Un admin genera la contraseña de una base, captura el terminal y el cliente de Gyazo deja un gyazo.com/… en el chat. El otro lado abre más rápido que un archivo. Tú borras tu mensaje y das el asunto por cerrado: la imagen ya salió y tu ventana ya no lleva la URL. Entre el 11 y el 16 de septiembre de 2026 Helpfeel completó ese camino. La cuenta del alojamiento, y los metadatos pegados a cada captura, no se vacían cuando se vacía el hilo.

Un texto anterior trató quién puede ver aún una contraseña — y la clave detrás del # — en una captura o al compartir pantalla: el PNG del Escritorio, el álbum Capturas de pantalla y la grabación de la reunión. Este cambia la pregunta. Cuando la captura ya está en Gyazo, qué campos oficiales siguen guardando el hash de la contraseña de la cuenta, la sesión de inicio, el Image ID y el texto OCR extraído de la imagen. Si hay que mover una clave, usa un enlace de un solo uso con la forma s.html?id=…#…. Crear y leer se abren sin cuenta. Las herramientas de MyPassGen se abren y se usan. Esta página no explica cómo atacar un alojamiento. Alinea los campos ya escritos en el aviso en inglés de Helpfeel del 16 de septiembre de 2026 y en el aviso en japonés del mismo día, más la galería que puedes abrir en tu propia cuenta.

Separa primero dos tareas

Cambiar la contraseña de Gyazo cierra la próxima caja de inicio. Un hash ya copiado de la base, un ID de sesión y el Image ID con el que se construye la URL de la captura no caducan porque hayas tecleado una contraseña nueva. Helpfeel escribió que invalidó y restringió la información de autenticación. No detalló si cada ID de sesión ya está muerto. Cambia la contraseña, revoca las conexiones de terceros y luego mira tu propia galería por capturas que aún muestren un secreto. No trates un cambio de contraseña como «esa imagen desapareció y el texto ya no se lee».

Subir a un alojamiento no es solo una imagen

Gyazo es un alojamiento en la nube para capturas, GIF y grabaciones cortas: el cliente toma la pantalla, sube y devuelve un enlace para compartir. El aviso de Helpfeel define «images» como todo lo capturado y guardado a través de Gyazo, incluidas capturas, GIF y vídeo. En la web, una cuenta gratuita suele mostrar solo las capturas más recientes. Las más viejas no se borran del servidor porque hayan salido de esa lista. Quien aún tenga la URL completa puede abrirlas. The Hacker News retomó las páginas de ayuda: con el ajuste por defecto, el enlace es la protección. Una URL «lo bastante larga para que no se pueda adivinar» no es lo mismo que una URL que te protege cuando el identificador ya salió de la base.

Eso es otro camino que «¿esta página ha enviado la contraseña que estoy generando?». En el generador de MyPassGen puedes abrir Red y ver que el texto plano no sale como dato de negocio. El PNG que tú decides subir viaja por la API de Gyazo. El alojamiento guarda más que píxeles. En la cuenta: correo, hash de contraseña, sesión de inicio. Junto a cada imagen: un Image ID, la IP de subida, un User-Agent, una ubicación EXIF si el archivo la traía, y el texto OCR extraído de la imagen. Borrar la línea del chat no borra esa fila de la base.

El texto sobre el portapapeles trataba un resto después de Copiar: la contraseña salió del campo del generador y entró en el portapapeles del sistema. Una captura sale de la pantalla y entra en un archivo local. Una subida sale después de esta máquina y entra en el servidor de otro. Ninguno de esos tres restos se detiene porque «ya lo envié» o «ya cambié la contraseña». Dejar en un alojamiento de imágenes una captura de ticket sin enmascarar es el mismo tipo de problema que escribir la contraseña en el cuerpo de un correo: el otro lado mira una copia que tú entregaste. Ese camino está en si escribes una contraseña temporal en el correo, qué dejan Enviados, el reenvío y la vista previa del móvil.

Las cifras del aviso de Helpfeel del 16 de septiembre

Salvo otra indicación, las horas son las de Japón. El 11 de septiembre de 2026 un tercero aprovechó una vulnerabilidad del servidor de subida de imágenes de Gyazo para ejecutar comandos arbitrarios. Esa misma noche Helpfeel vio la actividad y empezó a responder. En la madrugada del 12 de septiembre cortó las rutas identificadas y desconectó las conexiones no autorizadas; el mismo día terminó de corregir la vulnerabilidad. El 14 de septiembre la investigación confirmó que se habían divulgado datos sin autorización, y la empresa tomó medidas de precaución, entre ellas suspender la entrega de imágenes. El 15 de septiembre reanudó la entrega de las imágenes subidas de nuevo después de esas medidas y presentó un informe ante la Comisión japonesa de protección de la información personal. El 16 de septiembre publicó el aviso.

