiembre, cuando el atacante explotó una vulnerabilidad en el servidor de carga de imágenes de Gyazo. El fallo permitía ejecutar comandos maliciosos, lo que dio al intruso acceso más allá de las funciones de carga previstas para el servidor y a los almacenes de datos del backend.
Helpfeel detectó actividad sospechosa y bloqueó al atacante el 12 de septiembre. Para entonces, sin embargo, ya se había accedido a la base de datos de usuarios y a los metadatos relacionados con las imágenes. La empresa dejó Gyazo temporalmente fuera de servicio mientras investigaba la brecha y aplicaba medidas correctivas.
La vulnerabilidad explotada está identificada como CVE-2026-91843 y tiene una puntuación crítica de 9,8 en CVSS 3.1. Su vector es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, que describe un problema explotable de forma remota, sin necesidad de autenticación ni interacción del usuario, y con un posible impacto alto en la confidencialidad, integridad y disponibilidad.
Helpfeel no ha revelado las versiones de software afectadas, la arquitectura del componente vulnerable ni los comandos exactos ejecutados por el atacante. No se ha identificado ninguna versión pública corregida ni ninguna actualización de seguridad independiente. Tampoco se conoce el estado de la vulnerabilidad en el catálogo de vulnerabilidades explotadas conocidas de CISA ni ningún plazo de corrección asociado.
Los 23,62 millones de registros no equivalen necesariamente a 23,62 millones de personas
La base de datos comprometida contenía aproximadamente 23,62 millones de registros de cuentas, una cifra que algunos medios han redondeado a 23,6 millones. Ese número no debe interpretarse como una cantidad exacta de personas afectadas.
Gyazo permite crear cuentas anónimas que pueden no tener una dirección de correo electrónico registrada ni información de contacto equivalente. Además, una misma persona puede estar representada por más de una cuenta o registro. Por ello, Helpfeel todavía está calculando cuántas personas identificables han sufrido la exposición de sus datos personales.
Según la cuenta, los campos a los que se accedió pueden incluir:
- Nombres o alias
- Direcciones de correo electrónico y direcciones de correo electrónico de Google SSO
- Hashes de contraseñas
- Identificadores de usuarios y dispositivos
- Identificadores de sesiones de inicio de sesión
- Tokens de integración con X
- Configuración del perfil y del idioma
- Marcas de tiempo de registro y del último inicio de sesión
- Planes de suscripción y estado de facturación
- Estadísticas de uso
No quedaron expuestos los números de tarjetas de pago. Las informaciones que se refieren de forma general a los datos de facturación describen el estado de la suscripción o de la facturación de la cuenta, no datos de tarjetas de crédito comprometidos.
La presencia de hashes de contraseñas crea un riesgo de descifrado offline, especialmente para los usuarios que eligieron contraseñas débiles. La dificultad real depende del algoritmo de hashing no revelado, de su configuración y de si se utilizaron salts individuales u otras protecciones.
Los identificadores de sesión y los tokens de integración con X plantean un problema distinto. Si alguno seguía siendo válido después de la extracción, podría permitir abusar de sesiones o interactuar sin autorización con cuentas conectadas sin necesidad de conocer la contraseña en texto plano de la víctima. Helpfeel no ha revelado la duración de los tokens, si se invalidaron todas las sesiones activas ni si posteriormente se han utilizado los datos de autenticación robados.
Gyazo tiene aproximadamente 23 millones de usuarios en todo el mundo y ha recibido unos 3,1 mil millones de elementos multimedia subidos, según la información publicada sobre el incidente y la escala de la plataforma.
Los metadatos de las imágenes pueden exponer mucho más que la identidad de las cuentas
La brecha fue mucho más allá de la información convencional de las cuentas. El atacante accedió aproximadamente a 490 millones de registros de metadatos de imágenes, la mayoría asociados a contenido subido en enero de 2019 o antes.
Esos registros pueden contener identificadores de imágenes, direcciones IP de carga, cadenas User-Agent, títulos, URL de origen, texto extraído mediante OCR y datos de ubicación EXIF. Las passphrases hasheadas de las imágenes privadas también figuraban entre los campos potencialmente expuestos.
Esta combinación abre varias vías de riesgo para la privacidad. Las direcciones IP pueden revelar información sobre la red o la ubicación aproximada, mientras que los campos EXIF pueden contener datos de geolocalización más precisos. El texto extraído mediante OCR puede exponer información visible en las capturas de pantalla, como nombres, mensajes, detalles internos de sistemas o credenciales capturadas por error.
Los identificadores de imágenes son especialmente relevantes porque pueden permitir reconstruir las URL correspondientes de Gyazo. El contenido protegido principalmente mediante un enlace difícil de adivinar queda expuesto si se obtiene de una base de datos el identificador necesario para recrear ese enlace.
Se ha informado de una cifra independiente de aproximadamente 2,4 millones de imágenes cuyos metadatos se consultaron mediante búsquedas específicas del atacante. Ese número aparece en una de las explicaciones de la investigación y no debe confundirse con el conjunto más amplio de unos 490 millones de registros de metadatos.
El atacante también obtuvo una lista que identificaba imágenes privadas. Helpfeel no ha confirmado que se descargaran los archivos de imagen subyacentes, pero no puede descartar que algunas imágenes privadas fueran visualizadas. No hay indicios de que se eliminara contenido.
