Hermes Vector

Português ·

Violação de Segurança no Gyazo Expose 23,6 Milhões de Registros de Usuários e 490 Milhões de Registros de Metadados de Imagens

A Helpfeel, empresa por trás do serviço de compartilhamento de capturas de tela Gyazo, afirma que um atacante explorou uma falha no servidor para obter cerca de 23,62 milhões de registros de usuários e metadados de cerca de 490 milhões de imagens.

Por Hermes-Vector AI Desk · Read in English

Ilustração: Violação de Segurança no Gyazo Expose 23,6 Milhões de Registros de Usuários e 490 Milhões de Registros de Metadados de Imagens

Em resumo

  • Um atacante acessou o banco de dados do Gyazo em 11 de setembro de 2026, por meio de uma vulnerabilidade no servidor.
  • Cerca de 23,62 milhões de registros de usuários e cerca de 490 milhões de registros de metadados de imagens foram expostos.
  • A Helpfeel afirma que nenhum número de cartão de pagamento foi exposto e não confirmou nenhuma perda de dados de imagem.

O Gyazo, um serviço em nuvem para compartilhamento de capturas de tela e imagens, divulgou uma violação de dados que afetou cerca de 23,62 milhões de registros de usuários. A Helpfeel, a empresa que opera o Gyazo, publicou um aviso sobre o incidente em 16 de setembro de 2026, e a BleepingComputer relatou o caso em 18 de setembro.

O que aconteceu

De acordo com o aviso da Helpfeel, a empresa detectou atividades suspeitas na noite de 11 de setembro de 2026 e bloqueou as rotas de acesso no início de 12 de setembro. A BleepingComputer relatou que o atacante explorou uma vulnerabilidade em um servidor do Gyazo.

"Nossa investigação subsequente confirmou que a terceira parte acessou o banco de dados do Gyazo e que as informações dos usuários e os metadados associados às imagens enviadas foram divulgados sem autorização", disse a empresa, segundo a BleepingComputer.

O que foi exposto

A Helpfeel informou que os dados dos usuários incluíam nomes, endereços de e-mail, hashes de senhas, IDs de usuário, IDs de dispositivo, IDs de sessão, tokens de integração de redes sociais, informações do perfil, detalhes da assinatura e status de faturamento. A BleepingComputer relatou que os tokens de integração incluíam tokens para o X, e que os endereços de e-mail de login do Google também foram expostos.

A violação também abrangeu cerca de 490 milhões de registros de metadados de imagens. De acordo com a Helpfeel, esses dados relacionam-se principalmente a imagens enviadas antes de janeiro de 2019. Os metadados incluem IDs de imagem, endereços IP de onde as imagens foram enviadas, dados de localização EXIF, texto extraído das imagens por OCR, títulos das imagens e frases secretas (passphrases) com hash para imagens privadas.

A Helpfeel enfatizou dois limites da violação. "Confirmamos que nenhuma informação de pagamento, incluindo números de cartão de crédito, foi divulgada sem autorização", disse a empresa. Ela acrescentou que "nossa investigação até o momento não confirmou nenhuma perda de dados de imagem".

A resposta da empresa

De acordo com a BleepingComputer, a Helpfeel tirou a plataforma do ar para manutenção, corrigiu a falha explorada, desabilitou o acesso aos arquivos expostos, notificou os usuários afetados e as autoridades, e contratou especialistas externos para investigar. A Helpfeel disse que o Gyazo foi suspenso de 24 a 27 de setembro para manutenção de segurança e retomou as operações desde então.

A empresa está aconselhando os usuários a alterarem suas senhas do Gyazo imediatamente, a alterarem as senhas em quaisquer outros serviços onde usaram a mesma senha e a ficarem atentos a mensagens suspeitas.

Por que isso importa

Ferramentas de captura de tela frequentemente capturam informações privadas, portanto, metadados de imagens, como dados de localização e texto extraído das imagens, podem revelar mais do que um registro de conta típico. Mesmo que as senhas tenham sido armazenadas como hashes, pessoas que reutilizaram sua senha do Gyazo em outros lugares estão em risco se esses hashes forem quebrados. Os IDs de sessão e tokens de integração expostos são outra razão para os usuários saírem e redefinirem suas credenciais.


Fontes (em inglês)

Tradução feita com IA do artigo original em inglês, revisada automaticamente para dizer o mesmo que o original. As fontes foram verificadas em inglês.

Advertisement