Imagem de destaque

Escrito por: Promove Soluções

Quando: 19 de junho de 2026

O vazamento do iFood expôs dados de mais de um milhão de usuários. A vulnerabilidade que permitiu isso é mais comum do que parece

O vazamento de dados do iFood levou meses para se tornar público. O incidente ocorreu em dezembro de 2025. A confirmação só veio em junho de 2026, depois que criminosos anunciaram a venda dos dados em fóruns da dark web. A empresa não saiu na frente da notícia. A notícia a empurrou. De acordo com reportagem do TecMundo, mais de um milhão de usuários tiveram nome, CPF, telefone e endereço expostos. O iFood confirmou que senhas e dados financeiros não estão no escopo. Veja a reportagem do TecMundo. Veja também o comunicado oficial do iFood. Mesmo assim, as informações expostas são suficientes para engenharia social, abertura de crédito indevida e phishing direcionado.

A falha estava em um sistema que deveria ser seguro por definição

A vulnerabilidade foi do tipo IDOR, dentro do SIRA, o Sistema iFood de Resposta às Autoridades: um portal interno criado para atender requisições judiciais, administrativas e de vigilância sanitária. Um canal que nasceu para servir autoridades acabou expondo cidadãos comuns. Uma falha IDOR ocorre quando um sistema permite que alguém acesse dados de outra pessoa ao alterar um simples parâmetro, como um número de identificação. É uma das vulnerabilidades mais antigas do desenvolvimento web. Pesquisadores a documentam há décadas. Ela ainda aparece em sistemas de grandes empresas porque continua sendo subestimada em revisões de segurança.

A versão dos hackers aponta para uma escala muito maior

Enquanto o iFood admite mais de um milhão de registros, um agente de ameaças identificado como “bacen” publicou no BreachForums uma alegação diferente: mais de 43 milhões de registros obtidos da plataforma, incluindo CPF, e-mail, telefone e supostas informações de pagamento. O hacker deu prazo até 10 de junho de 2026 para a empresa pagar um resgate, conforme o SC Media. Caso contrário, liberaria os dados em etapas. O iFood nega evidências de uma violação nessa escala. Pesquisadores de segurança, no entanto, apontam que os dois incidentes podem ser independentes, o que tornaria ambas as versões verdadeiras ao mesmo tempo. Atualização: o prazo dado pelo hacker expirou em 10 de junho sem confirmação pública de pagamento ou liberação dos dados prometidos.

O vazamento de dados iFood e a resposta da ANPD: prazo da LGPD não foi respeitado

A ANPD notificou o iFood para prestar esclarecimentos, conforme apurado pela CNN Brasil. A LGPD é clara: empresas devem comunicar incidentes com potencial de risco à autoridade e aos usuários em até três dias úteis. O iFood optou por não enviar alertas individuais aos afetados, argumentando que a ANPD dispensa a notificação quando o risco é avaliado como baixo. Especialistas contestam essa leitura: CPF exposto é risco concreto. É a chave que abre crédito, valida identidade e alimenta fraudes. A investigação da ANPD segue aberta e nenhuma multa foi anunciada. A LGPD prevê sanções de até 2% do faturamento bruto no Brasil, com limite de R$ 50 milhões por infração.

Vazamento de dados iFood: como proteger seus dados agora

Algumas medidas valem adotar agora. Ative a verificação em duas etapas no aplicativo. Monitore seu CPF no Registrato do Banco Central para detectar crédito aberto indevidamente. Acesse o Registrato. Desconfie de qualquer contato que já saiba seu nome, endereço ou histórico de pedidos: esse é um sinal claro de engenharia social. E-mails e SMS que usam dados pessoais para parecer oficiais são técnicas comuns de phishing após vazamentos desse tipo.

O que esse caso ensina sobre segurança e privacidade de dados

O vazamento do iFood é sintomático. Empresas de todos os setores acumulam dados de clientes sem processos formais de proteção, sem saber como responder a incidentes no prazo legal nem como comunicar autoridades de forma adequada. Quando a falha aparece, a crise já está instalada. A ISO 27001 cobre exatamente esse terreno: controles técnicos, gestão de vulnerabilidades, resposta a incidentes e comunicação com partes afetadas. A ISO 27701 estende essa cobertura para privacidade de dados e conformidade com a LGPD. Juntas, essas normas endereçam o tipo de lacuna que tornou o caso iFood possível. Se sua empresa ainda não tem um plano formal de segurança e privacidade de dados, o momento de estruturar isso é antes do próximo incidente, não depois. A Promove implementa ISO 27001 e ISO 27701 e conduz avaliações com avaliadores certificados. Fale com a gente e entenda o que falta para sua empresa estar em conformidade.

Promove Soluções

A Promove é reconhecida por ter consultores de referência no Brasil e no mundo. Oferecemos serviços especializados de consultoria para fábricas de software, com foco na Implementação de Cultura Ágil, conformidade com normas ISO, LGPD, e modelos de qualidade CMMI e MPS.

Comentários

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Seja o primeiro a comentar!


Matérias Semelhantes

Inteligência Artificial
16 de julho, 2026

CMMI AIM: o framework para maturidade em inteligência artificial

Ler artigo
Segurança da Informação
19 de junho, 2026

O vazamento do iFood expôs dados de mais de um milhão de usuários. A vulnerabilidade que permitiu isso é mais comum do que parece

O vazamento de dados do iFood levou meses para se tornar público. O incidente ocorreu em dezembro de 2025. A confirmação só veio em junho de 2026, depois que cri...
Ler artigo
Inteligência Artificial
3 de junho, 2026

Um engenheiro demitido, 1 milhão de views e o conhecimento que a IA não consegue copiar

Em 11 de março de 2026, Vasilios Syrakis recebeu o e-mail que muitos engenheiros sênior têm recebido: oito anos na Atlassian, infraestru...

Ler artigo