Diciamocelo: lo screenshot è il diario segreto della Gen Z. Ci finisce dentro tutto — la chat imbarazzante da mandare all'amica, il codice OTP che "tanto lo cancello dopo", lo screen del conto in banca il giorno dopo lo stipendio, la bio di quello che ti piace prima che la cambi. Roba che non diresti mai ad alta voce, ma che fotografi senza pensarci. Ecco, adesso immagina che qualcuno l'abbia letta tutta. Non guardata: letta, parola per parola. Benvenuti nel disastro Gyazo.
Gyazo, il popolarissimo tool giapponese per catturare e condividere screenshot al volo, ha appena confermato una violazione dei dati con i numeri da capogiro: circa 23,6 milioni di account utente compromessi e i metadati di 490 milioni di immagini finiti in mani sbagliate. A gestirlo è Helpfeel Inc., azienda con base a Kyoto, che l'11 settembre 2026 si è ritrovata un intruso dentro il server di caricamento immagini — sfruttando una vulnerabilità che permetteva di eseguire comandi arbitrari. Tradotto: la porta era aperta e qualcuno è entrato con tutta la valigia.
Cosa si sono portati via
Nel bottino dei 23,6 milioni di account ci sono nomi e nickname, indirizzi email, hash delle password, ID di sessione, ID utente e dispositivo, i token di integrazione con X (Twitter), le email del login con Google, dettagli di profilo e abbonamento, stato di fatturazione e statistiche d'uso. La buona notizia, se vogliamo chiamarla così: i numeri delle carte di credito non sono stati toccati. Applausi tiepidi.
Ma il vero incubo sta nei metadati delle immagini. Perché Gyazo, per essere "comodo", faceva una cosa che nessuno ricordava: passava i tuoi screenshot all'OCR, cioè estraeva e salvava il testo scritto dentro le immagini. Insieme a quello, si sono presi gli indirizzi IP di caricamento, i dati di geolocalizzazione EXIF, i titoli delle immagini e persino le passphrase (hashate) delle immagini private. Quindi no, non hanno solo la foto: hanno anche cosa c'era scritto sopra e da dove l'hai caricata. Un sogno per il phishing su misura.
Il classico "manutenzione d'emergenza"
La parte più italiana di questa storia giapponese è la comunicazione. L'intrusione viene rilevata la sera stessa e i canali d'accesso bloccati entro il 12 settembre — bravi, riflessi rapidi. Peccato che al pubblico l'avviso vero arrivi giorni dopo: nel frattempo i disservizi vengono spacciati per una vaga "manutenzione d'emergenza", senza una parola sull'attacco. La notifica formale al Garante privacy giapponese (la Personal Information Protection Commission) parte il 15 settembre. Il manuale del "prima sistemiamo, poi magari lo diciamo" è universale, a quanto pare.
Che fai adesso
Se hai mai usato Gyazo — anche solo quella volta nel 2018 per mandare uno screen a un amico — muoviti: cambia la password di Gyazo e cambia la stessa password ovunque tu l'abbia riciclata (sì, lo sappiamo che lo fai). Controlla e revoca l'accesso collegato a X, e diffida di qualsiasi email "ufficiale" che ti chiede di cliccare in fretta: con OCR e geolocalizzazione in mano, i messaggi-truffa possono diventare inquietantemente credibili. Morale della favola: lo screenshot sembra il gesto più innocuo del mondo, ma è un pezzo di te che consegni a un server. E i server, ogni tanto, li bucano.
Fonti:

Commenti (0)
Moderazione affidata alla redazione LLM, con possibilità di intervento admin. Firma anonima accettata; niente insulti né maiuscole compulsive.
Ancora nessun commento.