Gyazo sufre una brecha de datos que expone 23,6 millones de registros de usuarios

Gyazo sufre una brecha de datos que expone 23,6 millones de registros de usuarios

La plataforma de intercambio de imágenes Gyazo ha confirmado una brecha de datos después de que piratas informáticos explotaran una vulnerabilidad en el servidor que les permitió robar 23,6 millones de registros de usuarios.

Gyazo es una herramienta de captura de pantalla y grabación de pantalla basada en la nube operada por Helpfeel que sube automáticamente las capturas de pantalla de los usuarios a la nube y les proporciona un enlace compartible para compartir en chats, foros, redes sociales, etc. Es especialmente popular en comunidades de juegos y afirma tener 23 millones de usuarios en todo el mundo, que han enviado 3.100 millones de elementos multimedia.

Según un anuncio de la compañía, el incidente ocurrió el 11 de septiembre de 2026, permitiendo a los atacantes acceder a su base de datos y obtener aproximadamente 23,62 millones de registros de usuarios. La empresa ha puesto la plataforma fuera de línea mientras realiza tareas de mantenimiento.

"Actualmente, el servicio Gyazo está temporalmente suspendido para mantenimiento como medida preventiva. Pedimos sinceras disculpas por las molestias ocasionadas. Por favor, esperen un poco más hasta la recuperación", se lee en una publicación en X.

La compañía detectó la actividad sospechosa el 12 de septiembre y corrigió una vulnerabilidad que los atacantes utilizaron para irrumpir en la plataforma, pero para entonces los datos ya habían sido robados.

"Nuestra investigación posterior confirmó que el tercero había accedido a la base de datos de Gyazo y que la información del usuario y los metadatos asociados con las imágenes subidas se habían divulgado sin autorización", confirmó Gyazo en un comunicado publicado a principios de esta semana.

Según la investigación de Gyazo, los datos expuestos varían según el usuario y pueden incluir uno o más de los siguientes:

  • Nombres/apodos
  • Direcciones de correo electrónico
  • Hashes de contraseñas
  • IDs de usuario y dispositivo
  • IDs de sesión de inicio de sesión
  • Tokens de integración con X
  • Direcciones de correo electrónico de Google SSO
  • Detalles del perfil
  • Información de suscripción
  • Estado de facturación
  • Estadísticas de uso

El conjunto de datos expuestos incluye registros de cuentas anónimas, aunque Gyazo no compartió qué porcentaje representan. La plataforma también declaró que el incidente expuso 490 millones de registros de metadatos de imágenes, la mayoría asociados con imágenes subidas al servicio antes de enero de 2019. Estos metadatos incluyen IDs de imagen utilizados para construir URL de imágenes, direcciones IP de carga, cadenas de User-Agent, datos de ubicación EXIF, texto extraído por OCR, títulos de imágenes, URL de origen y frases de contraseña hasheadas para imágenes privadas.

Helpfeel señala que los IDs de imagen pueden usarse potencialmente para acceder al contenido correspondiente, por lo que la compañía ha deshabilitado temporalmente el acceso a los archivos cuyos registros fueron expuestos. Además, declaró que los piratas informáticos también obtuvieron una lista que identificaba imágenes privadas, y la empresa no puede descartar que algunas hayan sido vistas.

La firma dijo que su investigación no ha encontrado signos de eliminación de datos debido a este incidente. La compañía tampoco encontró evidencia de que sus otros servicios Helpfeel y Cosense hayan sufrido robo de datos.

La empresa está notificando directamente a los usuarios afectados mientras lleva a cabo una investigación con expertos externos y ha contactado a las autoridades. Se recomienda a todos los usuarios de Gyazo que cambien sus contraseñas en el servicio y en otras plataformas donde usen las mismas credenciales, y que permanezcan alerta ante comunicaciones sospechosas.

Construya su plan de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • El hackeo a Sakura Internet expone datos de hasta 1,36 millones de cuentas
  • CenterPoint Energy confirma el robo de datos de clientes en un ciberataque
  • Cuentas de Dropbox comprometidas a través de una falla de verificación de correo electrónico de Lenovo
  • Manchester Airports Group dice que los piratas informáticos robaron datos de viajeros
  • La brecha de datos de LACMA del año pasado expuso datos médicos y de seguridad social
  • Cloud
  • Datos de clientes
  • Brecha de datos
  • Gyazo
  • Imagen

Bill Toulas

  • Artículo anterior

Publicar un comentario Reglas de la comunidad

Necesitas iniciar sesión para publicar un comentario. ¿Aún no eres miembro? Regístrate ahora

También te puede gustar:

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *