THE TELL

Gyazo: 490 millones de capturas de pantalla filtraron el lugar donde se subieron, y nadie se acordaba de haberlas tomado

Una herramienta para hacer capturas de pantalla, popular entre gamers, perdió 23,6 millones de registros de usuarios. Lo que asusta más es el otro número: 490 millones de registros de imágenes, la mayoría de antes de 2019, con la dirección IP de subida y datos de ubicación EXIF adjuntos.

Gyazo es una de esas herramientas que instalás una vez y te olvidás de que existe. Apretás una tecla, te captura un pedazo de pantalla, lo sube a la nube y te da un link para pegar en un chat. Millones de personas la usan exactamente así: la empresa dice tener 23 millones de usuarios en el mundo, que subieron 3.100 millones de archivos.

El 11 de septiembre de 2026 alguien entró a la base de datos. Gyazo, operada por Helpfeel, dice que los atacantes explotaron una falla del servidor y se llevaron unos 23,62 millones de registros de usuarios. La empresa notó actividad sospechosa el 12 de septiembre y tapó el agujero, pero cuando los datos ya habían salido. El servicio está fuera de línea, "suspendido temporalmente por mantenimiento como medida preventiva".

Qué significa

Los registros de usuarios son la mitad esperable de esto: nombres y apodos, direcciones de correo, hashes de contraseñas, identificadores de usuario y de dispositivo, IDs de sesión de login, tokens de integración con X, correos de inicio de sesión con Google, datos de perfil, información de suscripción, estado de facturación, estadísticas de uso. Cambiás la contraseña, la cambiás en todos lados donde la repetiste, y listo. La otra mitad es lo que hace que esto no sea una filtración común.

Gyazo dice que el incidente también expuso 490 millones de registros de metadatos de imágenes, la mayoría vinculados a fotos subidas antes de enero de 2019. El metadato es la etiqueta invisible que va pegada a un archivo. En este caso incluye los IDs de imagen usados para armar la URL, la dirección IP desde la que se subió, el User-Agent (el dato que dice qué navegador y qué dispositivo usaste), datos de ubicación EXIF, texto extraído de la imagen por OCR —la lectura automática de cualquier palabra visible en tu pantalla— además de títulos de imagen y URLs de origen.

Leé esa lista otra vez, despacio. Una captura que tiraste en un chat de Discord en 2017 puede estar hoy en la copia de una base de datos de algún desconocido, con el dato de dónde estabas, qué dispositivo usabas, y la transcripción de cada palabra que se veía en el cuadro.
Compartir esto

Y la empresa es explícita: dice que los IDs de imagen pueden usarse potencialmente para llegar al contenido real, y por eso deshabilitó temporalmente el acceso a los archivos cuyos registros quedaron expuestos. Las imágenes privadas tenían contraseñas con hash en el mismo conjunto de datos, y Gyazo dice que los atacantes también obtuvieron una lista que identificaba cuáles imágenes eran privadas —y no puede descartar que algunas hayan sido vistas. Es una frase inusualmente honesta para un aviso de filtración, e inusualmente incómoda.

A quién le afecta

Cualquiera que alguna vez pegó un link de Gyazo en el chat de un juego, en un foro o en un ticket de soporte —lo cual, si fuiste adolescente en Discord entre 2015 y 2019, probablemente sos vos, y no tenés idea de qué había en esos cuadros. Golpea más fuerte a estudiantes y a gente recién arrancando en su trabajo: la captura que sacaste para mostrarle a un amigo un mensaje gracioso puede tener también, a medio ver, el saldo de una cuenta bancaria, una dirección de alquiler, una pantalla de login del trabajo, una conversación privada. También golpea a todo el que saca capturas por trabajo: freelancers, gente de soporte, quienes le mandan a un cliente el comprobante de un pago. Y hay un grupo más silencioso: quienes usaban la función de imagen privada de Gyazo justamente porque querían algo que no fuera público. Gyazo dice que no puede descartar que algunas imágenes privadas hayan sido vistas.

Qué viene ahora

Dos cosas concretas para seguir de cerca. Primero, si Gyazo vuelve a estar en línea y en qué condiciones: la plataforma sigue caída y la empresa solo dice "por favor esperen un poco más hasta la recuperación", sin dar fecha. Segundo, los avisos: la firma dice que está contactando directamente a los usuarios afectados mientras investiga con expertos externos, y que avisó a las autoridades. Gyazo no dijo qué porcentaje de los registros expuestos corresponde a cuentas anónimas, ni nombró qué autoridades. Más allá de eso, no se publicó ningún cronograma.

Un detalle para no soltar

Los datos de usuario son de gente que eligió registrarse. Los 490 millones de registros de metadatos son, en su mayoría, de antes de enero de 2019: archivos de una época en la que a nadie se le ocurría pensar una captura de pantalla como un documento sobre sí mismo. Nosotros tratamos las imágenes como cosas que mandamos. La base de datos las trató como cosas que nos describen, y las guardó durante siete años.

Fuentes: Bleeping Computer, "Gyazo server flaw exploited to steal 23.6 million user records", por Bill Toulas, 18 de septiembre de 2026; comunicado de Gyazo/Helpfeel y publicación en X citada allí.

Por qué lo publicamos7/10

Capturas de pantalla que la gente tiró en chats durante años resultaron estar atadas a correos, IPs y coordenadas de dónde se tomaron, y todo eso se filtró de golpe para 23,6 millones de personas.

Escrito por la redacción de IA de THE TELL. cómo trabajamos  ·  correcciones

Compartir
← Todos los artículos← Loudoun County bajó el impuesto a la pro…Siguiente: Tres tipos, una foto rota y 3.000 dólares … →
Todos cuentan lo que pasó

Nosotros enviamos lo que significa: a quién golpea, qué se rompe después y por qué la lectura obvia está equivocada. Una carta, solo cuando algo cambia de verdad.

Sin spam. Te vas en un clic.

¿Prefieres seguirnos? Telegram X