En el lado de la información de usuario se confirmaron como divulgados sin autorización unos 23,62 millones de registros. Los campos varían según la persona. La lista publicada incluye: nombre o apodo, correo, hash de contraseña, identificador de usuario, identificador de dispositivo, ID de sesión de inicio, token de integración con X (antes Twitter) si estaba conectado, correo de Google SSO si estaba conectado, texto de perfil, idioma, hora de registro, último inicio, plan de suscripción, estado de facturación (sin números de tarjeta ni otros datos del medio de pago) y estadísticas de uso. Los 23,62 millones incluyen cuentas anónimas sin correo registrado. Helpfeel sigue contando cuántas personas físicas tuvieron datos personales divulgados. Escribió que la información de pago, incluidos los números de tarjeta, no se divulgó sin autorización.

En el lado de los metadatos de imagen se confirmaron como divulgados unos 490 millones de registros, sobre todo de imágenes registradas en enero de 2019 o antes: alrededor del 14,4 % de todos los datos ligados a imágenes. Los metadatos de otras 2,4 millones de imágenes se extrajeron con «criterios de filtrado específicos» y también se divulgaron. Helpfeel no ha dicho si esos dos conjuntos se solapan, ni si el segundo incluye capturas más recientes. Los campos de metadatos incluyen: el Image ID usado para construir la URL de la imagen, la IP de origen al subir, el User-Agent, la ubicación EXIF si la imagen la contenía, el texto OCR extraído de la imagen, el título, la URL de origen y otros metadatos, una frase secreta hasheada para las imágenes privadas, e información relacionada. La investigación no ha confirmado, de momento, la pérdida de los archivos de imagen en sí. Helpfeel y Cosense tienen arquitecturas distintas de Gyazo; la empresa no ha confirmado una divulgación desde esos dos sistemas por este incidente. Las capturas de Gyazo incrustadas en ellos pueden seguir sin cargar mientras la entrega esté en pausa.

Hash de contraseña, ID de sesión y tokens de terceros

Un hash de contraseña no es la línea que escribes en la caja de inicio. Es la forma en que el servidor comprueba «si la próxima vez escribes la misma». Que se filtre un hash no significa que el otro lado lea ya el texto plano, ni que no pueda leerlo nunca. Por eso Helpfeel pide a todos los usuarios de Gyazo que cambien la contraseña; si esa misma, o una parecida, también sirve en otro servicio, cámbiala allí. «En el alojamiento usé una contraseña poco importante» no es la misma frase: si la reutilizaste, el hash del alojamiento es material para la caja de inicio de otro sitio. Contrastar en local una lista pública de contraseñas débiles solo prueba un acierto en esa lista, no que esa cadena nunca haya entrado en un volcado. Eso está en lista local de contraseñas filtradas vs Have I Been Pwned: qué prueba cada comprobación.

El ID de sesión de inicio es otra capa. Un sitio no te pide la contraseña en cada página. Tras un inicio correcto deja una sesión que prueba «ya eres tú». Si ese ID entra en la base a la que se accedió, el otro lado puede tener una tarjeta que aún abre, no un formulario que hay que volver a rellenar. El aviso dice que invalidaron y restringieron la información de autenticación. No dice si todos los ID de sesión ya están muertos, ni si el código que Gyazo envía al iniciar desde una IP nueva basta para parar una reutilización. En el texto sobre sesiones de IA, Okta llamó skeleton key a un token que aún no ha caducado: cambiar la contraseña no cierra una sesión viva. Eso está en después de cambiar la contraseña y el código, quién puede seguir entrando por la sesión de IA del navegador. En Gyazo, cuenta si el dispositivo viejo sigue dentro y si tú has cambiado la contraseña después del aviso. No sustituyas esa comprobación por el titular «han invalidado».

El token de X y el correo de Google SSO son la tercera capa. El token habla en tu nombre con la cuenta conectada. El correo ata la identidad del alojamiento al inicio de Google. Helpfeel pide atención a correos y mensajes sospechosos ligados a este incidente: un phishing usa un correo real, un apodo real y el hecho real de que usaste Gyazo. Revocar las conexiones de terceros, cambiar la contraseña y contrastar la sesión son tres tareas distintas. Hacer solo la que recuerdas deja las otras dos en manos ajenas.

El Image ID y el enlace «imposible de adivinar»

El aviso llama al Image ID «información usada para construir la URL de la imagen» y deja escrito que un tercero podría usarlo para ver la captura sin autorización. Helpfeel pausó por eso la vista de parte de las imágenes. No ha dicho cuáles se pausaron ni cómo saber si tus capturas caen en el conjunto afectado. En la web, una cuenta gratuita a menudo solo recorre las últimas. Que no aparezcan en la lista no las borra del servidor; quien arme la URL puede abrirlas.

Las páginas de ayuda describen esos enlaces como «lo bastante largos para que no se puedan adivinar». Esa frase depende de que el ID no se lleve a trozos. 490 millones de metadatos con Image ID retiran parte de esa premisa: sobre todo el lote de enero de 2019 y anteriores, más unas 2,4 millones sacadas con un filtro concreto. Una captura de terminal de 2018 con una dirección interna o una contraseña de prueba puede haber desaparecido del chat hace años; el ID de los metadatos aún puede dejar que alguien reconstruya la misma imagen.

El aviso también confirma que el tercero se llevó una lista que identifica imágenes privadas. Helpfeel escribe que no puede descartar que se hayan visto algunas privadas; la investigación sigue. «Solo yo» o un candado con frase, en las funciones de pago, se enfrentan al peatón que no tiene el enlace ni la frase. Frente a quien ya está en la base y tiene la lista privada, la frase de ayuda «solo tú puedes verlo» deja de ser una promesa que puedas contrastar ahora. La frase de las imágenes privadas también aparece hasheada en la lista de metadatos: igual que el hash de la cuenta, trátalo como «el otro lado tiene material para trabajar sin conexión», no como «es un hash, luego está a salvo».

Texto OCR: los píxeles se volvieron una cadena buscable

El aviso mete «texto OCR extraído de la imagen» en los metadatos divulgados. The Hacker News retomó las páginas de ayuda de Gyazo: el OCR es una función de pago que el usuario activa; una vez abierta, recorre las imágenes de esa cuenta, y esas páginas han escrito «solo tú puedes ver los resultados OCR». El texto que se puede buscar es texto que se puede exportar y meter en un campo de base. La salida de un terminal, la barra de direcciones y la zona visible de un gestor de contraseñas son, para el OCR, el mismo tipo de píxel. Un texto anterior lo dejó claro: el resultado de MyPassGen se muestra como texto legible, no como puntos; al crear un enlace de un solo uso, la URL completa s.html?id=…#… también aparece en la página. Red puede probar que la línea de petición no lleva el trozo detrás de #. No prueba que el campo OCR del alojamiento esté vacío.

Eso añade una capa a «quién abrió ese enlace Gyazo». Quien abre el enlace ve píxeles. Quien tiene los metadatos puede buscar «password=» y llevarse la cadena sin abrir cada imagen. La ubicación EXIF es otra fila: una captura de móvil o una foto con geoposición puede dejar el sitio de la subida. La IP de origen y el User-Agent escriben en la misma línea «quién, desde qué máquina». Lo que hay que enmascarar antes de reenviar un ticket no es solo el móvil del cuerpo del chat; también es la contraseña y la clave que ya están en los píxeles. Eso está en qué campos enmascarar antes de enviar un ticket o un chat.

Subir al alojamiento una captura con el enlace de un solo uso completo es entregar a la vez los píxeles y, si el OCR está activo, la URL entera ya convertida en texto. Que la clave vaya detrás de # solo saca ese trozo de la petición HTTP. No tapa a quien mira la imagen ni a quien corre OCR. Si alguien tiene que ver el error, recorta el error y deja fuera la lista de resultados y la barra de direcciones. La clave va por un enlace de un solo uso, no atada a la misma captura.

Tabla: qué queda en este equipo y en el alojamiento

La misma contraseña de prueba que acaba de aparecer en pantalla se parte al menos en cuatro caminos de «quién la puede volver a leer». La diferencia no es el nombre del algoritmo. Es dónde se copiaron los píxeles y los campos de la cuenta.

