La plataforma de intercambio de imágenes Gyazo afirma que una vulnerabilidad del servidor fue explotada en un incidente que expuso información asociada con aproximadamente 23,62 millones de registros de usuarios. La empresa detectó actividad sospechosa el 12 de septiembre, un día después de la intrusión reportada, y ha suspendido temporalmente el servicio mientras investiga y realiza tareas de mantenimiento.
Gyazo, operada por Helpfeel, permite a los usuarios cargar capturas de pantalla y grabaciones de pantalla para generar enlaces compartibles. La empresa afirma tener más de 23 millones de usuarios y alojar miles de millones de elementos multimedia.
Información potencialmente expuesta
Según Gyazo, los datos involucrados difieren según el usuario. La información de cuenta expuesta puede incluir nombres o alias, direcciones de correo electrónico, hashes de contraseñas, identificadores de cuentas y dispositivos, identificadores de sesiones de inicio de sesión, datos de perfil, detalles de suscripción y estado de facturación, datos de uso, direcciones de correo electrónico de inicio de sesión único de Google y tokens vinculados a integraciones con X.
La empresa también informó que se pudo haber accedido a aproximadamente 490 millones de registros de metadatos de imágenes. Según se informa, la mayoría de esos registros corresponden a imágenes cargadas antes de enero de 2019. Los metadatos pueden incluir identificadores de imágenes, direcciones IP de carga, información del agente de usuario del navegador, títulos de imágenes, URL de origen, texto obtenido mediante OCR, detalles de ubicación EXIF y frases de contraseña con hash para imágenes privadas.
Posible impacto y respuesta
Gyazo advirtió que los ID de imágenes podrían utilizarse potencialmente para acceder al contenido asociado. Como medida de precaución, ha deshabilitado el acceso a los archivos vinculados con registros expuestos. Los atacantes también obtuvieron una lista que identifica imágenes privadas, y la empresa indicó que no puede descartar la posibilidad de que se haya visualizado algún contenido privado.
La empresa afirmó que ha corregido la vulnerabilidad utilizada en la brecha y que no ha encontrado indicios de que se hayan eliminado datos. También indicó que su investigación no ha identificado evidencias de que otros servicios de Helpfeel o Cosense se vieran afectados. Gyazo está trabajando con especialistas externos, ha contactado a las autoridades pertinentes y está notificando directamente a los usuarios afectados.
- Los usuarios de Gyazo deben restablecer la contraseña de su servicio.
- Cualquier persona que haya reutilizado esa contraseña en otros sitios debe cambiarla también en esos servicios.
- Los usuarios deben estar atentos a correos electrónicos de phishing u otros mensajes sospechosos que puedan utilizar los datos personales expuestos.
