CPF e endereço: falha em site da Vivo expõe dados de 24 milhões de clientes
Publicado em 06/11/2019 , por Helton Simões Gomes
Furo de segurança que expunha milhões de brasileiros estava presente na página Meu Vivo
Uma falha em um site da empresa de telecomunicação Vivo expôs as informações pessoais de pelo menos 24 milhões de clientes. O problema foi descoberto pelo grupo de pesquisadores de segurança Whitehat Brasil, que busca identificar brechas em sites que dispõem de grandes bases de dados.
Reportado inicialmente pelo Olhar Digital e confirmado por Tilt, o furo de segurança que expunha milhões de brasileiros estava presente na página "Meu Vivo".
É por meio dela que clientes acessam seu perfil e podem ver detalhes dos serviços prestados pela empresa —internet, telefonia fixa, celular ou TV paga. O site saiu do ar no início da tarde desta terça-feira (5), provavelmente para corrigir o problema.
Até então, era possível obter as seguintes informações de clientes da Vivo: endereço, telefone e celular, data de nascimento, CPF e nome da mãe. A Vivo informa que está apurando o caso e que "revisa constantemente as políticas e os procedimentos de segurança".
Tilt conversou com um dos pesquisadores da Whitehat Brasil, que preferiu não se identificar. Ele classificou o erro encontrado na página da Vivo como "tosco" e "bem besta".
Disse ainda que descobriu o erro quase que sem querer. Como sabe que qualquer plataforma está sujeita a falhas que podem deixar dados de clientes expostos, ele testa a segurança de serviços dos quais é cliente. Foi o caso da Vivo. Como o sistema já está fora do ar, é possível descrever como a brecha foi encontrada.
O pesquisador usa um programa que registra os dados enviados a um servidor e aqueles que são mandados de volta. Após inserir login e senha no site da Vivo, ele recebeu uma URL, que correspondia ao endereço do seu perfil na Vivo, e um "token", uma sequência de números que serve como chave segura e deveria ser única.
O problema foi que esse token não era único. Bastava trocar o último número da URL e usar o mesmo token para ter acesso à conta de outro cliente. Ele conta que isso funcionou quase que ininterruptamente entre os números 1 mil e 25 milhões.
"É um erro bem besta, bem fácil de achar e provavelmente alguém já estava usando há muito tempo e com maldade. É muito simples. Você só precisa logar no site e já consegue ter acesso a qualquer outra conta. Não precisa hackear, fazer nada. É muito tosco."
Para mostrar que a falha estava ativa, o programa criou um site que mostrava os dados capturados. Tilt viu as informações de um dos perfis, provenientes de uma cliente de Minas Gerais.
Essa página parou de funcionar porque o serviço da Vivo que o alimentava entrou em manutenção. O grupo que descobriu a falha é o mesmo que já havia revelado em outubro uma brecha no site do Detran do Rio Grande do Norte, que deixou expostas as informações pessoais de 70 milhões de pessoas, incluindo as de personalidades como o apresentador Luciano Huck e o youtuber Whindersson Nunes, e de pessoas influentes, como o presidente Jair Bolsonaro, e os empresários Eike Batista e Edir Macedo.
O Brasil já possui uma lei que obriga empresas a protegerem os dados pessoais de seus consumidores: a LGPD (Lei Geral de Proteção de Dados Pessoais). Ela só passa a valor em agosto de 2020.
A partir desta data, companhias que não assegurarem a integridade das informações que armazenam poderão ser punidas por vazamentos como os da Vivo. As sanções variam de processos administrativos a multas que podem chegar a 2% do faturamento da infratora, limitada a R$ 50 milhões.
Ainda que a LGPD seja encarada por especialistas como um avanço, já há um projeto de lei pedindo que seus efeitos sejam prorrogados porque algumas companhias não conseguiriam se adaptar em tão pouco tempo. A LGPD foi sancionada pelo ex-presidente Michel Temer em dezembro de 2018.
Fonte: Folha Online - 05/11/2019
Notícias
- 27/11/2024 68,1 milhões de consumidores estavam inadimplentes em outubro
- Inflação já é uma realidade
- Bancos pressionam governo por revisão do teto de juros do empréstimo consignado do INSS
- Black Friday 2024: veja quais são os direitos do consumidor para a data
- Gastos do Bolsa Família aumentaram 47,1% em 2023, aponta IBGE
- TJDFT mantém indenização por cobranças indevidas e assédio telefônico a consumidor
- Um em cada três proprietários de imóveis enfrenta dificuldades para definir preço de venda ou aluguel
Perguntas e Respostas
- Quanto tempo o nome fica cadastrado no SPC, SERASA e SCPC?
- A consulta ao SPC, SERASA ou SCPC é gratuita?
- Saiba quais os bens não podem ser penhorados para pagar dívidas
- Após quantos dias de atraso o credor pode inserir o nome do consumidor no SPC ou SERASA?
- Protesto de dívida prescrita é ilegal e dá direito a indenização por danos morais
- Como consultar SPC, SERASA ou SCPC?
- ACORDO - Em caso de acordo, após o pagamento da primeira parcela o credor é obrigado a tirar o nome do devedor dos cadastros de SPC e SERASA ou pode mantê-lo cadastrado até o pagamento da última parcela?
- CHEQUE – Não encontro à pessoa para qual passei um cheque que voltou por falta de fundos. O que posso fazer para pagar este cheque e regularizar minha situação?
- Problemas com dívidas? Dicas para você não entrar em desespero
- PROTESTO - Qual o prazo para o protesto de um cheque, nota promissória ou duplicata? O protesto renova o prazo de prescrição ou de inscrição no SPC e SERASA?
- O que o consumidor pode fazer quando seu nome continua incluído na SERASA ou no SPC após o pagamento de uma dívida ou depois de 5 anos?
- Cartão de Crédito: Procedimentos em caso de perda, roubo ou clonagem
- Posso ser preso por dívidas ?
- SPC e SERASA, como saber se seu nome está inscrito?
- Acordo – Paga a primeira parcela nome deve ser excluído dos cadastros negativos (SPC, SERASA, etc)