A plataforma de arrecadação online Vakinha confirmou recentemente um incidente de segurança que resultou no vazamento de dados cadastrais de seus usuários. As informações foram anunciadas para venda em um fórum cibercriminoso, gerando preocupação sobre a privacidade e a segurança das contas.
Em comunicado oficial, a empresa esclareceu que o incidente afetou exclusivamente informações cadastrais, garantindo que dados sensíveis, meios de pagamento ou senhas de acesso não foram comprometidos. A Vakinha também informou ter notificado as autoridades competentes e assegurou que nenhuma ação imediata é necessária por parte dos usuários afetados.
Detalhes do incidente e a origem do acesso indevido
O anúncio do vazamento em um fórum de cibercriminosos indicava que milhões de registros teriam sido extraídos de um domínio administrativo da plataforma em um período recente. O responsável pela publicação alegou ter acessado os dados por meio de uma conta administrativa, que geralmente possui altos privilégios de consulta, permitindo a extração automatizada de informações.
A plataforma, no entanto, contestou o volume de registros alegado pelo criminoso, afirmando que o número não corresponde à sua base de usuários únicos e pode incluir dados duplicados, sendo, portanto, inflacionado. A empresa investiga a origem do ataque, com uma das principais hipóteses sendo o vazamento de credenciais por meio de um tipo de vírus conhecido como ladrão de dados.
Informações expostas e os riscos de golpes direcionados
A análise das amostras do vazamento revelou que as informações expostas incluem dados cadastrais e de contato, como nome completo, CPF, e-mail e telefone. Além disso, foram identificados campos relacionados ao status do cadastro, data de criação, saldo disponível para saque e valor líquido recebido, bem como contribuições registradas.
Embora a empresa classifique essas informações como cadastrais, seu conjunto pode oferecer riscos significativos aos usuários. Criminosos poderiam, por exemplo, tentar aplicar golpes de extorsão, especialmente contra usuários que possuam saldo disponível para saque na plataforma. A organização dos dados facilita a filtragem e consulta, permitindo que cibercriminosos identifiquem potenciais vítimas com informações financeiras específicas.
Uma modalidade de golpe que se beneficia desse tipo de vazamento é o spear phishing. Diferente do phishing genérico, o spear phishing utiliza informações precisas e detalhadas sobre a vítima, obtidas em fases de preparo, para criar mensagens mais convincentes e direcionadas. Essa abordagem aumenta as chances de sucesso, pois o golpista pode citar valores financeiros ou detalhes que, em tese, apenas o titular dos dados deveria conhecer, conferindo maior credibilidade à fraude.
Distinção entre dados cadastrais e informações sensíveis
A Vakinha enfatizou que o incidente não expôs dados sensíveis ou senhas, diferenciando-os das informações cadastrais. Essa distinção é crucial e está amparada pela Lei Geral de Proteção de Dados (LGPD), que estabelece regras específicas para a proteção de diferentes categorias de informações.
Dados sensíveis são aqueles que, em caso de exposição, podem gerar um nível maior de risco aos usuários, pois revelam aspectos íntimos e potencialmente discriminatórios. Incluem informações sobre origem racial ou étnica, crenças religiosas, opiniões políticas, filiação sindical, dados genéticos e biométricos, além de registros relacionados à saúde ou à vida sexual. A proteção reforçada desses dados visa prevenir discriminações e abusos.
As responsabilidades da plataforma diante da legislação de proteção de dados
Como controladora de dados pessoais de seus usuários, a Vakinha está sujeita às obrigações da LGPD. A lei exige que as empresas adotem medidas técnicas e administrativas robustas para proteger os dados pessoais contra acessos não autorizados e vazamentos. A plataforma afirmou ter tomado todas as providências necessárias em conformidade com a legislação.
Em casos de incidentes de segurança, a LGPD determina que o controlador comunique a ocorrência à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados, especialmente se houver risco ou dano relevante. A Vakinha confirmou ter notificado a ANPD e outras autoridades, além de ter publicado uma nota pública em seu site para informar os usuários. A empresa mantém equipes especializadas em segurança da informação e direito digital acompanhando o caso, buscando garantir a adequação de suas práticas de segurança e a responsabilização, conforme previsto na LGPD. Para mais informações sobre proteção de dados, consulte a fonte oficial.





