Un’intrusione nei server di Gyazo mette a rischio i dati degli account e i link alle immagini private
Intrusione a Gyazo via CVE-2026-91843: rubati 23,6 mln di account e 490 mln di metadati immagini, con rischi per password, sessioni e link privati.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
Una vulnerabilità nel server di caricamento ha aperto un varco nel backend di Gyazo
Helpfeel, l’azienda giapponese che gestisce la piattaforma Gyazo per acquisire screenshot e registrare lo schermo, ha confermato un accesso non autorizzato all’infrastruttura che supporta il servizio. L’attaccante ha raggiunto circa 23,62 milioni di record utente e circa 490 milioni di record contenenti metadati sulle immagini.
L’intrusione è iniziata l’11 settembre, quando l’attaccante ha sfruttato una vulnerabilità nel server di caricamento delle immagini di Gyazo. La falla consentiva l’esecuzione di comandi arbitrari, dando all’intruso accesso oltre le funzioni di caricamento previste dal server e ai data store del backend.
Helpfeel ha rilevato attività sospette e bloccato l’attaccante il 12 settembre. A quel punto, tuttavia, il database degli utenti e i metadati relativi alle immagini erano già stati consultati. L’azienda ha temporaneamente messo offline Gyazo mentre indagava sulla violazione e applicava le misure correttive.
La vulnerabilità sfruttata è tracciata come CVE-2026-91843 e ha ottenuto un punteggio CVSS 3.1 critico pari a 9,8. Il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, che descrive una vulnerabilità sfruttabile da remoto senza autenticazione né interazione dell’utente, con un impatto potenzialmente elevato su riservatezza, integrità e disponibilità.
Helpfeel non ha reso note le versioni del software interessate, l’architettura del componente vulnerabile né i comandi esatti eseguiti dall’attaccante. Non è stata identificata alcuna versione correttiva pubblica né un aggiornamento di sicurezza autonomo. Non sono inoltre noti lo stato della vulnerabilità nel catalogo CISA Known Exploited Vulnerabilities né eventuali scadenze associate per la remediation.
I 23,62 milioni di record non corrispondono necessariamente a 23,62 milioni di persone
Il database compromesso conteneva circa 23,62 milioni di record relativi agli account, una cifra arrotondata a 23,6 milioni in alcune ricostruzioni. Questo numero non deve essere interpretato come il conteggio esatto delle persone interessate.
Gyazo consente di creare account anonimi, che potrebbero non avere un indirizzo email registrato o informazioni di contatto equivalenti. Inoltre, una stessa persona potrebbe essere rappresentata da più account o record. Helpfeel sta quindi ancora calcolando quante persone identificabili abbiano subito l’esposizione di informazioni personali.
A seconda dell’account, i campi consultati potrebbero includere:
- Nomi o nickname
- Indirizzi email e indirizzi email Google SSO
- Hash delle password
- Identificativi dell’utente e del dispositivo
- ID delle sessioni di accesso
- Token per l’integrazione con X
- Impostazioni del profilo e della lingua
- Timestamp di registrazione e dell’ultimo accesso
- Piani di abbonamento e stato della fatturazione
- Statistiche di utilizzo
I numeri delle carte di pagamento non sono stati esposti. I resoconti che fanno genericamente riferimento alle informazioni di fatturazione descrivono lo stato dell’abbonamento o della fatturazione a livello di account, non dati di carte di credito compromessi.
La presenza di hash delle password crea un rischio di cracking offline, soprattutto per gli utenti che hanno scelto password deboli. La difficoltà effettiva dipende dall’algoritmo di hashing non reso noto, dalla relativa configurazione e dall’eventuale utilizzo di salt individuali o di altre protezioni.
Gli ID delle sessioni e i token per l’integrazione con X presentano un problema diverso. Se qualcuno di questi elementi fosse rimasto valido dopo l’estrazione, potrebbe consentire di abusare delle sessioni o interagire senza autorizzazione con gli account collegati, senza richiedere la password in chiaro della vittima. Helpfeel non ha reso noto per quanto tempo restino validi i token, se tutte le sessioni attive siano state invalidate né se i dati di autenticazione sottratti siano stati successivamente utilizzati.
Gyazo conta circa 23 milioni di utenti in tutto il mondo e ha ricevuto circa 3,1 miliardi di elementi multimediali caricati, secondo le ricostruzioni sull’incidente e sulle dimensioni della piattaforma.
I metadati delle immagini potrebbero esporre più delle sole identità degli account
La violazione è andata ben oltre le informazioni convenzionali sugli account. L’attaccante ha avuto accesso a circa 490 milioni di record di metadati delle immagini, la maggior parte dei quali associati a contenuti caricati entro gennaio 2019.
Questi record potrebbero contenere ID delle immagini, indirizzi IP di caricamento, stringhe User-Agent, titoli, URL di origine, testo estratto tramite OCR e dati di localizzazione EXIF. Tra i campi potenzialmente esposti figuravano anche passphrase sottoposte ad hashing per le immagini private.
Questa combinazione crea diverse forme di rischio per la privacy. Gli indirizzi IP possono rivelare informazioni sulla rete o sulla posizione approssimativa, mentre i campi EXIF potrebbero contenere dati di geolocalizzazione più precisi. Il testo OCR può esporre informazioni visibili negli screenshot, inclusi nomi, messaggi, dettagli interni dei sistemi o credenziali acquisite per errore.
Gli ID delle immagini sono particolarmente rilevanti perché potrebbero consentire di ricostruire i relativi URL di Gyazo. I contenuti protetti principalmente da un link non indovinabile diventano vulnerabili se l’identificativo necessario a ricreare quel link viene ottenuto dal database.
Per le immagini consultate tramite ricerche specifiche dell’attaccante è stata indicata anche una cifra distinta, pari a circa 2,4 milioni. Questo numero compare in una ricostruzione dell’indagine e non deve essere confuso con il bacino più ampio di circa 490 milioni di record di metadati.
L’attaccante ha inoltre ottenuto un elenco che identificava le immagini private. Helpfeel non ha confermato che i file immagine originali siano stati scaricati, ma non può escludere che alcune immagini private siano state visualizzate. Non risultano indicazioni che i contenuti siano stati cancellati.
In risposta, l’azienda ha disabilitato l’accesso ai file per i quali i metadati esposti avrebbero potuto fornire un percorso non autorizzato ai contenuti associati. Questa misura riduce l’accesso immediato, ma non annulla la divulgazione dei metadati già acquisiti.
Gli screenshot storici creano rischi attuali
I contenuti caricati anni fa possono rimanere sensibili molto tempo dopo il loro utilizzo originario. Uno screenshot creato anni prima potrebbe contenere ancora un indirizzo email attivo, un hostname interno, un record cliente, codice sorgente o dettagli utili a impersonare il proprietario.
I dati esposti possono inoltre essere combinati tra loro. Un attaccante potrebbe associare un indirizzo email ai titoli delle immagini, al testo OCR, alle informazioni sul dispositivo, allo stato dell’abbonamento e alle precedenti abitudini di utilizzo. Questo contesto rende i messaggi di phishing più convincenti rispetto a una generica email che fa riferimento a una violazione.
Per esempio, una notifica fraudolenta potrebbe citare un account Gyazo reale, il soggetto di una vecchia immagine o un account X collegato. Potrebbe quindi indirizzare il destinatario verso una pagina falsa per la reimpostazione della password o la verifica dell’account.
Gli utenti aziendali sono esposti a rischi aggiuntivi se hanno caricato screenshot di pannelli amministrativi, bug software, token di accesso, comunicazioni interne o console cloud. Anche quando gli screenshot restano inaccessibili, i titoli, gli URL di origine e il testo estratto potrebbero rivelare dettagli operativi.
Gli utenti anonimi non sono automaticamente al sicuro. Potrebbero essere difficili da contattare per Helpfeel, ma i loro record possono comunque includere ID dei dispositivi, identificativi delle sessioni, indirizzi IP e metadati delle immagini. Helpfeel prevede di utilizzare avvisi nell’interfaccia web per gli utenti che non possono essere raggiunti tramite un indirizzo email registrato.
Helpfeel ha contenuto il percorso di accesso noto, ma l’indagine continua
Helpfeel afferma di aver bloccato i percorsi utilizzati dall’intruso e corretto la vulnerabilità sfruttata nel server di caricamento delle immagini. L’azienda ha inoltre incaricato specialisti esterni, contattato le autorità e iniziato a inviare notifiche agli utenti con un indirizzo email registrato.
L’azienda non ha trovato prove di sottrazione di informazioni dagli altri suoi servizi o dai sistemi Cosense. Non ha inoltre segnalato il download sistematico dell’intera raccolta di immagini di Gyazo.
Questi risultati restano provvisori. L’attaccante non è stato identificato pubblicamente e il numero definitivo delle persone interessate deve ancora essere stabilito. Helpfeel potrebbe divulgare ulteriori informazioni con il proseguimento delle attività di analisi forense.
L’incidente rappresenta un caso confermato di sfruttamento, non la semplice divulgazione teorica di una vulnerabilità. Secondo la sequenza di compromissione e risposta ricostruita, l’attaccante è riuscito a eseguire comandi e a raggiungere i record del backend prima del contenimento.
Cosa devono fare ora gli utenti e le organizzazioni che utilizzano Gyazo
Gli utenti di Gyazo dovrebbero cambiare le password dei propri account e sostituire le password uguali o simili utilizzate anche altrove. Il riutilizzo delle password può trasformare l’esposizione di un singolo hash in una compromissione di servizi non correlati.
Gli utenti dovrebbero inoltre terminare le sessioni Gyazo attive e accedere nuovamente una volta completate le misure di sicurezza degli account da parte di Helpfeel. I token X collegati e le altre credenziali di integrazione dovrebbero essere revocati o ruotati, laddove siano disponibili i relativi controlli.
Tra le ulteriori precauzioni:
- Controllare gli account Gyazo per individuare accessi o modifiche insoliti.
- Monitorare gli account X collegati per rilevare attività inattese.
- Considerare sospetti i messaggi non richiesti per la reimpostazione della password o la verifica dell’account.
- Verificare le comunicazioni relative alla violazione tramite l’interfaccia ufficiale di Gyazo, anziché attraverso i link incorporati nelle email.
- Riesaminare screenshot, registrazioni e immagini private sensibili archiviati sul servizio.
- Rimuovere o sostituire i contenuti che potrebbero essere ancora raggiungibili tramite link esposti.
- Monitorare gli account email per individuare campagne di phishing mirate basate su informazioni reali del profilo o delle immagini.
Le organizzazioni dovrebbero individuare i dipendenti che hanno utilizzato Gyazo con indirizzi email aziendali o caricato screenshot di lavoro. Gli account che includono URL interni, credenziali, informazioni sui clienti, codice sorgente o interfacce amministrative richiedono un monitoraggio aggiuntivo e la reimpostazione delle credenziali.
L’assenza di numeri di carte esposti limita le frodi dirette sui pagamenti, ma non rende la violazione poco grave. I dati di autenticazione, i token di integrazione e i metadati delle immagini offrono diversi percorsi indipendenti per l’abuso degli account, l’inganno mirato e la violazione della privacy.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