Qué hiciste Qué queda en este equipo Qué ha nombrado ya el alojamiento
Solo capturas, sin subir PNG del Escritorio o del álbum, portapapeles, quizá una carpeta sincronizada Nada: la imagen aún no ha salido de esta máquina
Subes a Gyazo y borras el enlace del chat El archivo local puede seguir ahí Registro de cuenta, Image ID, texto OCR; la URL vieja aún se puede armar
Solo cambias la contraseña de Gyazo, sin mirar la galería No toca el archivo de la captura Cambia la próxima caja de inicio; los metadatos viejos y el campo OCR no se vacían
Marcas la imagen como privada o le pones frase No toca el archivo local La lista privada ya salió; el aviso no descarta que se hayan visto algunas
La captura solo muestra el error; la contraseña va por un enlace de un solo uso y el canal está partido Puedes borrar la captura de prueba El alojamiento no encuentra la credencial completa; hacen falta las dos mitades para descifrar

No mezcles la quinta fila con las cuatro anteriores. Si escribes la s.html?id=…#… completa en la captura y la subes, el OCR y quien mire la imagen aún pueden llevarse la credencial entera; el servidor que guarda el texto cifrado no ve la clave. Si partes el número y la clave, una búsqueda de texto completo no encuentra un enlace que abra. La URL completa se guarda como si fuera la contraseña misma. Cifrar en local antes de sincronizar vale para un archivo, no para «cambiar una captura en claro por una captura cifrada»: en cuanto disparas el obturador, el alojamiento la guarda como imagen.

Comprobarlo ahora

Estos pasos no dependen de la promesa de ninguna marca. Usa en todo momento una contraseña y una captura de prueba que no inicien una cuenta de trabajo real: por ejemplo, escribe orange-lake-7 en un terminal y recorta esa línea. No ensayes con la maestra en servicio, ni con una clave API de producción, ni con un enlace de un solo uso vivo.

  1. Abre la galería de Gyazo en la web o en el cliente y recórrela de más antigua a más nueva. Una cuenta gratuita puede mostrar solo las últimas. Prueba otra vez con un enlace viejo que aún tengas: si abre, «no está en la lista» no significa «no está en el servidor». Anota las capturas con contraseña de prueba, barra de direcciones o #. Borra las que puedas. Para las que se puedan dejar de compartir, para.
  2. Si alguna vez activaste OCR o la búsqueda dentro de imágenes, busca las palabras de la contraseña de prueba. Si aparecen, el texto ya está en un campo consultable, no solo en píxeles. Helpfeel metió el texto OCR en los metadatos divulgados. Lo que tú encuentras, quien tenga los metadatos también puede buscarlo como cadena.
  3. Cambia la contraseña de Gyazo. Si esa misma, o una parecida, también abre el correo, el disco en la nube o el alojamiento de código, cámbiala allí y genera una aleatoria nueva. El generador de contraseñas de MyPassGen, en modo aleatorio, admite 6–128 caracteres, 16 por defecto, y avisa si bajas de 8. Se abre y se usa; el resultado no se envía como dato de negocio. No saltes este paso porque «el alojamiento no importa, puedo reutilizar».
  4. Mira las conexiones de terceros de la cuenta: X, Google SSO. Revoca las que puedas. Después de cambiar la contraseña, inicia en otro navegador o en una ventana de incógnito y mira si la ventana vieja sigue dentro. El aviso habla de invalidar y restringir. Cuenta la sesión que ves ahora al recargar, no el titular de la noticia.
  5. Busca en este equipo la misma captura de prueba: Escritorio, álbum, Imágenes\Capturas de pantalla, Descargas, carpetas sincronizadas. Borrar en el alojamiento suele dejar copias aquí y en el disco. Cómo tratarlas está en antes de dejar un archivo en la nube, quién puede leer el texto plano y por qué canal debe ir la contraseña, y en el texto sobre dónde aterriza una captura.
  6. Crea un enlace de un solo uso de MyPassGen, escribe la misma frase de prueba, caducidad 24 horas, lecturas en 1. En el chat o el ticket pega solo el s.html?id=… delante de la almohadilla; la clave, por teléfono o en persona. Se abre y se usa, sin registro. Quien solo tenga el número debería ver un enlace incompleto; las dos mitades juntas descifran. Después de leer, sobrescribe el portapapeles. No guardes la dirección con # en un perfil de navegador que se sincroniza, y no subas la página de resultado entera a ningún alojamiento de imágenes.

En una cuenta de empresa, añade media pregunta: a qué alojamiento van las capturas por defecto, si se puede apagar la subida automática y si las imágenes viejas se pueden borrar a trozos. MyPassGen no te dice si un alojamiento concreto guardó otra copia. El resultado es el de las ventanas que acabas de abrir.

