Alerta de segurança

    Fuga de dados no Gyazo: o que aconteceu e o que devem fazer os utilizadores

    A Helpfeel comunicou a 16 de setembro de 2026 um acesso não autorizado ao Gyazo, ocorrido a 11 de setembro. Foram divulgados cerca de 23,62 milhões de registos de utilizadores e metadados de imagens. A empresa pede a alteração das palavras-passe.

    Por Rui Matos · Especialista em Cibersegurança
    Publicado a 21 de setembro de 2026 · Atualizado a 21 de setembro de 2026 · Incidente de 11 de setembro de 2026
    Ilustração editorial: base de dados aberta com um cadeado partido e miniaturas de imagens a dispersar-se.
    Ilustração editorial da CiberProteção. Não contém dados nem imagens do incidente.

    O que é o Gyazo

    O Gyazo é um serviço de captura e partilha de imagens, muito usado para partilhar rapidamente capturas de ecrã através de um link. É propriedade da empresa japonesa Helpfeel Inc., que fornece também os serviços Helpfeel e Cosense.

    Cronologia do incidente

    Segundo o comunicado oficial da Helpfeel, a 11 de setembro de 2026 um terceiro explorou uma vulnerabilidade no servidor de upload de imagens do Gyazo e conseguiu acesso não autorizado aos sistemas. Nessa noite foi detetada atividade suspeita e, na madrugada de 12 de setembro, a empresa bloqueou os acessos identificados e corrigiu a vulnerabilidade.

    A 14 de setembro a investigação confirmou que houve divulgação não autorizada de informação e foram tomadas medidas de precaução, incluindo a suspensão da entrega de imagens. A 15 de setembro a empresa reportou o caso à autoridade japonesa de proteção de dados. O comunicado público foi divulgado a 16 de setembro de 2026 e descreve o que estava confirmado nessa data. A investigação forense continua em curso.

    As datas acima são as do incidente e do comunicado oficial; a data de publicação deste artigo é a que consta no topo da página.

    Que informação foi divulgada

    A Helpfeel confirma a divulgação não autorizada de cerca de 23,62 milhões de registos com dados relacionados com utilizadores. É importante ler este número com rigor: são registos, não pessoas confirmadas. O próprio comunicado indica que o total inclui contas anónimas, sem endereço de email associado, e que a empresa continua a apurar quantas pessoas viram efetivamente os seus dados pessoais divulgados.

    Segundo a lista publicada, os dados podem incluir nome ou alcunha introduzidos pelo utilizador, endereço de email, hash da palavra-passe, identificador de utilizador, identificador de dispositivo, identificador de sessão, token de ligação ao X (antigo Twitter) quando existente, endereço de email associado ao início de sessão com Google, informação de perfil, idioma, datas de registo e do último início de sessão, plano de subscrição, estado de faturação e estatísticas de utilização. A empresa sublinha que o tipo e a extensão dos dados variam de utilizador para utilizador — ou seja, não significa que todos estes elementos tenham sido expostos para todas as contas. A Helpfeel afirma que não foram divulgados dados de pagamento, incluindo números de cartão de crédito.

    Palavras-passe: o que significa "hash"

    O comunicado refere hashes de palavras-passe, não palavras-passe em texto simples. Um hash é o resultado de uma transformação matemática irreversível da palavra-passe: o serviço guarda essa impressão digital em vez da palavra-passe original.

    Isso não torna o problema inofensivo. Consoante a técnica usada e a força da palavra-passe, alguém com o hash pode tentar adivinhar a palavra-passe original testando enormes quantidades de hipóteses. Palavras-passe curtas, comuns ou reutilizadas são as mais vulneráveis a esse tipo de tentativa. O comunicado indica que a empresa analisou as informações de autenticação envolvidas e já aplicou medidas, incluindo invalidações e restrições.

    Metadados de imagens e privacidade

    A Helpfeel confirma ainda a divulgação de cerca de 490 milhões de registos de metadados associados sobretudo a imagens registadas até janeiro de 2019, correspondentes a cerca de 14,4% dos dados relativos a imagens, mais metadados de aproximadamente 2,4 milhões de imagens obtidos separadamente através de filtros específicos.

