Gyazo sofre breach e expõe 23,62 milhões de registros de usuários e 490 milhões de metadados de imagens
17 de Setembro de 2026

Uma violação de segurança no Gyazo, serviço de compartilhamento de imagens da Helpfeel, expôs cerca de 23,62 milhões de registros de usuários, incluindo endereços de e-mail e hashes de senha, informou a empresa com sede em Kyoto em um comunicado publicado na quarta-feira.

O incidente também expôs cerca de 490 milhões de registros de metadados de imagens, em sua maioria de arquivos registrados em janeiro de 2019 ou antes, incluindo os IDs que compõem os links de imagens do Gyazo.

A Helpfeel afirmou que esses IDs poderiam ser usados para visualizar as imagens sem permissão e que, de forma temporária, desativou o acesso a parte delas.

A empresa pediu que todos os usuários do Gyazo troquem a senha e também alterem a mesma credencial em qualquer outro serviço que use senha igual ou semelhante. A Helpfeel também recomendou atenção a e-mails ou mensagens suspeitas relacionadas ao incidente.

Segundo a empresa, o invasor obteve acesso por meio de uma vulnerabilidade no servidor de upload de imagens do Gyazo, executou comandos arbitrários nos sistemas da Helpfeel e acessou o banco de dados do Gyazo. A companhia não informou que tipo de falha foi explorada.

A Helpfeel disse que nenhuma informação de pagamento, incluindo números de cartão de crédito, foi exposta. Os registros vazados de usuários podem incluir os seguintes dados, com campos que variam de pessoa para pessoa:

Nome, qualquer texto inserido pelo usuário, como nome ou apelido
Endereço de e-mail
Hash de senha
ID de usuário
ID do dispositivo
ID da sessão de login
Token de integração com X, anteriormente Twitter, se a conta estivesse conectada
Endereço de e-mail usado para SSO do Google, se conectado
Informações de perfil
Preferência de idioma
Data e hora de cadastro
Data e hora do último login
Plano de assinatura
Status de cobrança, sem números de cartão de crédito ou outros detalhes de pagamento
Estatísticas de uso

O número de 23,62 milhões se refere a registros. A Helpfeel informou que eles incluem contas anônimas, sem endereço de e-mail cadastrado, e que ainda está apurando quantas pessoas tiveram suas informações pessoais expostas.

A empresa disse ter revisado os dados de autenticação expostos e adotado “as medidas necessárias, incluindo invalidação e restrições”. Não informou quais itens foram invalidados.

Normalmente, o Gyazo envia um código de verificação quando um login ocorre a partir de um novo endereço IP, uma checagem feita no momento da autenticação. A Helpfeel não disse se os IDs de sessão expostos continuam válidos.

Cada captura no Gyazo recebe um link criado a partir de um ID de imagem com 32 caracteres. As páginas de ajuda do serviço afirmam que uma captura permanece privada até que o link seja compartilhado, que qualquer pessoa com o link pode vê-la e que o ID é longo o suficiente para que o link “não possa ser adivinhado”. Para uma captura no padrão padrão, o link é a única proteção, e os IDs de imagem vazados são a parte do link que impede sua adivinhação.

Contas gratuitas podem visualizar apenas as 10 capturas mais recentes no site do Gyazo, mas o serviço afirma que capturas antigas não são apagadas e permanecem acessíveis a qualquer pessoa que tenha a URL.

Os metadados afetados são, em sua maioria, de imagens registradas em janeiro de 2019 ou antes e representam cerca de 14,4% dos dados relacionados a imagens da Helpfeel, informou a empresa.

Metadados de outros 2,4 milhões de imagens foram extraídos separadamente com o que a Helpfeel chamou de “critérios específicos de filtragem”. A empresa não informou qual foi o filtro, se os dois conjuntos se sobrepõem ou se o segundo inclui imagens mais recentes.

A Helpfeel listou os seguintes campos, além de outras informações relacionadas:

ID da imagem, a informação usada para montar a URL da imagem
Endereço IP usado no envio
User-Agent
Dados de localização EXIF, se a imagem os contiver
Texto OCR extraído da imagem
Título da imagem
URL de origem e outros metadados
Frase-senha com hash para imagens privadas

A empresa afirmou ter desativado temporariamente o acesso a algumas imagens para evitar novos danos e disse que sua investigação não encontrou perda de dados de imagem. Não informou quais imagens foram desativadas nem como o usuário pode saber se suas capturas estão nos conjuntos afetados.

O invasor também obteve uma lista que identifica imagens privadas, segundo a Helpfeel, e a empresa disse que “não pode descartar a possibilidade de que terceiros tenham visualizado algumas imagens privadas”.

No Gyazo, uma captura privada pode ser uma imagem definida como “Only me”, que, segundo as páginas de ajuda, não pode ser visualizada nem por quem conhece o link, ou uma imagem protegida por senha. Ambas as opções estão disponíveis apenas em planos pagos, e a Helpfeel não explicou a qual delas se referia nem como essas imagens poderiam ter sido acessadas.

O campo de texto OCR vem de um recurso do Gyazo que lê o texto presente nas capturas do usuário, permitindo a busca. As páginas de ajuda do Gyazo descrevem isso como um recurso pago, ativado pelo próprio usuário, que então escaneia todas as imagens da conta. Nessas mesmas páginas, a empresa afirma: “Only you can see OCR results.”

A Helpfeel disse ter notado atividade suspeita na noite de 11 de setembro, no horário do Japão. Nas primeiras horas de 12 de setembro, bloqueou as rotas de acesso identificadas, cortou as conexões do invasor e corrigiu a vulnerabilidade no mesmo dia.

Enquanto as imagens deixavam de carregar, os comunicados públicos do Gyazo aos usuários tratavam o problema como manutenção e não mencionavam a violação. Quando a Helpfeel suspendeu a entrega de imagens em 14 de setembro, a página de atualizações de produto do Gyazo informou que a entrega havia sido suspensa para algumas imagens “devido à manutenção de emergência”. Após a retomada do envio de novas imagens em 15 de setembro, um segundo aviso afirmou: “Algumas imagens continuam indisponíveis devido à manutenção de emergência”.

A Helpfeel disse ter confirmado em 14 de setembro que os dados haviam sido expostos, comunicou o incidente à Comissão de Proteção de Informações Pessoais do Japão em 15 de setembro e publicou o aviso em 16 de setembro.

Especialistas externos conduzem agora uma investigação forense, informou a Helpfeel, que também enviará e-mails aos usuários identificados como afetados, com avisos no site do Gyazo para contas anônimas. A empresa está recebendo dúvidas sobre o incidente por meio do formulário de suporte do Gyazo.

Os outros produtos da Helpfeel, Helpfeel e Cosense, operam em sistemas separados, e a empresa disse não ter encontrado exposição de dados nesses serviços, embora imagens do Gyazo exibidas dentro deles possam não carregar enquanto a entrega de imagens estiver suspensa.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...