Não foi só senha: os tokens são a chave que o invasor quer

By
Julia Francischini
September 24, 2026
•
5 min read
Compartilhe

A plataforma de compartilhamento de imagens Gyazo, da japonesa Helpfeel, confirmou um dos maiores vazamentos do ano: 23,62 milhões de registros de usuários e cerca de 490 milhões de metadados de imagem expostos após a exploração de uma falha em servidor. O incidente aconteceu em 11 de setembro, foi corrigido no dia seguinte e divulgado em 18 de setembro de 2026.

O número impressiona, mas não é o que mais preocupa quem entende de governança. Entre o que vazou não estavam só nomes, e-mails e hashes de senha. Vazaram IDs de sessão de login e tokens de integração com o X. E aí está a diferença que muda tudo: senha, você troca. Um token ativo é uma chave que continua abrindo aporta, sem pedir senha nem segundo fator.

O que vazou no Gyazo

O incidente expôs dois grandes conjuntos de dados:

• 23,62 milhões de registros de usuários: nomes e apelidos, e-mails, hashes de senha, IDs de usuário e dispositivo, IDs de sessãode login, tokens de integração com o X, e-mails de login via Google e dados deassinatura e cobrança.

• 490 milhões de metadados de imagem (a maior parte anterior a janeiro de 2019): IDs de imagem, IPs de upload, dados de localização EXIF, texto extraído por OCR, títulos e URLs de origem.

A Helpfeelcorrigiu a falha, tirou o Gyazo do ar temporariamente, bloqueou o acesso aos arquivos expostos e passou a notificar os usuários afetados, orientando a troca de senhas e de credenciais reutilizadas em outros serviços.

Senha é o menor dos problemas

Pense no que cada tipo de dado exige do atacante. Uma senha em hash ainda precisa ser quebrada. Uma senha trocada deixa de valer. E, mesmo com a senha em mãos, o MFA pode barrar o acesso.

Um ID de sessão válido não tem nenhum desses obstáculos. Ele é o equivalente digital de um "já estou logado". Com ele, o atacante pode sequestrar a sessão e entrar sem senha e, muitas vezes, sem passar pelo segundo fator. O token de integração com o X vai além: dá acesso a outro sistema em nome do usuário. Não é apenas uma credencial vazada. É uma credencial que continua funcionando.

Por que o token é a chave preferida do invasor

Sessões e tokens são valiosos por três motivos. São persistentes, porque valem até expirarem ou serem revogados, e quase ninguém os revoga. Contornam o MFA, porque representam uma autenticação que já aconteceu. E são discretos, porque ouso de um token parece tráfego legítimo, não uma invasão.

Some a isso as senhas reutilizadas. Quem usa a mesma senha do Gyazo no e-mail corporativo acabou de entregar a chave de outro sistema. E os tokens de integração ampliam o estrago para tudo que estava conectado à conta. Uma brecha em uma plataforma de prints vira porta de entrada para o ecossistema inteiro do usuário.

Governança de identidade vai além do login

O caso expõe um ponto cego comum. A maioria das empresas trata identidade como sinônimo de login: usuário, senha e MFA. Mas a identidade digital moderna inclui muito mais do que o momento de entrar.

Governar identidade de verdade significa cuidar de tudo o que concede acesso:

• Ciclo de vida dos tokens: emitir com prazo curto, rotacionar e, principalmente, revogar quando não são mais necessários.

• Inventário de integrações: saber quais aplicações de terceiros têm acesso e em nome de quem.

• Menor privilégio: para que um token comprometido enxergue o mínimo possível.

• Monitoramento de sessão: detectar o uso de uma credencial fora do padrão, em outro local ou horário.

• Revogação rápida: encerrar sessões e tokens no primeiro sinal de incidente, sem depender de o usuário trocar a senha.

Login é a portada frente. Sessões, tokens e integrações são as portas dos fundos. Proteger só a primeira é deixar a casa aberta pelo quintal.

E os metadados? Também são dados

Os 490 milhões de metadados não são um detalhe técnico. Localização EXIF revela onde a foto foi tirada. Texto extraído por OCR pode conter senhas, dados internos e informações confidenciais capturadas em prints. Sob a LGPD, metadado que permite identificar uma pessoa é dado pessoal, com a mesma proteção do resto. Prints corporativos vazados são vazamento de informação da empresa, não só do usuário.

O que fica para as empresas brasileiras

O Gyazo é uma plataforma estrangeira, mas a lição é universal e vale para qualquer empresa que emite tokens, mantém sessões e conecta integrações, ou seja, praticamente todas. A LGPD cobra notificação de incidente, controles de acesso demonstráveis e rastreabilidade. E a pergunta que o caso deixa não é se a sua empresa emite credenciais que sobrevivem à troca de senha, é se ela sabe revogá-las a tempo.

Como a Vennx atua

Levar a governança de identidade além do login não se sustenta em boa vontade e planilhas. Exige controle automatizado e contínuo. É nesse ponto que a Vennx atua:

• Oráculo. Monitoramento contínuo e trilha de auditoria de acessos e operações, com detecção de comportamentos fora do padrão, como o uso anômalo de uma sessão ou credencial.

• VAR (Vennx Access Radar). Revisão e automação da concessão e revogação de acessos e integrações, para que nenhuma credencial órfã continue válida depois de perder a função.

• SoD Discovery. Segregação de funções com IA, que limita o alcance de um acesso ou token comprometido e impede a concentração de poder.

É a lógica quesepara reagir de prevenir: controle e visibilidade antes do incidente, e não acorrida atrás dos tokens depois que eles já foram usados.

Conclusão

O vazamento do Gyazo vai ser lembrado pelo tamanho, mas o aprendizado está no tipo de dado. Senhas se trocam em minutos. Sessões e tokens ativos continuam abrindo portas até que alguém os revogue, e é justamente isso que o atacante procura.

Trocar a senhafecha uma porta. Governar a identidade fecha todas as que você nem sabia queestavam abertas.

Se um token da sua empresa vazasse hoje, você conseguiria revogá-lo antes que alguém o usasse?

Conheça o Oráculo, o VAR e o SoD Discovery e leve a governança de identidade além do login.

Fale com um especialista da Vennx.

‍

‍

Posts Relacionados

Informação de valor para construir o seu negócio.
Leia as últimas notícias em nosso blog.

Não foi só senha: os tokens são a chave que o invasor quer

No Gyazo vazaram tokens de sessão, não só senhas. Por que governança de identidade vai além do login.

Não foi só senha: os tokens são a chave que o invasor quer

No Gyazo vazaram tokens de sessão, não só senhas. Por que governança de identidade vai além do login.

315 bilhões de ataques: segurança virou governança de sobrevivência

315 bilhões de tentativas de ataque ao Brasil. Por que segurança virou governança de sobrevivência.

315 bilhões de ataques: segurança virou governança de sobrevivência

315 bilhões de tentativas de ataque ao Brasil. Por que segurança virou governança de sobrevivência.

Wirecard: quando todas as linhas de defesa contra a fraude falham ao mesmo tempo

A maior fraude corporativa da Alemanha passou por cinco linhas de defesa. O que ela ensina ao seu board.

Wirecard: quando todas as linhas de defesa contra a fraude falham ao mesmo tempo

A maior fraude corporativa da Alemanha passou por cinco linhas de defesa. O que ela ensina ao seu board.

Veja todas as postagens →

Acesse o Blog

Falar com um especialista Vennx
Falar com um especialista Vennx