    Estes metadados podem incluir o identificador da imagem (usado para construir o endereço da imagem), o endereço IP de origem do upload, o User-Agent, dados de localização EXIF quando existentes na imagem, texto extraído da imagem por reconhecimento ótico, o título da imagem, o endereço de origem e o hash da frase-passe de imagens privadas.

    A distinção é relevante: metadados não são as imagens. No entanto, a empresa reconhece que a informação divulgada permite construir endereços de imagens e que um terceiro poderia por essa via aceder a imagens; por isso desativou temporariamente a visualização de parte das imagens. Confirma também que o terceiro obteve uma lista que identifica imagens privadas e que não pode excluir a hipótese de algumas terem sido vistas. Até à data do comunicado, não foi confirmada perda de dados de imagem.

    O que a empresa pede aos utilizadores

    A Helpfeel pede a todos os utilizadores do Gyazo que alterem a palavra-passe e que alterem também as palavras-passe de outros serviços onde usem a mesma palavra-passe ou uma semelhante. Pede ainda atenção a emails, mensagens e outros contactos suspeitos relacionados com o incidente.

    A empresa afirma que vai notificar por email os utilizadores potencialmente afetados e, no caso de contas anónimas sem contacto registado, através da própria interface do Gyazo.

    Cuidado com as mensagens de seguimento

    Depois de uma fuga de dados noticiada, é frequente surgirem mensagens que se aproveitam do caso: emails que dizem confirmar se a sua conta foi afetada, páginas que pedem o início de sessão para "verificar" o estado da conta, ou contactos que pedem pagamentos. Altere a palavra-passe entrando no serviço pela via habitual, nunca por links recebidos, e não use ferramentas de verificação que peçam a sua palavra-passe.

    Privacidade de quem partilha capturas de ecrã

    Esta secção é uma reflexão da nossa redação e não decorre de conclusões do comunicado. Capturas de ecrã contêm muitas vezes mais do que aquilo que queremos mostrar: endereços de email, nomes, números de encomenda, saldos, separadores abertos. Serviços que geram links de partilha tornam esse conteúdo acessível a quem tiver o endereço.

    Vale a pena rever o que tem guardado em serviços deste tipo, apagar o que já não é necessário e, no futuro, recortar a imagem antes de partilhar.

    Vítimas em Portugal

    Não existe qualquer informação oficial sobre utilizadores afetados em Portugal e não afirmamos que existam. O Gyazo é um serviço internacional, pelo que qualquer pessoa com conta pode estar abrangida, independentemente do país.

    Quem é afetado

    Utilizadores do Gyazo a nível mundial, incluindo contas anónimas sem email registado. A Helpfeel indica que o tipo e a extensão dos dados variam consoante o utilizador.

    O que está confirmado

    A Helpfeel confirma acesso não autorizado a 11 de setembro de 2026, a divulgação de cerca de 23,62 milhões de registos de utilizadores e de cerca de 490 milhões de registos de metadados de imagens, e que não foram divulgados dados de pagamento. Pede a todos os utilizadores que alterem a palavra-passe.

    O que ainda é incerto

    A investigação continua em curso. Não está determinado o número real de pessoas cujos dados pessoais foram divulgados, nem se imagens privadas chegaram a ser visualizadas. Não há informação sobre utilizadores afetados em Portugal.

    O que fazer agora

    1. Altere a palavra-passe do Gyazo entrando diretamente no serviço.
    2. Altere a palavra-passe de qualquer outro serviço onde use a mesma ou uma semelhante.
    3. Ative a autenticação em dois passos nas contas de email e nas mais sensíveis.
    4. Reveja as imagens guardadas no Gyazo e apague o que já não precisa.
    5. Desconfie de mensagens que digam confirmar se a sua conta foi afetada.
    6. Verifique se o seu email aparece em fugas de dados conhecidas.

    Fontes

    Guias relacionados

    Encontraste um erro ou tens informação adicional? Envia-nos uma correção.