Brecha de seguridad en Gyazo expone 23,62 millones de registros de usuarios y 490 millones de metadatos de imágenes

La empresa con sede en Kioto Helpfeel ha revelado una brecha de seguridad en su servicio de intercambio de imágenes Gyazo que habría expuesto aproximadamente 23,62 millones de registros de usuarios, incluidos correos electrónicos y hashes de contraseñas, según un comunicado publicado el miércoles.

El incidente también afectó a unos 490 millones de registros de metadatos de imágenes, en su mayoría de imágenes registradas en enero de 2019 o antes, que incluyen los identificadores que forman los enlaces de las imágenes de Gyazo.

Helpfeel indicó que esos identificadores podrían utilizarse para ver las imágenes sin autorización y que ha desactivado temporalmente la visualización de algunas de ellas.

La compañía solicitó a todos los usuarios de Gyazo que cambien su contraseña y que también la modifiquen en cualquier otro servicio donde usen la misma o una similar. Asimismo, pidió estar atentos a correos o mensajes sospechosos relacionados con el incidente.

El atacante obtuvo acceso a través de una vulnerabilidad en el servidor de carga de imágenes de Gyazo, ejecutó comandos arbitrarios en los sistemas de Helpfeel y accedió a la base de datos de Gyazo, según la empresa, que no ha especificado qué tipo de fallo era.

Helpfeel afirmó que no se expuso información de pago, incluidos números de tarjetas de crédito. Los registros de usuario expuestos pueden incluir los siguientes campos, cuya presencia varía según el usuario:

  • Nombre (cualquier texto introducido por el usuario, como un nombre o apodo)
  • Dirección de correo electrónico
  • Hash de contraseña
  • ID de usuario
  • ID de dispositivo
  • ID de sesión de inicio de sesión
  • Token de integración con X (antes Twitter), si la cuenta estaba conectada
  • Dirección de correo electrónico utilizada para el inicio de sesión único (SSO) de Google, si estaba conectada
  • Información de perfil
  • Preferencia de idioma
  • Fecha y hora de registro
  • Fecha y hora del último inicio de sesión
  • Plan de suscripción
  • Estado de facturación (sin números de tarjeta de crédito ni otros datos de pago)
  • Estadísticas de uso

La cifra de 23,62 millones corresponde a registros. Helpfeel señaló que estos incluyen cuentas anónimas sin dirección de correo electrónico registrada y que todavía están determinando cuántas personas vieron expuesta su información personal.

Helpfeel manifestó que ha revisado los datos de autenticación expuestos y ha tomado "las medidas necesarias, incluidas la invalidación y restricciones". No precisó qué elementos fueron invalidados.

Gyazo normalmente envía un código de verificación cuando un inicio de sesión proviene de una nueva dirección IP, una comprobación que se ejecuta al iniciar sesión. Helpfeel no ha aclarado si los ID de sesión expuestos siguen siendo válidos.

Cada captura de Gyazo recibe un enlace construido a partir de un ID de imagen de 32 caracteres. Las páginas de ayuda de Gyazo indican que una captura permanece privada hasta que se comparte su enlace, que cualquiera que tenga el enlace puede verla y que el ID es lo suficientemente largo como para que un enlace "no pueda adivinarse". Para una captura con la configuración predeterminada, el enlace es lo único que la protege, y los ID de imagen filtrados son la parte del enlace que lo hace imposible de adivinar.

Las cuentas gratuitas solo pueden explorar sus 10 capturas más recientes en el sitio de Gyazo, pero la compañía afirma que las capturas más antiguas no se eliminan y siguen siendo accesibles para cualquiera que tenga la URL.

Los registros de metadatos afectados corresponden en su mayoría a imágenes registradas en enero de 2019 o antes y representan alrededor del 14,4% de los datos relacionados con imágenes de Helpfeel, según la empresa.

Los metadatos de otras 2,4 millones de imágenes se extrajeron por separado utilizando lo que Helpfeel denominó "criterios de filtrado específicos". No ha especificado cuál era el filtro, si los dos conjuntos se superponen o si el segundo incluye imágenes más recientes.

Helpfeel enumeró estos campos, además de otra información relacionada:

  • ID de imagen, la información utilizada para construir la URL de la imagen
  • Dirección IP utilizada para la carga
  • User-Agent
  • Datos de ubicación EXIF, si la imagen los contenía
  • Texto OCR extraído de la imagen
  • Título de la imagen
  • URL de origen y otros metadatos
  • Frase de contraseña hasheada para imágenes privadas

Helpfeel dijo que desactivó temporalmente la visualización de algunas imágenes para evitar más daños y que su investigación no ha encontrado pérdida de datos de imágenes. No ha indicado qué imágenes están desactivadas ni cómo puede un usuario saber si sus capturas están en los conjuntos afectados.

El atacante también obtuvo una lista que identificaba imágenes privadas, según Helpfeel, y la compañía afirmó que "no puede descartar la posibilidad de que el tercero haya visto algunas imágenes privadas".

En Gyazo, una captura privada puede ser una configurada como "Solo yo", que según las páginas de ayuda no puede ver ni siquiera quien conoce el enlace, o una bloqueada con contraseña. Ambas configuraciones solo están disponibles en planes de pago, y Helpfeel no ha aclarado a cuál se refiere ni cómo podrían haberse visto esas imágenes.

El campo de texto OCR proviene de una función de Gyazo que lee el texto de las capturas del usuario, lo que le permite buscarlo. Las páginas de ayuda de Gyazo la describen como una función de pago que los usuarios activan ellos mismos y que luego escanea todas las imágenes de la cuenta. Esas mismas páginas indican: "Solo tú puedes ver los resultados de OCR".

Helpfeel dijo que detectó actividad sospechosa en la noche del 11 de septiembre, hora de Japón. En las primeras horas del 12 de septiembre, había bloqueado las rutas de acceso identificadas, cortado las conexiones del atacante y corregido la vulnerabilidad ese mismo día.

Mientras las imágenes no cargaban, los avisos públicos de Gyazo a los usuarios lo llamaron mantenimiento y no mencionaron la brecha. Cuando Helpfeel suspendió la entrega de imágenes el 14 de septiembre, la página de actualizaciones de producto de Gyazo dijo que se había suspendido la entrega de algunas imágenes "debido a un mantenimiento de emergencia". Tras reanudarse la entrega de nuevas cargas el 15 de septiembre, un segundo aviso decía: "Algunas imágenes siguen no disponibles debido a un mantenimiento de emergencia".

Helpfeel confirmó el 14 de septiembre que los datos habían quedado expuestos, notificó el incidente a la Comisión de Protección de Información Personal de Japón el 15 de septiembre y publicó su comunicado el 16 de septiembre.

Actualmente, especialistas externos llevan a cabo una investigación forense, según Helpfeel, que enviará correos electrónicos a los usuarios que identifique como afectados y publicará avisos en el sitio web de Gyazo para las cuentas anónimas. Las preguntas sobre el incidente se atienden a través del formulario de soporte de Gyazo.

Otros productos de Helpfeel, Helpfeel y Cosense, funcionan en sistemas separados, y la empresa afirmó que no ha encontrado exposición de datos en ellos, aunque las imágenes de Gyazo mostradas dentro de ellos podrían no cargarse mientras la entrega de imágenes esté suspendida.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *