Noticias con acento.

Un candado digital rojo abierto se superpone a una pantalla llena de largas cadenas de números en azul y verde.
Privacidad

Gyazo filtró 23.6 millones de cuentas: qué hacer ahora

Helpfeel, la empresa detrás del servicio de capturas de pantalla, confirmó el acceso hace diez días y nadie ajeno a ella ha confirmado desarrollos nuevos desde entonces; el riesgo para quien reutiliza contraseñas sigue vigente.

Compartir

La empresa japonesa Helpfeel Inc., dueña del servicio de capturas de pantalla Gyazo, reconoció que alguien ajeno aprovechó un fallo en el servidor donde se suben las imágenes para meterse sin permiso a su base de datos. Eso pasó el 11 de septiembre, y según la compañía, sus equipos cortaron el acceso y taparon el hueco horas más tarde, ya entrada la madrugada del día siguiente, de acuerdo con su aviso oficial.

Han pasado diez días desde que Helpfeel hizo público ese aviso, el 16 de septiembre, y en ese tiempo ninguna fuente ajena a la empresa ha confirmado un desarrollo nuevo: no se sabe cuántas de las contraseñas cifradas ya se lograron romper, ni si los tokens robados se usaron para entrar a otras cuentas. Por eso esta pieza se publica como análisis de lo que ya se sabe y de su consecuencia práctica, y no como el hecho del día.

Lo confirmado por la empresa hasta ahora:

  • 23.62 millones de registros de usuarios expuestos: nombres o apodos, correos, contraseñas cifradas y datos de suscripción y facturación, sin números de tarjeta.
  • Otros 490 millones de registros correspondían a metadatos de imágenes subidas antes de enero de 2019, a los que se suman 2.4 millones más de fechas posteriores.
  • Tokens de integración con la red social X y direcciones de Google usadas para iniciar sesión, también incluidos en lo robado.
  • Un día antes de ese comunicado, Helpfeel ya había avisado del caso al regulador japonés de datos personales.

Una contraseña cifrada, o hash, es el resultado de una operación matemática que no se puede revertir de forma directa, pero eso no la vuelve inviolable: si la clave original era corta o común, alguien puede probar millones de combinaciones fuera de línea hasta dar con la que produce el mismo resultado. Es la razón por la que Helpfeel pidió a sus usuarios cambiar la contraseña no solo en Gyazo, sino en cualquier otro servicio donde la hayan repetido.

Que hayan quedado expuestos los accesos vinculados a X y a Google es un riesgo aparte del de la contraseña: esas credenciales funcionan como una llave ya válida, así que quien las tenga puede intentar entrar a esas cuentas sin adivinar nada, hasta que el propio usuario las revoque desde la configuración de cada plataforma.

Los metadatos de imágenes no incluyen las fotos, pero sí los identificadores con los que se arman sus enlaces y, en algunos casos, los datos de ubicación que la cámara guardó al momento de la captura. Con esos identificadores, alguien podría reconstruir el acceso a capturas viejas que su autor daba por privadas.

El tercero accedió a la base de datos de Gyazo y los datos de los usuarios se divulgaron sin autorización.

Helpfeel no ha dicho si ofrecerá una forma de revisar qué tokens de sesión siguen activos. Hasta que lo haga, la única defensa disponible sigue siendo la que la empresa ya pidió hace diez días: cambiar la contraseña, dejar de repetirla en otros sitios y revisar los accesos vinculados con Google y con X.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión seis meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies