O vazamento de dados do iFood levou meses para se tornar público. O incidente ocorreu em dezembro de 2025. A confirmação só veio em junho de 2026, depois que criminosos anunciaram a venda dos dados em fóruns da dark web. A empresa não saiu na frente da notícia. A notícia a empurrou. De acordo com reportagem do TecMundo, mais de um milhão de usuários tiveram nome, CPF, telefone e endereço expostos. O iFood confirmou que senhas e dados financeiros não estão no escopo. Veja a reportagem do TecMundo. Veja também o comunicado oficial do iFood. Mesmo assim, as informações expostas são suficientes para engenharia social, abertura de crédito indevida e phishing direcionado.
A vulnerabilidade foi do tipo IDOR, dentro do SIRA, o Sistema iFood de Resposta às Autoridades: um portal interno criado para atender requisições judiciais, administrativas e de vigilância sanitária. Um canal que nasceu para servir autoridades acabou expondo cidadãos comuns. Uma falha IDOR ocorre quando um sistema permite que alguém acesse dados de outra pessoa ao alterar um simples parâmetro, como um número de identificação. É uma das vulnerabilidades mais antigas do desenvolvimento web. Pesquisadores a documentam há décadas. Ela ainda aparece em sistemas de grandes empresas porque continua sendo subestimada em revisões de segurança.
Enquanto o iFood admite mais de um milhão de registros, um agente de ameaças identificado como “bacen” publicou no BreachForums uma alegação diferente: mais de 43 milhões de registros obtidos da plataforma, incluindo CPF, e-mail, telefone e supostas informações de pagamento. O hacker deu prazo até 10 de junho de 2026 para a empresa pagar um resgate, conforme o SC Media. Caso contrário, liberaria os dados em etapas. O iFood nega evidências de uma violação nessa escala. Pesquisadores de segurança, no entanto, apontam que os dois incidentes podem ser independentes, o que tornaria ambas as versões verdadeiras ao mesmo tempo. Atualização: o prazo dado pelo hacker expirou em 10 de junho sem confirmação pública de pagamento ou liberação dos dados prometidos.
A ANPD notificou o iFood para prestar esclarecimentos, conforme apurado pela CNN Brasil. A LGPD é clara: empresas devem comunicar incidentes com potencial de risco à autoridade e aos usuários em até três dias úteis. O iFood optou por não enviar alertas individuais aos afetados, argumentando que a ANPD dispensa a notificação quando o risco é avaliado como baixo. Especialistas contestam essa leitura: CPF exposto é risco concreto. É a chave que abre crédito, valida identidade e alimenta fraudes. A investigação da ANPD segue aberta e nenhuma multa foi anunciada. A LGPD prevê sanções de até 2% do faturamento bruto no Brasil, com limite de R$ 50 milhões por infração.
Algumas medidas valem adotar agora. Ative a verificação em duas etapas no aplicativo. Monitore seu CPF no Registrato do Banco Central para detectar crédito aberto indevidamente. Acesse o Registrato. Desconfie de qualquer contato que já saiba seu nome, endereço ou histórico de pedidos: esse é um sinal claro de engenharia social. E-mails e SMS que usam dados pessoais para parecer oficiais são técnicas comuns de phishing após vazamentos desse tipo.
O vazamento do iFood é sintomático. Empresas de todos os setores acumulam dados de clientes sem processos formais de proteção, sem saber como responder a incidentes no prazo legal nem como comunicar autoridades de forma adequada. Quando a falha aparece, a crise já está instalada. A ISO 27001 cobre exatamente esse terreno: controles técnicos, gestão de vulnerabilidades, resposta a incidentes e comunicação com partes afetadas. A ISO 27701 estende essa cobertura para privacidade de dados e conformidade com a LGPD. Juntas, essas normas endereçam o tipo de lacuna que tornou o caso iFood possível. Se sua empresa ainda não tem um plano formal de segurança e privacidade de dados, o momento de estruturar isso é antes do próximo incidente, não depois. A Promove implementa ISO 27001 e ISO 27701 e conduz avaliações com avaliadores certificados. Fale com a gente e entenda o que falta para sua empresa estar em conformidade.
Em 11 de março de 2026, Vasilios Syrakis recebeu o e-mail que muitos engenheiros sênior têm recebido: oito anos na Atlassian, infraestru...
Seja o primeiro a comentar!