El 11 de septiembre de 2026, unos atacantes explotaron una vulnerabilidad del servidor de Gyazo y accedieron a su base de datos, según confirmó Helpfeel, la empresa que opera la plataforma. La compañía detectó la actividad sospechosa el 12 de septiembre, corrigió el fallo y dejó el servicio temporalmente fuera de línea como medida preventiva.
La intrusión permitió obtener aproximadamente 23,62 millones de registros de usuarios. Según el perfil de cada cuenta, los datos expuestos pueden incluir nombres o alias, direcciones de correo electrónico, hashes de contraseñas, identificadores de usuario y dispositivos, identificadores de sesión, tokens de integración con X, direcciones de correo asociadas a Google SSO, detalles del perfil, información de suscripción, estado de facturación y estadísticas de uso.
El incidente también afectó a unos 490 millones de registros de metadatos de imágenes, en su mayoría asociados a contenidos subidos antes de enero de 2019. Entre ellos figuran identificadores de imagen, direcciones IP de subida, cadenas User-Agent, datos de ubicación EXIF, texto extraído mediante OCR, títulos, URL de origen y frases de paso cifradas mediante hash para imágenes privadas.
Helpfeel advirtió de que los identificadores pueden utilizarse potencialmente para acceder a los contenidos correspondientes, por lo que deshabilitó temporalmente el acceso a los archivos cuyos registros quedaron expuestos. Los atacantes también obtuvieron una lista de imágenes privadas y la empresa no descarta que algunas fueran visualizadas. La investigación no ha encontrado indicios de borrado de datos ni de acceso a información de otros servicios de Helpfeel y Cosense.
Gyazo está notificando directamente a los usuarios afectados y ha contactado con las autoridades y expertos externos. La compañía recomienda cambiar las contraseñas de Gyazo y de cualquier otro servicio donde se reutilicen, además de mantenerse alerta ante comunicaciones sospechosas. Fuente: BleepingComputer.