Gyazo sufre una brecha masiva: expone 23,6 millones de registros y metadatos de imágenes
Gyazo confirma una brecha que expuso 23,62 millones de registros de usuarios y metadatos de unos 490 millones de imágenes tras explotar un servidor.
Gyazo ha sufrido una brecha de datos de gran escala después de que un atacante explotara una vulnerabilidad en uno de sus servidores de subida de imágenes. Helpfeel, empresa responsable del servicio, confirma que el intruso consiguió ejecutar comandos en sus sistemas y acceder posteriormente a la base de datos.
La investigación ha identificado la exposición de aproximadamente 23,62 millones de registros relacionados con usuarios y cerca de 490 millones de registros de metadatos de imágenes. La compañía también ha detectado la extracción por separado de metadatos correspondientes a unos 2,4 millones de imágenes mediante criterios específicos.
La cifra de 23,62 millones no debe interpretarse automáticamente como 23,62 millones de personas afectadas. Helpfeel habla de registros y explica que entre ellos existen cuentas anónimas sin dirección de correo registrada. La compañía todavía está determinando cuántas personas concretas vieron expuesta información personal.
El ataque comenzó con una vulnerabilidad en el servidor de subida de Gyazo
Según la cronología oficial, el acceso no autorizado ocurrió el 11 de septiembre de 2026. Un tercero explotó una vulnerabilidad presente en el servidor utilizado por Gyazo para recibir imágenes.
La brecha permitió al atacante obtener acceso no autorizado y ejecutar comandos arbitrarios dentro de los sistemas comprometidos.
Helpfeel detectó actividad sospechosa durante la noche del mismo día y comenzó su investigación. Durante las primeras horas del 12 de septiembre bloqueó las rutas de acceso identificadas, cerró las conexiones establecidas por el atacante y corrigió la vulnerabilidad utilizada para entrar.
Posteriormente, el análisis confirmó que el tercero había conseguido acceder a la base de datos de Gyazo y extraer información.
Qué datos aparecen entre los 23,62 millones de registros
El tipo de información expuesta varía según cada cuenta. Helpfeel confirma que los registros afectados pueden contener:
- Nombre, apodo u otro texto introducido por el usuario.
- Dirección de correo electrónico.
- Hash de la contraseña.
- ID de usuario.
- ID del dispositivo.
- ID de sesión de inicio de sesión.
- Token de integración con X, si la cuenta estaba vinculada.
- Correo electrónico asociado al inicio de sesión mediante Google, si se utilizaba.
- Información de perfil.
- Preferencia de idioma.
- Fecha y hora de registro.
- Fecha y hora del último inicio de sesión.
- Plan de suscripción.
- Estado de facturación.
- Estadísticas de uso.
La compañía recalca que no todos los registros contienen todos estos campos.
Las contraseñas no estaban almacenadas en texto plano
Uno de los detalles importantes de la brecha es que Gyazo confirma la exposición de hashes de contraseña y no de contraseñas almacenadas directamente en texto plano.
Un hash es una representación criptográfica de una contraseña y no equivale a conocer automáticamente la clave original. Sin embargo, su exposición continúa siendo un incidente de seguridad, especialmente cuando existen contraseñas débiles o reutilizadas.
Helpfeel afirma haber analizado el diseño y el posible abuso de los datos de autenticación expuestos y haber aplicado medidas como invalidaciones y restricciones donde ha sido necesario.
Aun así, la compañía pide a todos los usuarios de Gyazo que cambien su contraseña. También recomienda modificarla en otros servicios cuando se haya reutilizado la misma clave o una similar.
No se expusieron números de tarjeta de crédito
Los registros pueden incluir información sobre el plan contratado y el estado de facturación, pero Helpfeel asegura que no se expuso información de métodos de pago.
La investigación no ha detectado la filtración de números de tarjetas de crédito ni otros datos de pago equivalentes.
También se filtraron unos 490 millones de registros de metadatos de imágenes
La segunda parte de la brecha afecta a la información que Gyazo almacenaba junto a las capturas, imágenes, GIF y vídeos subidos al servicio.
Helpfeel ha confirmado la exposición de aproximadamente 490 millones de registros de metadatos, correspondientes principalmente a imágenes registradas en enero de 2019 o antes.
Según la empresa, ese conjunto representa aproximadamente el 14,4% de todos sus datos relacionados con imágenes.
Además, el atacante obtuvo por separado metadatos de aproximadamente 2,4 millones de imágenes adicionales aplicando determinados criterios de filtrado.
Los metadatos incluyen IP, OCR y datos de ubicación EXIF
La información expuesta puede ser especialmente sensible aunque no sea la imagen propiamente dicha. Entre los campos confirmados aparecen:
- ID de la imagen.
- Dirección IP desde la que se realizó la subida.
- User-Agent del dispositivo o navegador.
- Datos de ubicación EXIF, cuando existían en el archivo.
