França: invasão de serviço da La Poste expõe endereços de 22 milhões de pessoas

11.10.2026 4 min 7

Um atacante entrou no Maileva, o serviço de correio online do grupo postal francês La Poste, e chegou a uma base de dados com os nomes e as moradas postais de cerca de 22 milhões de pessoas. O número vem de uma notificação de violação de dados que a Docaposte, a subsidiária da La Poste que gere o Maileva, redigiu a 5 de outubro e que o portal francês FrenchBreaches divulgou a 9 de outubro. A maioria dessas pessoas nunca usou o Maileva: limitou-se a receber uma carta que uma empresa ou um organismo público enviou através dele.

Das "cartas falsas" ao vazamento de dados

As empresas usam o Maileva para enviar, a partir do computador, cartas, correio registado, recibos de vencimento e faturas; a plataforma imprime-os e expede-os. A 23 de setembro, às 7h, o serviço foi desligado para todos os clientes. Na altura, o Maileva disse aos clientes que tinha detetado "tentativas de acesso não autorizado por parte de um cibercriminoso" com o objetivo de enviar cartas de forma ilegítima, que bloqueara as contas envolvidas e apresentara queixa. O serviço voltou a 29 de setembro, e a Docaposte falou de "um incidente de cibersegurança".

A notificação de 5 de outubro, redigida pelo encarregado de proteção de dados da Docaposte, vai mais longe. Segundo o FrenchBreaches, refere que um atacante externo explorou uma falha numa aplicação e obteve acesso não autorizado aos sistemas de produção do Maileva. A cronologia que apresenta:

  • 9 de setembro: primeira atividade suspeita;
  • 16 e 17 de setembro: a intrusão é detetada;
  • 23 de setembro: o serviço é desligado e a CNIL, a autoridade francesa de proteção de dados, é notificada na mesma noite;
  • 28 de setembro: começa um reinício gradual.

O que ficou exposto

A base de dados a que o atacante teve acesso regista 39 milhões de cartas. Depois de retiradas as pessoas que receberam várias, o Maileva estima 22 milhões de indivíduos, com registos que recuam até dez anos consoante o cliente. Para elas, a notificação enumera o sexo, o nome próprio, o apelido e a morada postal.

Para os clientes empresariais há mais: nomes, credenciais de acesso e endereços de e-mail dos utilizadores da plataforma, e os nomes dos ficheiros carregados, que podem sugerir o assunto de uma carta mesmo sem o respetivo conteúdo. Uma segunda parte do incidente atingiu o OpenCell, a ferramenta de faturação, que guardava valores de faturas, contactos de faturação e os IBAN das empresas clientes. Esses dados bancários pertencem aos clientes empresariais do Maileva, não aos 22 milhões de destinatários.

Várias questões continuam por esclarecer. A notificação não confirma que o conteúdo das cartas ou os anexos tenham sido consultados ou copiados, e não diz quantos dados saíram de facto do sistema. Nenhum dado foi alterado ou apagado, e as investigações ainda decorriam a 5 de outubro.

A que estar atento

Nomes e moradas são exatamente o que é preciso para burlas em papel convincentes: uma carta que parece vir de um banco, de uma seguradora ou de um serviço público. Os clientes empresariais enfrentam a clássica fraude de faturas, em que um "fornecedor" anuncia novos dados bancários. No final de setembro foram postos à venda os dados de 1,43 milhões de associados da Federação Francesa de Caminhadas, e estes ficheiros são muitas vezes cruzados.

  • Desconfie de qualquer carta que peça um pagamento, um número de cartão ou um telefonema para um número desconhecido, mesmo que traga um logótipo familiar.
  • Antes de pagar uma fatura com dados bancários alterados, ligue ao fornecedor para um número que já tenha, não para o que vem impresso na carta.
  • Se a sua empresa usa o Maileva, mude as palavras-passe das contas, ative a autenticação de dois fatores onde estiver disponível e avise quem trata dos pagamentos a fornecedores.

Não há forma de verificar se consta da base de dados: o Maileva não publicou nenhuma ferramenta de consulta, e uma carta suspeita não prova que os seus dados vieram deste vazamento.

françala postemailevadocapostefuga de dadosdados pessoaisburlaphishingibancnilcibersegurança

Leia também