Una vulnerabilidad permitió a un actor no identificado acceder a servidores de Gyazo y comprometer 23,62 millones de registros de usuarios, además de 490 millones de registros de metadatos asociados con imágenes. Helpfeel asegura que la información de pago no fue expuesta, pero mantiene deshabilitada la visualización de algunas imágenes mientras investiga si terceros pudieron ver archivos privados.
***
- Helpfeel confirmó que el ataque comprometió 23,62 millones de registros vinculados con usuarios de Gyazo, aunque la cifra de personas afectadas sería menor.
- Los datos incluyen información personal, identificadores de sesión, tokens de integración y metadatos de aproximadamente 490 millones de imágenes.
- La empresa afirmó que no se expusieron números de tarjetas, pero no descarta que algunas imágenes privadas hayan sido vistas por terceros.
🚨 Filtración en Gyazo expone 23,62 millones de registros y metadatos de 490 millones de imágenes.
El ataque permitió cargar malware y ejecutar comandos arbitrarios.
No se expusieron tarjetas. Helpfeel investiga posible acceso a imágenes privadas y tokens de integración. pic.twitter.com/AO7LvzIuI0
— Diario฿itcoin (@DiarioBitcoin) September 18, 2026
Helpfeel confirmó una filtración de datos que comprometió el servicio para compartir imágenes Gyazo, después de que un actor no identificado aprovechara una vulnerabilidad para ingresar a sus servidores.
El incidente ocurrió el 11 de septiembre e involucró la carga de malware y la ejecución de comandos arbitrarios, según el aviso oficial de la compañía. La investigación inicial identificó 23,62 millones de registros vinculados con usuarios, aunque ese número no equivale necesariamente a la cantidad de personas afectadas.
Helpfeel es una empresa japonesa de soporte al cliente y gestión de bases de conocimiento, con más de 200 empleados, que combina herramientas de ayuda, búsqueda inteligente y un agente de soporte con inteligencia artificial. Dentro de sus servicios opera Gyazo, una plataforma utilizada para capturar y compartir imágenes. La magnitud del incidente resulta especialmente relevante porque el acceso no se limitó a perfiles, sino que también alcanzó registros técnicos y metadatos asociados con archivos almacenados desde hace varios años.
Una brecha que supera el conteo individual de usuarios
La cifra de 23,62 millones corresponde a registros, no a individuos únicos. Helpfeel explicó que varios registros pueden pertenecer al mismo usuario y que muchos fueron generados por clientes que utilizaron Gyazo sin abrir una cuenta, por lo que el número real de personas afectadas todavía no está determinado y, en cualquier caso, sería inferior a 23,6 millones.
Entre la información comprometida aparecen nombres, direcciones de correo electrónico, hashes de contraseñas, identificadores de usuario y de dispositivos, además de identificadores de sesión de inicio de sesión. El conjunto también incluye información de perfil, preferencias de idioma, fechas y horas de registro e inicio de sesión, plan de suscripción, estado de facturación y estadísticas de uso, elementos que pueden ayudar a reconstruir la actividad de una cuenta.
La filtración también alcanzó tokens de integración de X y direcciones de correo asociadas con el inicio de sesión único de Google, conocido como Google SSO. Estos elementos no representan por sí mismos una confirmación de que todas las cuentas externas hayan sido tomadas, pero sí amplían el riesgo potencial para usuarios que reutilizan credenciales, mantienen sesiones activas o conectan varios servicios a una misma identidad digital.
Helpfeel afirmó que no se expuso de manera no autorizada información de pago, incluidos los números de tarjetas de crédito. La declaración reduce el riesgo de exposición directa de datos financieros, aunque no elimina las amenazas derivadas de la información personal, los identificadores de sesión y los tokens, que podrían facilitar campañas de suplantación, intentos de acceso o mensajes fraudulentos dirigidos a los usuarios afectados.
