O grupo cibercriminoso ShinyHunters afirmou ser responsável por um massivo vazamento de dados da operadora de telecomunicações holandesa Odido e sua marca BEN. A alegação, feita através de um post no X (antigo Twitter) pelo perfil International Cyber Digest, sugere que o incidente é muito mais grave do que o inicialmente divulgado pela empresa, envolvendo 21 milhões de registros de 8 milhões de clientes.
O que mudou agora
Enquanto a Odido já havia reportado um incidente de segurança anteriormente, o ShinyHunters acusa a empresa de ter "mentido sobre sua divulgação", indicando um possível acobertamento da real extensão do vazamento. A alegação central do grupo é que a violação expôs dados extremamente sensíveis, incluindo uma falha de segurança considerada básica e inaceitável: senhas armazenadas em texto puro (plaintext).
Escopo e sensibilidade dos dados
De acordo com as alegações do grupo, os dados supostamente comprometidos vão muito além de informações de contato. A lista inclui:
- Números de passaporte
- Números de carteira de motorista
- Números de Conta Bancária Internacional (IBANs)
- Endereços residenciais
- Endereços de e-mail
- Documentos corporativos internos
- Código-fonte da empresa
A exposição de senhas em texto puro é particularmente alarmante para especialistas, pois deixa os usuários imediatamente vulneráveis a ataques de takeover de conta e credential stuffing em outras plataformas. A combinação de documentos de identificação governamental e detalhes bancários eleva drasticamente o risco de roubo de identidade e fraude financeira para os clientes afetados.
Impacto e repercussão
A reação pública nas redes sociais tem sido de crítica e descrença, especialmente em relação à suposta prática de armazenar senhas sem criptografia. Usuários também questionam as políticas de retenção de dados da empresa, perguntando por que informações de clientes antigos ainda estariam armazenadas.
A potencial exposição de documentos internos e código-fonte representa uma ameaça adicional à segurança corporativa e à propriedade intelectual da Odido. Caso agentes maliciosos analisem o código-fonte, poderiam descobrir vulnerabilidades adicionais na infraestrutura da companhia.
Transparência e próximos passos
Até o momento, a Odido não confirmou publicamente os detalhes específicos alegados pelo ShinyHunters. A situação permanece uma crise de segurança em desenvolvimento. Se as alegações forem verificadas, a empresa provavelmente enfrentará um intenso escrutínio regulatório, possíveis multas sob o Regulamento Geral de Proteção de Dados (GDPR) da União Europeia e um significativo dano reputacional.
O caso destaca a ameaça contínua representada por grupos cibercriminosos sofisticados e a necessidade crítica de medidas robustas de proteção de dados dentro do setor de telecomunicações, incluindo práticas fundamentais como o hashing de senhas.