El ataque sufrido por Helpfeel el 11 de septiembre dejó expuestos 23,62 millones de registros vinculados a usuarios de Gyazo y cerca de 490 millones de registros de imágenes. Una vulnerabilidad en Gyazo ha expuesto millones de registros de usuarios y metadatos vinculados a su servicio web. La compañía no ha determinado todavía cuántas personas resultaron afectadas, porque varios registros pueden pertenecer al mismo usuario y otros fueron creados por clientes sin cuenta.
Además, Helpfeel, una empresa japonesa dedicada a centros de ayuda, búsquedas inteligentes y agentes de soporte basados en inteligencia artificial, confirmó la intrusión en una notificación publicada esta semana. Sin embargo, la compañía cuenta con más de 200 empleados y también gestiona un servicio para compartir imágenes llamado Gyazo.
El atacante instaló malware y ejecutó comandos en los servidores
La brecha comenzó cuando un actor no identificado aprovechó una vulnerabilidad para subir malware a los sistemas de Helpfeel. Después obtuvo acceso a los servidores y pudo ejecutar comandos arbitrarios en ellos. Por tanto, la investigación posterior permitió establecer que la intrusión afectó a 23,62 millones de registros.
Ese volumen no equivale al número de usuarios perjudicados. De hecho, hay entradas duplicadas asociadas a una misma persona y una parte de los datos procede de clientes que utilizaron el servicio sin registrarse. Helpfeel señala que la cifra real de individuos afectados es inferior a 23,6 millones, aunque todavía no ha podido concretarla.
La información de usuarios comprometida incluye:
- Nombres y direcciones de correo electrónico.
- Hashes de contraseñas, identificadores de usuario y de dispositivo.
- Identificadores de sesiones de inicio de sesión.
- Tokens de integración con X.
- Direcciones asociadas al inicio de sesión único de Google (Google SSO).
- Datos del perfil y preferencias de idioma.
- Fecha y hora del registro, además de fecha y hora del último inicio de sesión.
- Plan de suscripción, estado de facturación y estadísticas de uso.
Los datos de facturación no incluyen números de tarjeta. “Hemos confirmado que no se divulgó sin autorización ninguna información de pago, incluidos los números de tarjetas de crédito”, afirmó Helpfeel.
El alcance del ataque a Gyazo web y los metadatos de 490 millones de imágenes
Por tanto, el alcance de la intrusión va más allá de los datos personales. Helpfeel también detectó el acceso a unos 490 millones de registros relacionados con imágenes que fueron registradas hasta enero de 2019, inclusive. Además, este problema afectó a Gyazo web, tal como refleja el servicio comprometido.
Entre esos registros aparecen los siguientes elementos:
- Identificadores de imagen.
- Dirección IP utilizada para subir cada archivo.
- Agente de usuario del dispositivo o navegador.
- Datos de ubicación incluidos en la información EXIF.
- Texto extraído mediante OCR.
- Títulos de las imágenes y URL de origen.
- Frases de paso cifradas mediante hash para imágenes privadas.
Algunos de estos metadatos intervienen en la generación de las direcciones URL de las imágenes. Por ejemplo, esa relación puede influir en cómo se accede a contenido asociado. En cambio, Helpfeel no descarta que el atacante pudiera haber visto también parte del contenido visual, no solo sus datos asociados.
La empresa ha aplicado una medida temporal para reducir ese riesgo: “Hemos desactivado temporalmente la visualización de algunas imágenes para evitar daños adicionales”. Helpfeel añade que “como no podemos descartar la posibilidad de que terceros hayan visto algunas imágenes privadas, continuamos con nuestra investigación detallada”.
La investigación sigue abierta y la visualización permanece limitada
La información confirmada hasta ahora diferencia entre los datos que fueron expuestos y los que podrían haber sido visualizados. Helpfeel ha confirmado el acceso a registros personales, credenciales en forma de hash, identificadores, tokens y metadatos de imágenes. Sin embargo, la compañía todavía está investigando si las URL generadas a partir de esos metadatos permitieron consultar fotografías privadas.
La desactivación de la visualización de algunas imágenes continuará mientras se analiza ese extremo. Por tanto, tampoco se ha establecido aún el número exacto de personas afectadas, debido a la mezcla de registros repetidos y usos sin cuenta. Lo que sí ha precisado Helpfeel es que la información de pago, incluidos los números de tarjetas de crédito, no fue divulgada sin autorización.
Puedes seguir a HardwarePremium en Facebook, Twitter (X), Instagram, Threads, BlueSky o Youtube. También puedes consultar nuestro canal de Telegram para estar al día con las últimas noticias de tecnología.
FAQ
Helpfeel sitúa la intrusión el 11 de septiembre. El atacante aprovechó una vulnerabilidad para cargar malware y ejecutar comandos en los servidores.
No. Algunos registros pertenecen al mismo usuario y otros fueron generados por clientes sin cuenta. Helpfeel indica que el número real de individuos es inferior a 23,6 millones, pero aún no lo ha calculado.
La compañía afirma que no se divulgó sin autorización ninguna información de pago, incluidos los números de tarjetas de crédito. Sí quedaron expuestos datos como el plan de suscripción y el estado de facturación.
Helpfeel no descarta que algunas imágenes privadas fueran vistas porque parte de los metadatos interviene en la creación de sus URL. Por esa razón, ha bloqueado temporalmente la visualización de algunas imágenes mientras continúa la investigación.
ASUS VG27UQEL5A: el dual mode asequible que promete mucho
Windows PUNTÚA tu PC y casi nadie lo sabe 😱
Los NUEVOS volantes de MOZA con Mercedes, Porsche y Ford
ASUS ROG Spatha X 65K: ¡12 BOTONES y 65.000 DPI! 🔥 #Shorts
ASUS ROG celebra 20 AÑOS con esta ROG ALLY X20 🔥 | Gamescom 2026 #Shorts




Comentarios