A plataforma brasileira de arrecadação online Vakinha se viu no centro de uma polêmica de segurança cibernética na última quinta-feira (23), após a divulgação de um anúncio em um fórum dedicado a atividades cibercriminosas. Nele, um usuário oferecia para venda uma vasta quantidade de dados cadastrais de clientes da empresa, alegando ter obtido aproximadamente 18 milhões de registros de um domínio administrativo no início deste mês de julho. Em resposta à repercussão, a Vakinha emitiu um comunicado oficial confirmando o incidente e prestando esclarecimentos sobre a natureza das informações comprometidas.
A Confirmação do Incidente e a Resposta da Plataforma
O incidente de segurança foi prontamente confirmado pela Vakinha, que, no entanto, buscou tranquilizar seus usuários e o público. Segundo o comunicado da empresa, o vazamento foi restrito a informações cadastrais básicas, assegurando que nenhum dado considerado sensível, como informações de pagamento ou senhas, foi exposto. A plataforma ressaltou que já notificou todas as autoridades competentes sobre o ocorrido e que, no momento, não há necessidade de qualquer ação específica por parte dos usuários.
Em declaração exclusiva ao TecMundo, Luiz Gheller, diretor da Vakinha, reforçou o compromisso da empresa com a segurança e a transparência. Ele afirmou que, desde o primeiro momento da identificação do ataque, todas as providências cabíveis foram tomadas para evitar danos aos clientes, destacando a postura proativa da plataforma. Gheller também reiterou o investimento contínuo em aprimoramento dos processos de segurança, uma responsabilidade que, segundo ele, norteia a atuação da Vakinha ao longo de seus 17 anos de história.
O Rastro do Ataque: Origem e Metodologia da Invasão
A origem do vazamento, conforme descrito pelo criminoso responsável, que se identificou pelo pseudônimo "vakinhaleak2026", remonta a um acesso não autorizado a uma conta administrativa do sistema da Vakinha. O criminoso alegou que os dados foram extraídos por meio dessa invasão, que teria ocorrido em 7 de julho, utilizando uma conta com altos privilégios de consulta. Ele afirmou ter coletado 18 milhões de registros, fornecendo uma amostra de 19 usuários e imagens do sistema invadido como prova.
Contudo, o diretor Luiz Gheller contestou o número de 18 milhões de registros. Ele explicou que esse montante não se refere a usuários únicos e foi provavelmente inflacionado pelo criminoso, uma vez que a Vakinha não possui tal volume de cadastros, e o total pode incluir dados duplicados. O número exato de usuários afetados ainda não foi confirmado publicamente pela empresa. Gheller também indicou que, embora o vetor inicial de ataque ainda esteja sob investigação, uma das principais hipóteses é o vazamento de credenciais por meio de um 'infostealer', um tipo de software malicioso projetado para roubar dados de acesso.
Detalhes dos Dados Expostos e Potenciais Riscos
A apuração do TecMundo, que obteve acesso a amostras do vazamento, corroborou que os dados expostos consistem majoritariamente em informações cadastrais e de contato. No entanto, a lista detalhada revela um escopo mais amplo que inclui o número de Cadastro de Pessoas Físicas (CPF) e campos relativos a movimentações financeiras. A estrutura completa do vazamento abrange os seguintes campos:
Nome completo, CPF, e-mail cadastrado, telefone informado, status do cadastro, data de criação do cadastro, saldo disponível para saque, valor líquido recebido e contribuições registradas.
Embora algumas dessas informações sejam consideradas comuns, a sua combinação e o contexto em que foram obtidas podem representar riscos significativos aos usuários. O acesso a dados como CPF e especialmente a informações sobre saldo disponível para saque cria oportunidades para cibercriminosos. A organização dos dados extraídos permite fácil filtragem e consulta, possibilitando que os invasores identifiquem usuários com fundos em suas contas e, em seguida, acessem todas as suas informações de contato.
Ameaças de Engenharia Social: O Perigo do Spear Phishing
A disponibilidade desses dados detalhados eleva o risco de fraudes sofisticadas, como o 'spear phishing'. Diferente do phishing genérico, essa modalidade de golpe é caracterizada pela personalização. Criminosos utilizam informações precisas e específicas, como valores financeiros que, em tese, apenas o titular da conta deveria conhecer, para conferir maior credibilidade às suas tentativas de enganar as vítimas por e-mail ou telefone. Essa abordagem aumenta consideravelmente as chances de sucesso do golpe.
É crucial notar que, enquanto o valor total arrecadado por campanhas na Vakinha é público, o saldo disponível para saque de um usuário, já com todos os descontos e taxas calculados, é uma informação estritamente privada. O acesso a esse dado, mesmo que o saldo na amostra pública do criminoso estivesse zerado para as vítimas selecionadas, evidencia o potencial de manipulação e o perigo que tais vazamentos representam para a segurança financeira e pessoal dos usuários.
Diante do cenário, a vigilância dos usuários é fundamental. É sempre recomendável desconfiar de comunicações inesperadas que solicitem informações pessoais ou financeiras, mesmo que pareçam autênticas e contenham dados específicos sobre você. Em caso de dúvida, o ideal é contatar a Vakinha diretamente pelos canais oficiais para verificar a autenticidade de qualquer comunicação.
Fonte: https://www.tecmundo.com.br