El riesgo asociado con las imágenes privadas
Además de los datos de cuentas, los atacantes accedieron a unos 490 millones de registros de metadatos relacionados con imágenes registradas en enero de 2019 o antes. El material incluye identificadores de imágenes, direcciones IP de origen utilizadas durante las cargas, agentes de usuario, datos de ubicación contenidos en la información EXIF, texto extraído mediante reconocimiento óptico de caracteres, títulos y URL de origen.
Los registros también contenían frases de contraseña cifradas asociadas con imágenes privadas. El cifrado añade una barrera, pero la combinación de identificadores, rutas, datos de ubicación y otros campos puede revelar información sobre el origen, el contexto o la forma en que se compartió un archivo, especialmente cuando los usuarios incorporaron material sensible en capturas de pantalla o fotografías.
Helpfeel indicó que algunos metadatos sirven para generar las URL de las imágenes, una circunstancia que impide descartar por completo el acceso a los archivos originales. Por esa razón, la compañía deshabilitó temporalmente la visualización de algunas imágenes como medida preventiva y reconoció que continúa investigando si terceros pudieron observar imágenes privadas durante la intrusión.
La empresa no afirmó que todas las imágenes hayan sido vistas ni presentó una cifra de archivos efectivamente descargados o abiertos. La diferencia entre acceder a registros y visualizar el contenido resulta importante, porque el primer hecho está confirmado por la investigación, mientras que el segundo permanece como una posibilidad que Helpfeel todavía intenta esclarecer.
Según el aviso oficial de Helpfeel, la intrusión comenzó cuando el atacante abusó de una vulnerabilidad para subir malware y ejecutar comandos arbitrarios en los servidores de Gyazo. La investigación deberá determinar el alcance operativo de esas acciones, el tiempo durante el cual permaneció el acceso y si los mecanismos de autenticación, las sesiones o las integraciones externas requirieron medidas adicionales de protección.
Qué implica el incidente para los usuarios
La combinación de correos, nombres, preferencias, historial de acceso y datos técnicos puede convertirse en una herramienta para ataques de ingeniería social. Un delincuente podría utilizar esos elementos para elaborar mensajes más creíbles, hacerse pasar por soporte o identificar cuentas con mayor probabilidad de responder a solicitudes relacionadas con pagos, restablecimientos de contraseña o enlaces de inicio de sesión.
El riesgo aumenta cuando una persona reutiliza contraseñas entre servicios o conserva sesiones abiertas durante largos periodos. Aunque la información publicada no confirma que los hashes hayan sido descifrados ni que los tokens hayan sido utilizados, la exposición aconseja revisar credenciales, cerrar sesiones innecesarias y desconfiar de comunicaciones que soliciten datos, códigos o accesos mediante enlaces inesperados.
Los metadatos de imágenes pueden tener consecuencias distintas según el contenido almacenado. La información EXIF puede incluir referencias de ubicación, mientras que el texto OCR puede extraer nombres, direcciones, documentos o conversaciones visibles en una captura; por eso, la posible exposición no depende únicamente de si la imagen era pública o privada dentro de Gyazo.
Helpfeel mantiene abierta su investigación y ha adoptado la desactivación temporal de ciertas funciones de visualización para evitar daños adicionales. Además, la compañía prevé enviar notificaciones a las direcciones de correo registradas de los usuarios que podrían haberse visto afectados. Hasta que establezca qué archivos fueron observados, qué cuentas concretas quedaron involucradas y si los tokens se emplearon de forma indebida, el alcance final del incidente seguirá siendo provisional.
La brecha vuelve a mostrar que los servicios de imágenes no almacenan únicamente archivos, sino también capas de información capaces de describir a sus usuarios y sus hábitos. En este caso, la ausencia confirmada de números de tarjetas no impide que los datos personales, los identificadores y los metadatos representen un problema relevante de privacidad y seguridad.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Drones con IA podrán identificar y atacar objetivos sin órdenes humanas directas
Estados Unidos
Google amplía CC para que las familias coordinen sus tareas con IA
China
Huawei quiere que los centros de datos de IA ayuden a estabilizar la red eléctrica
Asia

