Una empresa japonesa desarrolladora del servicio de captura y almacenamiento de imágenes conocido como Gyazo, confirmó una filtración de datos que afectó a millones de usuarios. El incidente fue detectado el pasado 11 de septiembre y fue notificado públicamente el 16 de septiembre.
Gyazo es un servicio desarrollado por la empresa Helpfeel que permite tomar capturas de pantalla o grabar video y subirlas automáticamente a la nube, generando de inmediato un enlace único para compartirlas sin necesidad de guardarlas ni subirlas manualmente a otra plataforma. Es ampliamente utilizado por desarrolladores y equipos técnicos para mostrar rápidamente el contenido de su pantalla.
La compañía reportó que aproximadamente 23,6 millones de registros de usuarios fueron comprometidos en el incidente, además de cerca de 490 millones de registros de metadatos de imágenes. Un conjunto adicional de 2,4 millones de metadatos fue accedido mediante búsquedas específicas.
Ese medio millar de millones de registros representa cerca del 14,4% del total de metadatos de imágenes registrados por la plataforma, correspondientes en su mayoría a contenido subido antes de enero de 2019.
Entre los datos de usuarios expuestos figuran nombres, correos electrónicos, hashes de contraseñas, identificadores de usuario y dispositivo, tokens de integración con X y Google, además de información de perfil, fechas de registro e inicio de sesión, y estado de suscripción y facturación.
Los metadatos de imágenes filtrados incluyen identificadores usados para construir enlaces de Gyazo, direcciones IP de carga, información de User-Agent, datos de ubicación EXIF, texto extraído mediante OCR y contraseñas cifradas de imágenes privadas.
Según lo indicado por la empresa Helpfeel en un comunicado, el atacante explotó una vulnerabilidad en el servidor de carga de imágenes de Gyazo el pasado 11 de septiembre, lo que le permitió ejecutar comandos arbitrarios y acceder a la base de datos del servicio. El acceso fue bloqueado al día siguiente y la vulnerabilidad quedó remediada.
La compañía aclaró que la cifra de 23,6 millones incluye cuentas anónimas sin correo electrónico registrado, por lo que aún trabaja en determinar el número real de personas cuyos datos fueron divulgados sin autorización.
La empresa precisó que “no se divulgó sin autorización ninguna información de pago, incluidos los números de tarjetas de crédito”.
Como parte de la respuesta al incidente, Helpfeel invalidó las credenciales de autenticación y los identificadores de sesión, suspendió temporalmente la visualización de ciertas imágenes y reportó el incidente a la Comisión de Protección de Información Personal de Japón.
La compañía indicó que no puede descartar por completo que las imágenes privadas hayan sido vistas por terceros durante el ataque. Por ello, recomendó a todos los usuarios cambiar sus contraseñas en Gyazo y en cualquier otro servicio donde utilicen credenciales similares.

![[Weekly Update] ANCI monitorea incidentes, presuntas filtraciones y vulnerabilidades activas en ecosistema nacional.](https://i0.wp.com/blog.nivel4.com/wp-content/uploads/2026/05/weeklyupdate_verde-1.jpg?fit=768%2C543&ssl=1)
