fraudedigital.com
Radar / Bugs / FD-2026-149
risco altoBUG2022-06-16 · 2 min de leitura
0

Mais um vazamento no Brasil: banco de dados exposto continha milhares de selfies com documento de identidade

Resumo executivo

A Group-IB descobriu um servidor público mal configurado contendo um arquivo com mais de 20 mil selfies de documentos de identidade de cidadãos brasileiros, além de scripts de coleta de dados e ferramentas de tunelamento. O material ficou exposto por cerca de dois meses, e o servidor foi derrubado poucas horas depois da notificação às autoridades brasileiras.

Este caso documentado pela Group-IB é um exemplo típico de exposição de dados por má configuração de infraestrutura, e não de um ataque direcionado — mas o resultado prático é o mesmo: dados extremamente sensíveis ficaram acessíveis publicamente para qualquer pessoa que soubesse onde procurar. O achado central foi um arquivo compactado hospedado em um servidor nos EUA, contendo mais de 20 mil selfies de brasileiros segurando seus documentos de identidade — o tipo de material usado exatamente para os processos de verificação de identidade (KYC) de bancos, fintechs e corretoras.

O diretório também continha scripts de coleta de dados e ferramentas de tunelamento web, sugerindo que o material poderia ter sido reunido por meio de alguma operação de scraping ou phishing prévia, embora a origem exata da coleta não tenha sido detalhada no relatório. O arquivo permaneceu acessível por cerca de dois meses até ser identificado pela unidade de Threat Intelligence da Group-IB durante varreduras rotineiras do espaço de IP público em busca de infraestrutura mal exposta.

O risco decorrente desse tipo de vazamento é direto e severo: selfies com documento são justamente o material que fraudadores usam para burlar processos de verificação biométrica e abertura de contas em nome de terceiros (contas laranja), além de permitir roubo de identidade, extorsão e phishing altamente direcionado usando dados reais e verificáveis da vítima.

Após a notificação, a resposta foi rápida — o servidor saiu do ar em poucas horas — o que mostra a importância de canais de disclosure responsável e de monitoramento contínuo de exposição de dados por empresas de threat intelligence. Para quem foi exposto, a recomendação prática é redobrar a atenção a tentativas de abertura de conta ou crédito em seu nome, e para empresas que lidam com KYC, o caso reforça a necessidade de auditar constantemente onde e como documentos biométricos de clientes são armazenados e transmitidos por terceiros na cadeia de verificação.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.