Como respuesta, la empresa desactivó el acceso a los archivos cuyos metadatos expuestos podían proporcionar una vía no autorizada al contenido asociado. Esto reduce el acceso inmediato, pero no revierte la divulgación de los metadatos que ya se hayan obtenido.
Las capturas de pantalla antiguas generan riesgos actuales
Las cargas antiguas pueden seguir siendo confidenciales mucho después de su uso original. Una captura de pantalla creada hace años todavía podría contener una dirección de correo electrónico activa, un nombre de host interno, datos de clientes, código fuente o información útil para suplantar a su propietario.
Los datos expuestos también pueden combinarse entre distintas categorías. Un atacante podría vincular una dirección de correo electrónico con títulos de imágenes, texto extraído mediante OCR, información del dispositivo, estado de la suscripción y patrones de uso anteriores. Ese contexto hace que los mensajes de phishing sean más convincentes que un correo genérico relacionado con una brecha.
Por ejemplo, una notificación fraudulenta podría mencionar una cuenta real de Gyazo, el tema de una imagen antigua o una cuenta conectada de X. Después, podría dirigir al destinatario a una página falsa de restablecimiento de contraseña o verificación de cuenta.
Los usuarios corporativos afrontan una exposición adicional si subieron capturas de paneles administrativos, errores de software, tokens de acceso, comunicaciones internas o consolas cloud. Incluso cuando las capturas sigan siendo inaccesibles, los títulos, las URL de origen y el texto extraído pueden revelar detalles operativos.
Los usuarios anónimos no están automáticamente a salvo. Puede resultar difícil para Helpfeel ponerse en contacto con ellos, pero sus registros aún pueden incluir identificadores de dispositivos, identificadores de sesión, direcciones IP y metadatos de imágenes. Helpfeel prevé utilizar avisos en la interfaz web para los usuarios a los que no pueda contactar mediante el correo electrónico registrado.
Helpfeel ha contenido la vía de acceso conocida, pero la investigación continúa
Helpfeel afirma que bloqueó las vías utilizadas por el intruso y corrigió la vulnerabilidad explotada en el servidor de carga de imágenes. También ha recurrido a especialistas externos, se ha puesto en contacto con las autoridades y ha comenzado a enviar avisos a los usuarios con direcciones de correo electrónico registradas.
La empresa no encontró pruebas de que se hubiera robado información de sus otros servicios ni de los sistemas de Cosense. Tampoco ha informado de una descarga sistemática de toda la colección de imágenes de Gyazo.
Estas conclusiones siguen siendo provisionales. El atacante no ha sido identificado públicamente y todavía se está determinando el número final de personas afectadas. Helpfeel podría publicar más información a medida que avance su análisis forense.
El incidente representa un caso confirmado de explotación, no una divulgación teórica de una vulnerabilidad. Según la secuencia de compromiso y respuesta publicada, el atacante ejecutó comandos con éxito y accedió a registros del backend antes de que se contuviera el incidente.
Qué deben hacer ahora los usuarios y las organizaciones de Gyazo
Los usuarios de Gyazo deben cambiar las contraseñas de sus cuentas y sustituir las mismas contraseñas o contraseñas similares en cualquier otro servicio donde las hayan utilizado. Reutilizar contraseñas puede convertir la exposición de un hash en compromisos de otros servicios no relacionados.
Los usuarios también deben cerrar las sesiones activas de Gyazo e iniciar sesión de nuevo una vez que Helpfeel haya completado sus medidas de seguridad para las cuentas. Los tokens de X conectados y otras credenciales de integración deben revocarse o rotarse cuando los controles correspondientes lo permitan.
Entre las precauciones adicionales se incluyen:
- Revisar las cuentas de Gyazo en busca de accesos o cambios desconocidos.
- Vigilar las cuentas conectadas de X para detectar actividad inesperada.
- Tratar como sospechosos los mensajes no solicitados de restablecimiento de contraseña y verificación.
- Verificar las comunicaciones relacionadas con la brecha a través de la interfaz oficial de Gyazo, en lugar de utilizar enlaces insertados en correos electrónicos.
- Reevaluar las capturas de pantalla, grabaciones e imágenes privadas sensibles almacenadas en el servicio.
- Eliminar o sustituir el contenido que pueda seguir siendo accesible mediante enlaces expuestos.
- Vigilar las cuentas de correo electrónico para detectar campañas de phishing dirigidas basadas en información real del perfil o de las imágenes.
Las organizaciones deben identificar a los empleados que utilizaron Gyazo con direcciones de correo corporativas o que subieron capturas de pantalla relacionadas con su trabajo. Las cuentas vinculadas a URL internas, credenciales, información de clientes, código fuente o interfaces administrativas requieren una supervisión adicional y el restablecimiento de las credenciales.
La ausencia de números de tarjeta expuestos limita el fraude de pagos directo, pero no significa que el impacto de la brecha sea bajo. Los datos de autenticación, los tokens de integración y los metadatos de las imágenes ofrecen varias vías independientes para abusar de cuentas, llevar a cabo engaños dirigidos y vulnerar la privacidad.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
