Gyazo confirma invasão: OCR de 490 mi de capturas vazado
A Helpfeel Inc. confirmou publicamente, em 16 de setembro de 2026, que um atacante desconhecido explorou uma vulnerabilidade de execução arbitrária de comandos no servidor de upload de imagens do Gyazo em 11 de setembro, exfiltrando 23,62 milhões de registros de usuários e metadados de aproximadamente 490 milhões de capturas — incluindo os IDs que compõem os links das imagens e texto extraído por OCR, o que pode permitir acesso não autorizado a imagens supostamente privadas. Nenhum ator foi identificado e a investigação forense externa está em curso.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
O incidente é real e confirmado pela própria empresa e pelo regulador japonês: a Helpfeel publicou aviso formal em 16/09/2026, notificou a Personal Information Protection Commission em 15/09/2026 e os números (23,62 milhões de registros de usuários; ~490 milhões de metadados) são cifras oficiais, não alegações de ator externo.
O vetor de entrada — execução arbitrária de comandos via vulnerabilidade no servidor de upload de imagens — representa uma classe de comprometimento grave (RCE), pois o atacante operou o servidor sem restrição antes de alcançar o banco de dados. A natureza exata da falha (CVE, tipo de vulnerabilidade) não foi divulgada pela Helpfeel.
O número real de indivíduos únicos afetados é menor que 23,62 milhões: múltiplos registros pertencem ao mesmo usuário e parte dos registros corresponde a contas anônimas sem cadastro formal. A empresa não divulgou a contagem de pessoas únicas.
O vazamento dos image IDs de 32 caracteres é o risco secundário mais subestimado: para capturas sem proteção adicional, o ID é o único controle de acesso — quem tiver o ID pode ver a imagem. Capturas antigas (até janeiro de 2019) são as mais expostas, e o acesso a imagens privadas não pode ser descartado pela empresa.
O vazamento de texto extraído por OCR das capturas representa um vetor de exposição não convencional: screenshots de telas de trabalho, códigos de autenticação, endereços e fragmentos de chats foram rotineiramente capturados pelo Gyazo, e esse conteúdo textual pode ter saído junto com os metadados. A extensão real desse conteúdo não foi quantificada.
A ausência do dataset no Have I Been Pwned (consultado em 18/09/2026) e a falta de qualquer reivindicação pública por um ator ameaça dificultam estimar se os dados já circulam ou serão vendidos. A não-publicação por um grupo conhecido reduz — sem eliminar — o risco de venda imediata.
Análise
A Helpfeel Inc., empresa sediada em Kyoto e operadora do Gyazo — serviço de captura e compartilhamento de telas com mais de 3 bilhões de uploads registrados —, confirmou em comunicado oficial datado de 16 de setembro de 2026 que um terceiro não identificado explorou uma vulnerabilidade no servidor de upload de imagens do serviço para executar comandos arbitrários em seus sistemas internos. O atacante alcançou o banco de dados do Gyazo e exfiltrou dois conjuntos de dados: 23,62 milhões de registros de usuários e metadados de aproximadamente 490 milhões de capturas. Todos os números foram declarados pela própria empresa — não há discrepância entre alegação de ator externo e confirmação da vítima, porque não houve reivindicação externa.
O conjunto de dados de usuários inclui: nomes (ou apelidos inseridos livremente), endereços de e-mail, hashes de senha, IDs de usuário, IDs de dispositivo, IDs de sessão de login, tokens de integração com o X (ex-Twitter) e e-mails de contas vinculadas por SSO (Google, Apple, X). Nenhuma informação financeira ou número de cartão de crédito foi comprometido — isso é afirmação da empresa, corroborada pela natureza do serviço (Gyazo não processa pagamentos diretamente visíveis no banco afetado). A Helpfeel afirma ter revisado e invalidado ou restringido os dados de autenticação comprometidos, mas não especificou quais itens foram efetivamente invalidados — o status dos session IDs expostos permanece não esclarecido publicamente.
O vetor secundário — e potencialmente mais grave do ponto de vista de impacto duradouro — é o vazamento dos metadados de imagens. O Gyazo protege capturas pelo modelo de 'segurança por obscuridade': cada imagem recebe um ID de 32 caracteres que compõe a URL; sem proteção adicional, ter a URL equivale a ter acesso. Com os IDs exfiltrados, essa proteção colapsa para as capturas afetadas. Os ~490 milhões de registros de metadados cobrem principalmente imagens registradas até janeiro de 2019 (14,4% do total de imagens da plataforma) e incluem: IDs de imagem, IPs de origem do upload, user-agents, dados de localização EXIF, texto extraído por OCR, títulos das imagens, URLs de origem e hashes das senhas de imagens privadas. A Helpfeel admite não poder descartar que imagens privadas tenham sido visualizadas pelo atacante.
Há um detalhe de comunicação que merece escrutínio: entre 14 e 15 de setembro, enquanto a Helpfeel já havia confirmado internamente a exfiltração e notificado o regulador, o painel público de atualizações do Gyazo descreveu o evento apenas como 'manutenção de emergência'. A empresa só publicou o aviso de violação no dia seguinte. Esse intervalo — dois dias entre a confirmação interna e a divulgação pública — é dentro de parâmetros aceitáveis de resposta a incidentes, mas a escolha de linguagem no painel público durante esse período pode ser objeto de questionamento regulatório no contexto da lei japonesa de proteção de dados pessoais.
Sobre o ator: nenhum grupo reivindicou o ataque até a data deste relatório. O dataset não estava presente no Have I Been Pwned em 18/09/2026. A ausência de reivindicação pública é uma lacuna de atribuição, não evidência de ausência de monetização futura. A investigação forense está sendo conduzida por especialistas externos contratados pela Helpfeel — os resultados não foram publicados.
