Vazaram 23,6 milhões de contas de um serviço de capturas de tela — inclusive os tokens de login
Uma ferramenta de captura de tela usada informalmente em milhares de empresas teve 23,6 milhões de registros de usuários expostos: e-mails, senhas embaralhadas, tokens de integração e identificadores de sessão de login. Junto vieram 490 milhões de registros de metadados de imagens, com endereço de IP e localização.

O Gyazo é uma daquelas ferramentas que ninguém aprova formalmente e todo mundo usa: você aperta um atalho, seleciona um pedaço da tela e ela devolve um link pronto para colar no chat. Prático para explicar um erro ao colega, mostrar um relatório, registrar uma tela de sistema.
Em 11 de setembro, a plataforma — operada pela japonesa Helpfeel — sofreu um ataque pela exploração de uma falha em seu servidor. A empresa detectou no dia seguinte e comunicou o incidente.
O que vazou
Os números são grandes, mas o que importa é a qualidade do que saiu:
- 23,62 milhões de registros de usuários, com nome ou apelido, e-mail, senhas embaralhadas (hashes), identificadores de usuário e de dispositivo;
- identificadores de sessão de login — e é aqui que a coisa fica séria;
- tokens de integração com o X (antigo Twitter) e e-mails de login único do Google;
- detalhes de perfil e informações de assinatura;
- e 490 milhões de registros de metadados de imagens: identificadores, endereços de IP, localização extraída das fotos, texto reconhecido por leitura automática das imagens e os endereços de origem das capturas.

Por que sessão e token são piores que senha
Senha embaralhada exige trabalho para ser quebrada, e muda quando a pessoa troca. Identificador de sessão e token de integração são diferentes: eles valem por si, funcionam sem senha e, na maior parte dos serviços, passam por cima do segundo fator de autenticação — porque representam um login que já aconteceu.
Foi o mesmo mecanismo que vimos em outros casos recentes aqui: quem tem o token entra como se fosse você. É por isso que, em vazamento desse tipo, trocar a senha não basta; é preciso encerrar todas as sessões e revogar as integrações.
O detalhe que assusta mais na empresa
Volte àquela lista e repare nos metadados das imagens: texto reconhecido automaticamente e endereço de origem da captura.
Pense no que sua equipe recorta da tela num dia comum de trabalho: um relatório com números do mês, a tela de um sistema interno, uma planilha de clientes, uma conversa, um comprovante de pagamento, um endereço de sistema interno na barra do navegador. Se essas capturas foram para uma ferramenta de nuvem gratuita, o conteúdo delas saiu do perímetro da empresa muito antes deste incidente — o vazamento só tornou isso visível.
O que fazer
Para quem usa a ferramenta: 1. Troque a senha e, principalmente, encerre todas as sessões e revogue as integrações com X e Google. 2. Se usava a mesma senha em outro lugar, troque lá também. 3. Revise as capturas antigas armazenadas e apague o que for sensível.
Para a empresa, que é a parte que interessa à gestão: - Descubra o que a equipe usa. Captura de tela, conversor de PDF, compactador de arquivo, tradutor: as ferramentas gratuitas de apoio entram sem passar por ninguém e saem carregando conteúdo de trabalho. É o mesmo padrão do uso não autorizado de IA que tratamos aqui recentemente. - Ofereça alternativa. O Windows e o macOS têm captura de tela nativa, e as suítes corporativas têm compartilhamento próprio. Quando existe caminho oficial e conveniente, o improvisado perde a graça. - Lembre-se de quem responde. Pela LGPD, se dado pessoal de cliente ou funcionário estava naquela captura, a responsabilidade pelo tratamento continua sendo da empresa — não da ferramenta que o funcionário escolheu.
A conveniência de um atalho de teclado é real. A questão é que a nuvem do outro lado desse atalho também é, e ela acabou de mostrar o que guardava.
Fontes
- Gyazo / Helpfeel — comunicado oficial sobre o incidente de segurança: gyazo.com
- Lei nº 13.709/2018 (LGPD) — dever de segurança e comunicação de incidentes (arts. 46 a 48): planalto.gov.br
- Foto de capa: tela de login pedindo usuário e senha — Marco Verch, CC BY-SA 4.0, via Wikimedia Commons
- Segunda imagem: sala de servidores em data center — Hugo Bernard, CC BY-SA 3.0, via Wikimedia Commons
VKSECURITY