- Texto extraído automáticamente mediante OCR.
- Título de la imagen.
- URL de origen.
- Hash de la frase de contraseña utilizada en imágenes privadas.
- Otros metadatos relacionados.
El texto OCR resulta especialmente relevante porque puede incluir palabras, direcciones de correo, documentos, conversaciones, códigos u otra información visible dentro de una captura de pantalla aunque esos datos no aparezcan en el nombre del archivo.
Los ID filtrados podrían utilizarse para construir enlaces a imágenes
Gyazo reconoce además que los metadatos expuestos contienen información utilizada para generar las URL de sus imágenes.
Según Helpfeel, un tercero podría utilizar esos datos para acceder y visualizar imágenes correspondientes a determinados registros sin autorización.
Como medida preventiva, la compañía suspendió temporalmente la visualización de parte del contenido alojado en Gyazo mientras aplicaba medidas para limitar posibles abusos. Las imágenes subidas después de completar las contramedidas comenzaron posteriormente a volver a estar disponibles.
El atacante obtuvo una lista de imágenes privadas
La investigación ha confirmado también que el tercero consiguió una lista que identificaba imágenes privadas.
Helpfeel no afirma que todas esas imágenes privadas hayan sido descargadas o visualizadas. Lo que sí reconoce es que no puede descartar que algunas fueran vistas por el atacante.
Por ello, la investigación sobre el alcance de esta parte del incidente continúa abierta.
Este matiz es importante: la empresa ha confirmado la exposición de metadatos y la obtención de una lista de imágenes privadas, pero no ha confirmado que los aproximadamente 490 millones de archivos de imagen fueran descargados en masa.
Una imagen «privada» de Gyazo depende también de mantener secreto su enlace
El funcionamiento habitual de Gyazo utiliza una URL única para cada captura. Según la documentación del servicio, una imagen que no ha sido compartida normalmente solo puede ser vista por quien disponga de ese enlace.
La brecha resulta especialmente problemática porque entre los datos comprometidos están precisamente identificadores utilizados para construir esas direcciones.
Esto explica por qué Helpfeel tomó la decisión de bloquear temporalmente el acceso a determinadas imágenes tras confirmar el incidente.
No se ha confirmado la pérdida o eliminación de archivos
Helpfeel señala que hasta el momento no ha encontrado pruebas de pérdida de datos de imágenes como consecuencia del ataque.
Esto se refiere a la desaparición o eliminación de los archivos. No significa que se haya descartado el acceso no autorizado a su contenido: la compañía reconoce por separado que algunas imágenes pudieron quedar accesibles mediante los identificadores filtrados y que no puede excluir la visualización de determinadas imágenes privadas.
Helpfeel y Cosense no aparecen comprometidos por este ataque
Helpfeel opera otros servicios además de Gyazo, entre ellos Helpfeel y Cosense. La compañía afirma que estas plataformas utilizan arquitecturas diferentes y no están conectadas a la ruta de intrusión aprovechada en Gyazo.
Hasta el 18 de septiembre, la investigación no había encontrado filtraciones procedentes de los sistemas de Helpfeel o Cosense ni indicios de que hubieran sufrido el mismo acceso no autorizado.
Algunas imágenes integradas en esos servicios mediante Gyazo sí pueden haber dejado de mostrarse temporalmente debido a las restricciones aplicadas a la entrega de imágenes.
Gyazo notificará individualmente a los usuarios afectados
La compañía está trabajando para identificar qué usuarios están asociados a los datos expuestos.
Cuando disponga de esa información, enviará avisos a las direcciones de correo electrónico registradas. Las cuentas anónimas u otras cuentas que no puedan recibir un correo serán notificadas mediante la propia interfaz de Gyazo.
Helpfeel ha advertido además de la posibilidad de campañas de phishing que aprovechen la brecha. Los usuarios deberían desconfiar de mensajes inesperados que soliciten contraseñas, verificaciones de identidad, descargas o acceso mediante enlaces.
Qué deben hacer los usuarios de Gyazo ahora
Gyazo recomienda cambiar la contraseña incluso aunque estuviera almacenada mediante hash. La prioridad aumenta si la misma contraseña se utilizaba en otros servicios.
- Cambia la contraseña de Gyazo.
- Cambia las contraseñas iguales o similares utilizadas en otros servicios.
- Permanece atento a correos y mensajes de phishing relacionados con la brecha.
- Consulta las notificaciones oficiales de Gyazo para saber si tu cuenta figura entre las afectadas.
- Si utilizaste Gyazo para capturar información confidencial, ten en cuenta que metadatos históricos y potencialmente algunos enlaces a imágenes pudieron quedar expuestos.
La empresa continúa realizando un análisis forense con especialistas externos. Por tanto, las cifras y el alcance publicados el 16 de septiembre representan lo confirmado hasta ese momento y podrían ampliarse si la investigación descubre nueva información.