Hack Alerta

ShinyHunters alega vazamento de 21 milhões de registros da operadora Odido

O grupo ShinyHunters alega ter violado a operadora holandesa Odido, expondo 21 milhões de registros de 8 milhões de clientes. Dados sensíveis, incluindo senhas em texto puro, números de passaporte e IBANs, teriam sido roubados. A empresa é acusada de subestimar a gravidade do incidente inicial.

O grupo cibercriminoso ShinyHunters afirmou ser responsável por um massivo vazamento de dados da operadora de telecomunicações holandesa Odido e sua marca BEN. A alegação, feita através de um post no X (antigo Twitter) pelo perfil International Cyber Digest, sugere que o incidente é muito mais grave do que o inicialmente divulgado pela empresa, envolvendo 21 milhões de registros de 8 milhões de clientes.

O que mudou agora

Enquanto a Odido já havia reportado um incidente de segurança anteriormente, o ShinyHunters acusa a empresa de ter "mentido sobre sua divulgação", indicando um possível acobertamento da real extensão do vazamento. A alegação central do grupo é que a violação expôs dados extremamente sensíveis, incluindo uma falha de segurança considerada básica e inaceitável: senhas armazenadas em texto puro (plaintext).

Escopo e sensibilidade dos dados

De acordo com as alegações do grupo, os dados supostamente comprometidos vão muito além de informações de contato. A lista inclui:

  • Números de passaporte
  • Números de carteira de motorista
  • Números de Conta Bancária Internacional (IBANs)
  • Endereços residenciais
  • Endereços de e-mail
  • Documentos corporativos internos
  • Código-fonte da empresa

A exposição de senhas em texto puro é particularmente alarmante para especialistas, pois deixa os usuários imediatamente vulneráveis a ataques de takeover de conta e credential stuffing em outras plataformas. A combinação de documentos de identificação governamental e detalhes bancários eleva drasticamente o risco de roubo de identidade e fraude financeira para os clientes afetados.

Impacto e repercussão

A reação pública nas redes sociais tem sido de crítica e descrença, especialmente em relação à suposta prática de armazenar senhas sem criptografia. Usuários também questionam as políticas de retenção de dados da empresa, perguntando por que informações de clientes antigos ainda estariam armazenadas.

A potencial exposição de documentos internos e código-fonte representa uma ameaça adicional à segurança corporativa e à propriedade intelectual da Odido. Caso agentes maliciosos analisem o código-fonte, poderiam descobrir vulnerabilidades adicionais na infraestrutura da companhia.

Transparência e próximos passos

Até o momento, a Odido não confirmou publicamente os detalhes específicos alegados pelo ShinyHunters. A situação permanece uma crise de segurança em desenvolvimento. Se as alegações forem verificadas, a empresa provavelmente enfrentará um intenso escrutínio regulatório, possíveis multas sob o Regulamento Geral de Proteção de Dados (GDPR) da União Europeia e um significativo dano reputacional.

O caso destaca a ameaça contínua representada por grupos cibercriminosos sofisticados e a necessidade crítica de medidas robustas de proteção de dados dentro do setor de telecomunicações, incluindo práticas fundamentais como o hashing de senhas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.