Eliminar una imagen no siempre significa que todos sus rastros desaparezcan inmediatamente de los sistemas que la alojaron.
La investigación de una brecha sufrida por Gyazo acaba de entregar un ejemplo particularmente grande: la compañía confirmó que el acceso no autorizado expuso metadatos asociados a aproximadamente 174 millones de imágenes que sus usuarios ya habían borrado.
Los archivos eliminados no fueron expuestos según la investigación actual, pero sus registros asociados sí formaron parte de la información comprometida.
¿Qué ocurrió con Gyazo?
Gyazo confirmó en septiembre acceso no autorizado de un tercero a sus sistemas.
La compañía bloqueó la ruta utilizada por los atacantes, corrigió la vulnerabilidad asociada y suspendió temporalmente el servicio mientras realizaba revisiones adicionales.
La investigación sigue abierta y está siendo realizada también con especialistas externos.
23,62 millones de registros de usuarios quedaron involucrados
Gyazo revisó aproximadamente 23,62 millones de registros de usuarios.
Unos 18,01 millones correspondían a usuarios anónimos sin correo registrado y aproximadamente 5,62 millones a personas con una dirección de correo asociada.
La empresa advierte que no todos los registros contenían exactamente la misma información.
Dependiendo del usuario, los datos potencialmente expuestos pueden incluir correo electrónico, nombre o texto de perfil, identificadores de dispositivo, ID de sesión, fecha del último acceso, plan contratado y hash de contraseña.
La exposición de imágenes se mide en cientos de millones de registros
Gyazo confirmó exposición de metadatos de aproximadamente 490 millones de imágenes, principalmente archivos subidos antes de enero de 2019.
A eso se suman unos 2,4 millones de registros obtenidos mediante criterios más específicos que la empresa todavía investiga.
Y posteriormente apareció el dato más llamativo: otros 174 millones de registros correspondían a imágenes eliminadas, principalmente antes de febrero de 2023.
¿Qué significa “metadatos” en este caso?
No estamos hablando necesariamente de la imagen propiamente tal.
Los metadatos podían incluir ID de imagen, dirección IP de origen, User-Agent, información de ubicación EXIF cuando estaba presente, texto obtenido mediante OCR, título, URL de origen y otros identificadores técnicos.
En algunos casos, la primera investigación también detectó información utilizada para construir URLs de imágenes.
Gyazo reconoce que no puede descartar completamente que algunas imágenes privadas hayan sido vistas por terceros.
Las imágenes borradas no fueron recuperadas por el atacante
La empresa hace una distinción importante.
Los 174 millones corresponden a registros de metadatos de imágenes eliminadas, no a 174 millones de archivos de imagen borrados que hayan reaparecido.
Gyazo afirma que los archivos correspondientes a esas imágenes actualmente no son accesibles.
Eso reduce el alcance del hallazgo, pero sigue planteando una pregunta relevante sobre cuánto tiempo permanecen almacenados datos derivados después de que una persona elimina contenido.
Gyazo ya volvió a funcionar
El servicio fue reanudado el 27 de septiembre.
Como medida preventiva, todas las imágenes subidas antes del incidente quedaron inicialmente visibles solo para sus propietarios.
Los usuarios que quieran volver a compartirlas deben revisar su contenido y seleccionar manualmente “Resume delivery”.
Gyazo también está solicitando a todos sus usuarios cambiar la contraseña y hacer lo mismo en otros servicios si reutilizaron una clave similar.
La empresa dice que no se filtraron tarjetas
Gyazo afirma que los números de tarjetas y otros datos de pago no formaban parte de la información expuesta.
Tampoco ha confirmado hasta ahora uso malicioso posterior de los datos comprometidos.
Eso no elimina riesgos de phishing, reutilización de credenciales o explotación de datos técnicos, por lo que la empresa continúa recomendando cautela ante mensajes inesperados.
El detalle más incómodo son los datos de algo que el usuario ya había eliminado
Las filtraciones suelen medirse por cantidad de cuentas o contraseñas.
En este caso hay otro problema: una parte enorme de la información afectada estaba relacionada con contenido que sus propietarios consideraban borrado.
La existencia de esos metadatos no significa necesariamente que Gyazo incumpliera una promesa específica de eliminación inmediata, pero muestra por qué las políticas de retención importan.
Borrar el archivo visible y borrar todas las huellas técnicas asociadas no siempre son la misma operación.
Te puede interesar
Una falla permitió mapear más de 335 mil cámaras que leen patentes en Estados Unidos
Un investigador obtuvo sin autenticarse un token que permitía consultar datos de la infraestructura de Flock Safety. Con esa información construyó un mapa de 335.701 dispositivos; la empresa sostiene que su plataforma cloud no sufrió una filtración y ahora busca retirar el sitio por uso de marca.
Google cumple 28 años: por qué celebra su cumpleaños el 27 de septiembre si nació otro día
El aniversario de Google se convirtió hoy en una de las búsquedas más fuertes en Chile. La empresa fue constituida oficialmente el 4 de septiembre de 1998, pero desde hace más de una década eligió el 27 como fecha de celebración.
Nueva técnica permite forjar firmas RSA sin factorizar la clave: qué tan preocupado deberías estar
Investigadores demostraron que ciertas implementaciones de RSA pueden atacarse con muchos menos recursos de lo que se estimaba. El hallazgo es importante para la criptografía, pero no significa que las conexiones y firmas RSA más comunes estén hoy rotas.
El 46% de las pymes chilenas aún no tiene un plan de ciberseguridad pese a su rápida digitalización
Un estudio regional de Mastercard muestra una brecha llamativa en Chile: 85% de las pymes encuestadas ya acepta pagos digitales, pero casi la mitad todavía no cuenta con un plan de ciberseguridad y solo 50% confía en su capacidad para proteger el negocio.
Si tienes WordPress, actualiza hoy: una falla crítica ya está siendo explotada
WordPress corrigió CVE-2026-87902 en la versión 7.1.2. La vulnerabilidad puede permitir ejecución remota de código bajo ciertas condiciones y firmas de seguridad ya detectan intentos de explotación activa. Revisar la versión y actualizar dejó de ser una recomendación para después.
De una sala eléctrica a un incendio forestal: el emprendimiento chileno que entrena emergencias en realidad virtual
Digital Dreams Studio desarrolla simuladores en realidad virtual y entornos 3D para practicar procedimientos de riesgo eléctrico, incendios forestales y operación de ROV sin exponer personas ni equipos reales. La apuesta es llevar al entrenamiento industrial una lógica conocida en aviación: equivocarse primero en el simulador.

Average Rating