Cronologia
- 11 set 2026Atacante explora vulnerabilidade no servidor de upload de imagens do Gyazo, obtendo execução arbitrária de comandos e acesso ao banco de dados. Na mesma noite, a Helpfeel detecta atividade suspeita. (Fonte: comunicado oficial Helpfeel)
- 12 set 2026Nas primeiras horas do dia, a Helpfeel bloqueia as rotas de acesso identificadas, encerra as conexões não autorizadas e corrige a vulnerabilidade explorada. (Fonte: comunicado oficial Helpfeel)
- 14 set 2026A Helpfeel suspende a entrega de imagens; o painel de atualizações do Gyazo descreve o evento apenas como 'manutenção de emergência', sem mencionar a violação. Na mesma data, a empresa confirma internamente que dados foram exfiltrados. (Fonte: The Hacker News, comunicado oficial)
- 15 set 2026A Helpfeel notifica formalmente a Personal Information Protection Commission do Japão e retoma uploads de novas imagens, mantendo parte das antigas suspensas. (Fonte: comunicado oficial Helpfeel)
- 16 set 2026A Helpfeel publica aviso formal em corp.helpfeel.com confirmando 23,62 milhões de registros de usuários e ~490 milhões de metadados de imagens exfiltrados, detalha os tipos de dado afetados e anuncia contratação de especialistas forenses externos. (Fonte: comunicado oficial Helpfeel)
- 17 set 2026Imprensa especializada (The Hacker News, Cybernews, TechRadar) repercute o incidente globalmente. O Have I Been Pwned não registra o dataset até o final do dia. (Fonte: The Hacker News; gblock.app)
- 18 set 2026Gyazo anuncia suspensão temporária do serviço via conta no X (Twitter) como medida adicional de precaução. Investigação forense externa segue em andamento. (Fonte: CyberInsider, conta oficial @gyazo)
Dados envolvidos
Impacto
Usuários do Gyazo com contas registradas têm e-mail, hash de senha e potencialmente tokens OAuth expostos — risco imediato de credential stuffing e phishing temático. Usuários que reutilizaram senhas em outros serviços estão em risco adicional, pois hashes podem ser quebrados offline ao longo do tempo. Capturas antigas (até janeiro de
2019) têm seus IDs de link expostos, o que pode permitir a qualquer pessoa com acesso aos dados visualizar essas imagens sem autorização — incluindo capturas de telas de trabalho, fragmentos de conversas e documentos que usuários capturaram rotineiramente. O texto extraído por OCR dessas imagens amplifica o risco: informações que nunca foram digitadas em formulário algum podem ter saído embutidas nos metadados. Organizações cujos funcionários usavam o Gyazo para capturar telas corporativas precisam avaliar se material confidencial foi incluído nessas capturas. Os produtos Helpfeel e Cosense, que rodam em arquitetura separada, não registraram exposição confirmada, mas imagens do Gyazo embutidas neles ficaram temporariamente indisponíveis.
Elos técnicos
Recomendações
- Usuários do Gyazo devem alterar imediatamente a senha do serviço acessando o site diretamente — nunca por link em e-mail recebido — e também qualquer senha igual ou similar usada em outros serviços.
- Revogar os tokens de integração OAuth com X (Twitter), Google e Apple vinculados à conta Gyazo, forçando reautenticação limpa após o incidente.
- Organizações cujos funcionários usavam Gyazo para capturas de telas de trabalho devem auditar o histórico de uso e avaliar se capturas com informações confidenciais (credenciais, dados de clientes, documentos internos) foram realizadas até 2019 — período coberto pelos metadados exfiltrados.
- Ativar autenticação multifator em todos os serviços onde a senha do Gyazo (ou similar) era reutilizada, priorizando serviços financeiros, corporativos e de e-mail.
- Equipes de segurança devem monitorar HIBP e superfícies de vazamento (Telegram, fóruns especializados) para detectar circulação do dataset — especialmente o conjunto de hashes de senha, que pode ser alvo de quebra offline e venda posterior.
- Para serviços que adotam 'segurança por obscuridade' como único controle de acesso a arquivos (modelo de URL como único fator de proteção), implementar controle de acesso baseado em autenticação para conteúdo sensível — este incidente demonstra o risco estrutural desse modelo.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
A natureza técnica exata da vulnerabilidade no servidor de upload não foi divulgada pela Helpfeel — publicação de CVE ou boletim técnico resolveria esta lacuna.
O algoritmo de hash usado para as senhas não foi informado — divulgação do algoritmo (e do uso ou não de salt) permitiria avaliar o tempo realista de quebra offline.
O número de indivíduos únicos afetados não foi calculado ou divulgado — a Helpfeel precisa concluir a deduplicação dos 23,62 milhões de registros para declarar o impacto real sobre pessoas.
O status dos session IDs expostos (se foram ou não invalidados) não foi esclarecido — a empresa afirmou ter tomado 'medidas necessárias' sem especificar quais tokens/sessões foram revogados.
Não há confirmação pública de que o dataset apareceu para venda ou compartilhamento em fóruns — monitoramento contínuo de superfícies de vazamento resolveria esta lacuna.
A Personal Information Protection Commission do Japão não emitiu manifestação pública até a data deste relatório — eventual ação regulatória esclareceria obrigações de notificação e possíveis penalidades.
O resultado da investigação forense conduzida pelos especialistas externos não foi publicado — quando disponível, pode alterar o entendimento sobre escopo e técnica do atacante.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.