
Violazione dei dati di Gyazo espone 23,6 milioni di record utente
Gli aggressori hanno sfruttato una vulnerabilità del server per rubare 23,62 milioni di record utente di Gyazo e 490 milioni di voci di metadati delle immagini; la piattaforma è offline per manutenzione.
La violazione dei dati di Gyazo è stata confermata da Helpfeel, l'azienda dietro la piattaforma di condivisione di screenshot e immagini, dopo che gli aggressori hanno sfruttato una vulnerabilità del server per raggiungere il suo database e prelevare circa 23,62 milioni di record utente. BleepingComputer ha riportato l'incidente il 18 settembre 2026, e le dichiarazioni dell'azienda affermano che l'intrusione è avvenuta l'11 settembre 2026.
Gyazo è uno strumento cloud per screenshot e registrazione dello schermo. Carica automaticamente le catture dello schermo dell'utente sul cloud e crea un link condivisibile che può essere pubblicato in chat, forum o social media. Il servizio è particolarmente popolare nelle comunità di gioco e afferma di avere 23 milioni di utenti in tutto il mondo, che collettivamente hanno inviato 3,1 miliardi di elementi multimediali.
Secondo l'azienda, un'attività sospetta è stata rilevata il 12 settembre, e una vulnerabilità utilizzata dagli aggressori è stata corretta in quel momento, ma a quel punto i dati erano già stati prelevati. Da allora Gyazo ha messo la piattaforma offline per manutenzione, descrivendo lo spegnimento come misura preventiva. In un post su X, l'azienda ha scritto: "Attualmente, il servizio Gyazo è temporaneamente sospeso per manutenzione come misura preventiva. Ci scusiamo sinceramente per qualsiasi inconveniente causato. Vi preghiamo di attendere ancora un po' fino al ripristino."
Gyazo ha dichiarato che la sua indagine ha confermato che una terza parte ha avuto accesso al suo database e che le informazioni degli utenti e i metadati legati alle immagini caricate sono stati divulgati senza autorizzazione. I dati esposti variano da un utente all'altro e possono includere uno o più dei seguenti: nomi o soprannomi, indirizzi email, hash delle password, identificatori utente e del dispositivo, identificatori di sessione di accesso, token di integrazione X, indirizzi email di single sign-on (SSO) di Google, dettagli del profilo, informazioni sull'abbonamento, stato di fatturazione e statistiche di utilizzo. Un hash della password è una forma cifrata di una password che non può essere letta direttamente, ma può comunque essere attaccata da un computer finché non si indovina la password originale. Un token, come il token di integrazione X, è una chiave digitale che può consentire l'accesso a un account collegato, mentre un identificatore di sessione può permettere a qualcuno di riprendere una sessione già connessa. Anche i record di account anonimi fanno parte del set di dati esposti, ma Gyazo non ha detto quale proporzione dei record rappresentino.
L'incidente ha anche esposto 490 milioni di record di metadati delle immagini, la maggior parte dei quali associati a immagini caricate sul servizio prima di gennaio 2019. I metadati sono informazioni su un file piuttosto che il contenuto visibile del file. In questo caso includono gli identificatori delle immagini usati per costruire l'URL di un'immagine, l'indirizzo IP da cui è stata caricata un'immagine, le stringhe User-Agent (il testo che identifica il browser o l'applicazione che effettua una richiesta), i dati di localizzazione EXIF (le coordinate geografiche e i dettagli della fotocamera memorizzati all'interno di una foto), il testo estratto dalle immagini tramite riconoscimento ottico dei caratteri (OCR, software che legge il testo all'interno di un'immagine), i titoli delle immagini, gli URL di origine e le passphrase con hash per le immagini private.
Helpfeel ha osservato che gli identificatori delle immagini possono potenzialmente essere usati per raggiungere il contenuto corrispondente, motivo per cui ha temporaneamente disabilitato l'accesso ai file i cui record sono stati esposti. Gli aggressori hanno anche ottenuto un elenco che identifica le immagini private, e l'azienda ha dichiarato di non poter escludere che alcune di quelle immagini siano state visualizzate. La sua indagine non ha trovato segni che i dati siano stati cancellati a causa dell'incidente, e non ha trovato prove che i dati siano stati rubati dai suoi altri servizi Helpfeel e Cosense.
L'azienda afferma di stare notificando direttamente gli utenti interessati, di condurre l'indagine con esperti esterni e di aver contattato le autorità. Il suo consiglio a ogni utente di Gyazo è di cambiare la password sul servizio, di cambiarla su qualsiasi altra piattaforma dove sono state usate le stesse credenziali e di rimanere vigili per comunicazioni sospette.
Per i lettori che gestiscono siti web o amministrano account per un'azienda, il modello qui presente merita di essere preso sul serio. Un singolo server vulnerabile può esporre credenziali, token e metadati per milioni di persone contemporaneamente, e le conseguenze continuano a lungo dopo che la falla stessa è stata corretta. Le password riutilizzate sono il principale amplificatore di quel danno, perché un hash di password rubato fornisce a un aggressore un obiettivo da decifrare che poi funziona altrove. Gli identificatori di sessione e le integrazioni delle app dovrebbero essere rivisti e revocati ovunque un fornitore lo consenta, e i dettagli di fatturazione o abbonamento esposti rendono più plausibili fatture false e messaggi di phishing convincenti. AEU-I, il servizio di IT, infrastruttura e consulenza security first del Gruppo AEU, esiste per i team che vogliono esattamente questo tipo di revisione dei propri account, credenziali e permessi, e la sua pagina di servizio illustra cosa copre.
Come Proteggerti
- Cambia subito la tua password di Gyazo e, se hai usato quella stessa password su qualsiasi altro sito, cambiala anche lì.
- Attiva l'accesso in due passaggi (un secondo codice inviato al tuo telefono) per la tua email, i tuoi social media e i tuoi account di hosting, perché gli indirizzi email e le password rubati rendono quei conti i prossimi obiettivi.
- Non cliccare sui link di accesso in email inaspettate: apri tu stesso il sito digitandone l'indirizzo, dato che i dettagli di contatto rubati vengono spesso usati per inviare pagine di accesso false.
- Controlla quali app e servizi sono collegati ai tuoi account e rimuovi quelli che non usi più, specialmente le integrazioni con i social media.
- Esamina gli estratti conto bancari e degli abbonamenti per addebiti che non riconosci, dato che i dettagli di fatturazione e abbonamento erano tra i dati esposti.
- Se hai caricato screenshot o foto private su un servizio cloud, controlla cosa è ancora online e cancella qualsiasi cosa sensibile che non vorresti fosse condivisa.
I Termini Spiegati
- password hash Una password che un computer ha reso illeggibile, ma che può comunque essere decifrata da chi la ruba.
- metadata Informazioni su un file, come quando è stato creato o da dove proviene, piuttosto che il contenuto visibile del file.
- EXIF location data Dettagli nascosti memorizzati dentro una foto, incluse le coordinate GPS di dove è stata scattata e la fotocamera usata.
- OCR Riconoscimento ottico dei caratteri, un software che trasforma il testo dentro un'immagine in testo che un computer può leggere e cercare.
- SSO Single sign-on, un modo di accedere a un servizio con un account che hai già altrove, come il tuo account Google.
- User-Agent string Una breve riga di testo che il tuo browser o la tua app invia a un sito web per dire che tipo di dispositivo e software è.
- IP address Il numero che identifica la connessione internet usata da un dispositivo.