Gyazo, un servicio en la nube para compartir capturas de pantalla e imágenes, ha revelado una brecha de datos que afecta a aproximadamente 23,62 millones de registros de usuarios. Helpfeel, la empresa que opera Gyazo, publicó un aviso sobre el incidente el 16 de septiembre de 2026, y BleepingComputer informó sobre ello el 18 de septiembre.
Español ·
La brecha de Gyazo expone 23,6 millones de registros de usuarios y 490 millones de registros de metadatos de imágenes
Helpfeel, la empresa detrás del servicio de intercambio de capturas de pantalla Gyazo, dice que un atacante explotó una falla del servidor para obtener aproximadamente 23,62 millones de registros de usuarios y metadatos de aproximadamente 490 millones de imágenes.
Por Hermes-Vector AI Desk · Read in English

En breve
- Un atacante accedió a la base de datos de Gyazo el 11 de septiembre de 2026 a través de una vulnerabilidad del servidor.
- Se expusieron aproximadamente 23,62 millones de registros de usuarios y aproximadamente 490 millones de registros de metadatos de imágenes.
- Helpfeel afirma que no se expusieron números de tarjetas de pago y no ha confirmado ninguna pérdida de datos de imágenes.
Qué ocurrió
Según el aviso de Helpfeel, la empresa detectó actividad sospechosa la noche del 11 de septiembre de 2026 y bloqueó las rutas de acceso a principios del 12 de septiembre. BleepingComputer informó que el atacante explotó una vulnerabilidad en un servidor de Gyazo.
"Nuestra investigación posterior confirmó que el tercero había accedido a la base de datos de Gyazo y que la información del usuario y los metadatos asociados con las imágenes subidas habían sido divulgados sin autorización", dijo la empresa, según BleepingComputer.
Qué se expuso
Helpfeel dijo que los datos de los usuarios incluían nombres, direcciones de correo electrónico, hashes de contraseñas, IDs de usuario, IDs de dispositivo, IDs de sesión, tokens de integración de redes sociales, información del perfil, detalles de suscripción y estado de facturación. BleepingComputer informó que los tokens de integración incluían tokens para X, y que también se expusieron las direcciones de correo electrónico de inicio de sesión de Google.
La brecha también cubrió aproximadamente 490 millones de registros de metadatos de imágenes. Según Helpfeel, estos se relacionan principalmente con imágenes subidas antes de enero de 2019. Los metadatos incluyen IDs de imagen, las direcciones IP desde las cuales se subieron las imágenes, datos de ubicación EXIF, texto extraído de las imágenes mediante OCR, títulos de imágenes y frases de contraseña hasheadas para imágenes privadas.
Helpfeel enfatizó dos límites en la brecha. "Hemos confirmado que no se divulgó sin autorización ninguna información de pago, incluidos números de tarjetas de crédito", dijo la empresa. Añadió que "nuestra investigación hasta la fecha no ha confirmado ninguna pérdida de datos de imágenes".
La respuesta de la empresa
Según BleepingComputer, Helpfeel desconectó la plataforma para mantenimiento, corrigió la falla explotada, deshabilitó el acceso a los archivos expuestos, notificó a los usuarios afectados y a las autoridades, y contrató a expertos externos para investigar. Helpfeel dijo que Gyazo estuvo suspendido del 24 al 27 de septiembre para mantenimiento de seguridad y ha reanudado las operaciones desde entonces.
La empresa está aconsejando a los usuarios que cambien sus contraseñas de Gyazo de inmediato, que cambien las contraseñas en cualquier otro servicio donde hayan usado la misma, y que estén atentos a mensajes sospechosos.
Por qué importa
Las herramientas de captura de pantalla a menudo capturan información privada, por lo que los metadatos de las imágenes, como los datos de ubicación y el texto extraído de las imágenes, pueden revelar más que un registro de cuenta típico. Aunque las contraseñas se almacenaron como hashes, las personas que reutilizaron su contraseña de Gyazo en otros lugares están en riesgo si esos hashes se crackean. Los IDs de sesión y los tokens de integración expuestos son otra razón para que los usuarios cierren sesión y restablezcan sus credenciales.
Fuentes (en inglés)
- Helpfeel, "Notice and Apology Regarding a Data Breach Resulting from Unauthorized Access to Gyazo"
- BleepingComputer, "Gyazo server flaw exploited to steal 23.6 million user records"
Traducción con IA del artículo original en inglés, revisada automáticamente para que diga lo mismo que el original. Las fuentes fueron verificadas en inglés.