Si hay que entregar una clave, parte el canal

Si es uno a uno y el otro puede abrir ahora, no escribas la contraseña en una captura que va a un alojamiento, a un historial de chat y a un campo OCR. Genera la contraseña en local y conviértela en un enlace de un solo uso. Al crearlo, el navegador cifra con AES-256-GCM. El texto plano admite hasta 32 KB. Las lecturas empiezan en 1 y no pasan de 10. La caducidad puede ser 1 hora, 24 horas, 7 días, o solo por número de lecturas, sin TTL. El servidor guarda solo texto cifrado. La clave va detrás del # de la URL; los registros de acceso y el Referer no la ven. La pantalla y el OCR del alojamiento sí. Por eso no captures la página de resultado.

Si el repositorio o el ticket tienen que dejar una puerta, parte el canal. El archivo lleva solo al responsable, el número y la frase «la clave va por teléfono». El teléfono, la mesa o otra cuenta de mensajería llevan solo el trozo detrás de #. Sin las dos mitades no se descifra. Eso es un uso, no una división por defecto del producto: la página de creación sigue generando un enlace completo, pensado para un intercambio uno a uno. En un canal que arma tarjeta de vista previa, prueba primero con un enlace de ensayo si esa tarjeta cuenta una lectura. Eso está en si pegas un enlace de un solo uso en Slack o WeChat, ¿la vista previa lo quema primero. Enmascara la captura del error en Limpiar URL antes de decidir si aún quieres subirla.

Un paquete de claves o una tabla exportada de más de 32 KB no cabe en un enlace de un solo uso. Pásalo por la caja de cifrado: cifrado en flujo AES-256-GCM en el navegador, un archivo de hasta 5 GB, salida .lock / .enc, la contraseña por otro canal. Cifras aquí y sincronizas después; el otro lado solo ve texto cifrado. Empujar a Gyazo una captura de terminal sin enmascarar es el mismo tipo de problema que empujar a un disco un .env sin cifrar: la copia que prueba «soy yo» o «esta es la clave» ya salió de la ventana que creías vacía.

Cuando hayas comprobado tres veces —si el enlace viejo aún abre, si el OCR aún encuentra la contraseña de prueba, si cambiar solo la contraseña vacía la galería—, ya puedes responder a la pregunta de este texto. Borrar el enlace Gyazo del chat no vacía el hash de la cuenta, el ID de sesión, el Image ID ni el texto de la imagen en los campos que el aviso ya nombró. Helpfeel invalida el material de autenticación que puede invalidar. El texto y los ID de 490 millones de metadatos no se vacían al cambiar una contraseña. La galería y las contraseñas reutilizadas sirven como puerta de comprobación. No como prueba de que «borré el chat y se acabó».

Preguntas frecuentes

Ya cambié la contraseña de Gyazo. ¿Desaparecieron las capturas viejas?

No es la misma acción. Cambiar la contraseña afecta a la próxima caja de inicio y a la parte de autenticación que el aviso dice haber invalidado. El Image ID, el texto OCR y el archivo viejo no entran en ese gesto. Cuenta si el enlace viejo abre ahora y si la búsqueda de la galería da con la cadena.

¿Que se filtre el hash significa que ya conocen mi contraseña en claro?

No significa que la lean al instante, ni que puedas seguir reutilizándola. Helpfeel pide a todos los usuarios que la cambien, y que cambien la misma o una parecida donde también la usen. Cambia primero. Luego decide si sigues iniciando en este equipo. No saltes el cambio porque «solo es un hash».

La imagen era privada, o tenía frase de vista. ¿Puedo tratarla como si no la hubiera subido?

No. El aviso confirma que el tercero se llevó una lista de imágenes privadas y que no puede descartar que se hayan visto algunas. La frase misma aparece hasheada en la lista de metadatos. Lo privado para al peatón, no a quien ya está en la base.

¿Hace falta registrarse para crear o leer? Si me equivoco de canal, ¿hay un correo de soporte que recupere el secreto?

No hace falta registrarse. Crear y leer están abiertos al visitante. Cuando el texto cifrado se quema por lecturas o por caducidad, no queda una copia en claro en el servidor ni un buzón de soporte que la devuelva. Si el canal fue el equivocado, genera otra contraseña y otro enlace. No recargues el mismo a ver si hay suerte, y no subas la página de resultado a un alojamiento para «reenviarla».