El fallo en Gyazo que convirtió capturas de pantalla en un tesoro para los hackers: 23,6 millones de usuarios expuestos

La plataforma de capturas de pantalla Gyazo ha confirmado una de las brechas de datos más significativas del año. Los ciberdelincuentes explotaron una vulnerabilidad en el servidor de la plataforma y accedieron a la base de datos de la compañía, robando aproximadamente 23,62 millones de registros de usuarios.

El incidente, ocurrido el 11 de septiembre de 2026, ha obligado a la empresa a suspender temporalmente el servicio mientras investiga el alcance del ataque y toma medidas para proteger a sus usuarios.

Gyazo, operada por Helpfeel, es una herramienta de captura de pantalla y grabación de pantalla basada en la nube que sube automáticamente las capturas de los usuarios y genera un enlace compartible para publicar en chats, foros y redes sociales.

Es especialmente popular en comunidades de videojuegos y presume de 23 millones de usuarios en todo el mundo, que han enviado 3.100 millones de elementos multimedia. Esa popularidad ha convertido a la plataforma en un objetivo atractivo para los atacantes.

Detección tardía: la vulnerabilidad que ya había hecho su trabajo

Según el comunicado de la compañía, la actividad sospechosa fue detectada el 12 de septiembre, un día después de que se produjera el ataque. Para entonces, los datos ya habían sido exfiltrados. La empresa corrigió la vulnerabilidad utilizada por los atacantes, pero el daño ya estaba hecho.

“Nuestra investigación posterior confirmó que el tercero había accedido a la base de datos de Gyazo y que la información de usuario y los metadatos asociados con las imágenes subidas habían sido divulgados sin autorización”, confirmó Gyazo en un comunicado publicado a principios de esta semana.

La plataforma ha sido desconectada temporalmente como medida preventiva mientras se llevan a cabo las labores de mantenimiento y recuperación. “Actualmente, el servicio de Gyazo está temporalmente suspendido para mantenimiento como medida preventiva. Pedimos sinceras disculpas por las molestias causadas. Por favor, esperen un poco más hasta la recuperación”, lee una publicación en X.

¿Qué se ha filtrado? Datos personales y metadatos de 490 millones de imágenes

La investigación de Gyazo ha revelado que los datos expuestos varían según el usuario, pero pueden incluir uno o varios de los siguientes elementos:

  • Nombres y apodos
  • Direcciones de correo electrónico
  • Hashes de contraseñas
  • IDs de usuario y dispositivo
  • IDs de sesión de inicio de sesión
  • Tokens de integración con X (antes Twitter)
  • Direcciones de correo electrónico de Google SSO
  • Detalles del perfil
  • Información de suscripción
  • Estado de facturación
  • Estadísticas de uso

El conjunto de datos expuesto incluye registros de cuentas anónimas, aunque Gyazo no especificó qué porcentaje representan. La compañía ha confirmado que el atacante también obtuvo una lista que identifica imágenes privadas, y no puede descartar que algunas hayan sido visualizadas.

Pero el impacto va más allá de los datos personales. La brecha también expuso 490 millones de registros de metadatos de imágenes, la mayoría asociados a imágenes subidas al servicio antes de enero de 2019.

Estos metadatos incluyen IDs de imagen utilizados para construir las URL de las imágenes, direcciones IP de subida, cadenas User-Agent, datos de ubicación EXIF, texto extraído por OCR, títulos de imagen, URL de origen y frases de contraseña hasheadas para imágenes privadas.

Helpfeel ha señalado que los IDs de imagen pueden ser utilizados potencialmente para acceder al contenido correspondiente, razón por la cual la compañía ha desactivado temporalmente el acceso a los archivos cuyos registros fueron expuestos. Es una medida de contención necesaria, pero que deja a los usuarios sin acceso a sus propias capturas mientras se resuelve la situación.

El riesgo de las frases de contraseña hasheadas

Uno de los aspectos más preocupantes de la brecha es la exposición de frases de contraseña hasheadas para imágenes privadas.

Aunque las frases de contraseña estén hasheadas (es decir, transformadas mediante un algoritmo criptográfico unidireccional) los atacantes pueden intentar descifrarlas mediante ataques de fuerza bruta o de diccionario, especialmente si las frases son débiles o predecibles. Si un atacante logra recuperar la frase de contraseña de una imagen privada, puede acceder a su contenido.

La exposición de datos de ubicación EXIF también es significativa. Las imágenes capturadas con dispositivos móviles o cámaras digitales a menudo incluyen información sobre el lugar exacto donde fueron tomadas. Si esas imágenes se subieron a Gyazo sin eliminar los metadatos, los atacantes podrían reconstruir patrones de movimiento, ubicaciones de residencia o lugares de trabajo de los usuarios.

La respuesta de Helpfeel: notificación, investigación y cooperación con las autoridades

Helpfeel ha declarado que su investigación no ha encontrado signos de que los datos hayan sido eliminados debido a este incidente. La compañía tampoco ha encontrado evidencia de que sus otros servicios, Helpfeel y Cosense, hayan sufrido robo de datos.

La empresa está notificando directamente a los usuarios afectados mientras lleva a cabo una investigación con expertos externos, y ha contactado a las autoridades. Es una respuesta correcta desde el punto de vista de la transparencia, pero llega después de que los datos ya estén en manos de los atacantes.

¿Qué deben hacer los usuarios de Gyazo?

Las recomendaciones de la compañía para los usuarios son claras y urgentes. En primer lugar, cambiar las contraseñas en Gyazo y en cualquier otra plataforma donde se utilicen las mismas credenciales.

La reutilización de contraseñas es uno de los mayores riesgos en caso de brecha: si los atacantes obtienen una contraseña que funciona en múltiples servicios, pueden acceder a todos ellos.

En segundo lugar, permanecer alerta ante comunicaciones sospechosas. Los atacantes que han obtenido direcciones de correo electrónico, nombres y otra información personal pueden utilizarla para lanzar campañas de phishing dirigidas, haciéndose pasar por Gyazo, Helpfeel u otras entidades de confianza para obtener más credenciales o instalar malware.

En tercer lugar, revisar la configuración de seguridad de las cuentas y activar la autenticación multifactor donde esté disponible. Aunque la MFA no protege contra el robo de datos ya ocurrido, sí dificulta el acceso no autorizado a las cuentas en el futuro.

El contexto: la creciente vulnerabilidad de las plataformas de compartición de contenido

La brecha de Gyazo se suma a una larga lista de incidentes que han afectado a plataformas de compartición de contenido en los últimos años. Estas plataformas son objetivos atractivos porque almacenan grandes volúmenes de datos de usuarios, a menudo con información personal y metadatos que pueden ser explotados de múltiples formas.

El incidente también subraya la importancia de la seguridad en la cadena de suministro de software. Gyazo es una herramienta que se integra en flujos de trabajo de miles de empresas y desarrolladores, y su compromiso puede tener efectos en cascada sobre todos los que confían en ella. La confianza en las plataformas de terceros es un riesgo que debe gestionarse activamente, con auditorías periódicas, revisiones de seguridad y planes de respuesta a incidentes.

Para Gyazo, el camino hacia la recuperación será largo. La compañía tendrá que demostrar que ha aprendido de sus errores, que ha implementado medidas de seguridad más robustas y que puede recuperar la confianza de sus 23 millones de usuarios. En un mercado donde la privacidad y la seguridad son cada vez más valoradas, esa confianza es un activo tan valioso como la propia tecnología.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio