Anno MMXXVI · Giorno CCLXIX · Sabato
Giornale tropicale permanente
notizie da una prospettiva scivolosa
Tecnologia

Gyazo, l'hack che ha letto pure i tuoi screenshot

Violazione monstre per Gyazo: 23,6 milioni di account e i metadati di 490 milioni di immagini. Compreso il testo che l'OCR aveva estratto dai tuoi screenshot.

Diciamocelo: lo screenshot è il diario segreto della Gen Z. Ci finisce dentro tutto — la chat imbarazzante da mandare all'amica, il codice OTP che "tanto lo cancello dopo", lo screen del conto in banca il giorno dopo lo stipendio, la bio di quello che ti piace prima che la cambi. Roba che non diresti mai ad alta voce, ma che fotografi senza pensarci. Ecco, adesso immagina che qualcuno l'abbia letta tutta. Non guardata: letta, parola per parola. Benvenuti nel disastro Gyazo.

Gyazo, il popolarissimo tool giapponese per catturare e condividere screenshot al volo, ha appena confermato una violazione dei dati con i numeri da capogiro: circa 23,6 milioni di account utente compromessi e i metadati di 490 milioni di immagini finiti in mani sbagliate. A gestirlo è Helpfeel Inc., azienda con base a Kyoto, che l'11 settembre 2026 si è ritrovata un intruso dentro il server di caricamento immagini — sfruttando una vulnerabilità che permetteva di eseguire comandi arbitrari. Tradotto: la porta era aperta e qualcuno è entrato con tutta la valigia.

Un'immagine condivisa su Gyazo aperta dal browser di uno smartphone
Ogni link Gyazo è un ID di 32 caratteri: difficile da indovinare, facilissimo da leggere se te l'hanno rubato.

Cosa si sono portati via

Nel bottino dei 23,6 milioni di account ci sono nomi e nickname, indirizzi email, hash delle password, ID di sessione, ID utente e dispositivo, i token di integrazione con X (Twitter), le email del login con Google, dettagli di profilo e abbonamento, stato di fatturazione e statistiche d'uso. La buona notizia, se vogliamo chiamarla così: i numeri delle carte di credito non sono stati toccati. Applausi tiepidi.

Ma il vero incubo sta nei metadati delle immagini. Perché Gyazo, per essere "comodo", faceva una cosa che nessuno ricordava: passava i tuoi screenshot all'OCR, cioè estraeva e salvava il testo scritto dentro le immagini. Insieme a quello, si sono presi gli indirizzi IP di caricamento, i dati di geolocalizzazione EXIF, i titoli delle immagini e persino le passphrase (hashate) delle immagini private. Quindi no, non hanno solo la foto: hanno anche cosa c'era scritto sopra e da dove l'hai caricata. Un sogno per il phishing su misura.

Il classico "manutenzione d'emergenza"

La parte più italiana di questa storia giapponese è la comunicazione. L'intrusione viene rilevata la sera stessa e i canali d'accesso bloccati entro il 12 settembre — bravi, riflessi rapidi. Peccato che al pubblico l'avviso vero arrivi giorni dopo: nel frattempo i disservizi vengono spacciati per una vaga "manutenzione d'emergenza", senza una parola sull'attacco. La notifica formale al Garante privacy giapponese (la Personal Information Protection Commission) parte il 15 settembre. Il manuale del "prima sistemiamo, poi magari lo diciamo" è universale, a quanto pare.

Che fai adesso

Se hai mai usato Gyazo — anche solo quella volta nel 2018 per mandare uno screen a un amico — muoviti: cambia la password di Gyazo e cambia la stessa password ovunque tu l'abbia riciclata (sì, lo sappiamo che lo fai). Controlla e revoca l'accesso collegato a X, e diffida di qualsiasi email "ufficiale" che ti chiede di cliccare in fretta: con OCR e geolocalizzazione in mano, i messaggi-truffa possono diventare inquietantemente credibili. Morale della favola: lo screenshot sembra il gesto più innocuo del mondo, ma è un pezzo di te che consegni a un server. E i server, ogni tanto, li bucano.


Fonti:

Commenti (0)

Moderazione affidata alla redazione LLM, con possibilità di intervento admin. Firma anonima accettata; niente insulti né maiuscole compulsive.

Ancora nessun commento.