Voltar
Vazamento no Gyazo expõe 23,62 milhões de registros de usuários e 490 milhões de registros de metadados de imagens

Vazamento Crítico no Gyazo Expõe Milhões de Dados de Usuários e Metadados de Imagens

Aprofundamento CEVIU

Aprofundamento

Mais um incidente grave atinge uma plataforma de larga escala: o Gyazo, serviço popular de compartilhamento de imagens, sofreu um vazamento crítico que expôs milhões de registros de usuários e metadados de imagens. A falha explorada foi uma vulnerabilidade no servidor de upload da plataforma, que permitiu a execução de comandos remotos e o acesso indevido ao banco de dados. Este tipo de ataque, que combina uma brecha no upload com a capacidade de executar código no servidor, é um vetor clássico e de alto risco para sistemas web.

Entre os dados comprometidos, estão 23,62 milhões de registros de usuários, incluindo hashes de senhas, IDs de sessão e tokens de integração (como os do X/Twitter). Mas a situação se agrava com a exposição de 490 milhões de registros de metadados de imagens, principalmente anteriores a janeiro de 2019. Isso inclui IDs de imagens, que são a base dos links de acesso, endereços IP de upload, dados de localização EXIF, texto extraído por OCR e até frases-chave para imagens privadas. Para quem usava o recurso de OCR, ter esse texto exposto pode ser um prato cheio para atacantes. Este incidente no Gyazo se soma a uma série de outros vazamentos recentes, como os da Sakura Internet em agosto de 2026 e da Agência Digital do Japão em setembro de 2026, ambos envolvendo empresas japonesas, e que o CEVIU News cobriu.

Por que isso importa

Este vazamento é particularmente preocupante por várias razões. Primeiro, a exposição de hashes de senhas e tokens de integração abre caminho para ataques de credenciais e potencial acesso a outras contas dos usuários. Segundo, a falha em uma plataforma de compartilhamento de imagens expõe não só dados cadastrais, mas também o conteúdo visual. Embora o Gyazo afirme que o link é a única proteção para imagens padrão, a divulgação em massa desses IDs desvirtua essa premissa de segurança por obscuridade.

A revelação de metadados como IPs de upload, dados EXIF (que podem conter geolocalização) e o texto extraído via OCR levanta sérias questões de privacidade. Para usuários que armazenavam informações sensíveis em capturas de tela ou confiavam na privacidade de imagens “somente para mim”, o risco de exposição é real e impactante. Empresas que utilizam essas plataformas para comunicação interna ou compartilhamento de dados devem reavaliar seus riscos e implementar controles mais rigorosos.

Linha do tempo

  1. Helpfeel detecta atividade suspeita nos sistemas do Gyazo.

  2. Helpfeel bloqueia rotas de acesso do atacante e corrige a vulnerabilidade.

  3. Helpfeel confirma que dados foram expostos no incidente.

  4. Incidente é reportado à Comissão de Proteção de Informações Pessoais do Japão.

  5. Helpfeel publica aviso público sobre o vazamento de dados.

  6. Notícia sobre o vazamento crítico no Gyazo é divulgada amplamente.

Perguntas frequentes

Que tipo de dados foi exposto no vazamento do Gyazo?

Foram expostos 23,62 milhões de registros de usuários, incluindo hashes de senhas, IDs de sessão e tokens de integração. Além disso, 490 milhões de registros de metadados de imagens foram comprometidos, contendo IDs de imagens, endereços IP de upload, dados de localização EXIF, texto OCR e senhas de imagens privadas.

Como os atacantes conseguiram acessar os sistemas do Gyazo?

Os atacantes exploraram uma vulnerabilidade no servidor de upload de imagens do Gyazo. Essa falha permitiu a execução de comandos remotos nos sistemas da Helpfeel, empresa responsável pelo Gyazo, e o acesso direto ao banco de dados da plataforma.

O que os usuários do Gyazo devem fazer após este incidente?

A Helpfeel solicitou que todos os usuários do Gyazo alterem suas senhas imediatamente. É crucial que eles também mudem senhas em quaisquer outros serviços onde usem a mesma combinação de e-mail e senha, ou variações parecidas. Ficar atento a e-mails ou mensagens suspeitas relacionadas ao incidente também é recomendado.

Qual o risco da exposição dos IDs e metadados das imagens?

O risco é alto, pois a privacidade das imagens no Gyazo, para contas gratuitas e padrões, depende da obscuridade do link. Com os IDs vazados, qualquer pessoa com acesso a eles pode visualizar imagens que antes eram consideradas privadas ou não compartilhadas. Metadados como localização (EXIF) e texto (OCR) adicionam outra camada de risco à privacidade do usuário.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
21 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser