skyticket, do Japão, diz que 14,6 milhões de registros de clientes podem ter vazado
A Adventure Inc., empresa japonesa por trás do comparador e site de reservas de passagens aéreas skyticket, anunciou em 9 de outubro que até cerca de 14,64 milhões de registros de clientes podem ter vazado depois de uma invasão aos seus sistemas. Cerca de 4,13 milhões deles incluem uma senha de acesso, armazenada como hash. A empresa revelou de uma só vez três incidentes distintos: uma invasão de servidor, um acesso a um sistema interno que guardava dados bancários para reembolsos e uma página de reservas de ônibus que qualquer pessoa podia abrir sem fazer login.
Três incidentes em um único comunicado
O maior começou em 2 de outubro. Durante três dias, os invasores abusaram de parte das funções de administração do skyticket e as usaram para chegar a outros servidores e a dados guardados na nuvem. A Adventure descobriu a invasão em 5 de outubro. Os registros em risco contêm nomes (inclusive a grafia usada nos passaportes), datas de nascimento, e-mails, telefones, CEPs e endereços residenciais, os nomes de quem pagou por transferência bancária e as senhas em forma de hash. A Adventure afirma que números de passaporte não foram levados e que não armazena números de cartão nem imagens de passaportes.
A segunda invasão ocorreu em 20 de setembro por meio de uma vulnerabilidade no sistema de gestão empresarial do skyticket e foi percebida em 28 de setembro. Ela expôs cerca de 17.780 registros usados em reembolsos, com nomes, telefones e dados bancários completos: banco, agência, tipo de conta, número da conta e titular. A empresa os contabiliza por pessoa, com duplicidades incluídas, e diz que a investigação continua. Confirmou um login não autorizado na conta de um membro, ligado a este incidente.
O terceiro problema foi uma falha de projeto, e não um ataque. De 3 de agosto a 1º de outubro, a página de confirmação das reservas de ônibus podia ser vista sem login. Cerca de 12.000 reservas ficaram expostas, com nomes, idades, datas de nascimento, dados de contato, valores pagos, trajetos e pontos de embarque, além de nomes, idades e gêneros dos outros passageiros.
Como a empresa reagiu
A Adventure suspendeu os pagamentos com cartões salvos por volta das 18h de 7 de outubro e começou a enviar e-mails aos clientes afetados em 8 de outubro. Ela pede que os usuários troquem as senhas e verifiquem o histórico de reservas e as faturas do cartão. O Security Measures Lab, site japonês de notícias de segurança, relatou que um usuário que tentou trocar a senha depois de receber o aviso viu um erro de servidor e não conseguiu concluir. A Adventure ainda descreve o vazamento principal como possível, e não confirmado.
O que os clientes do skyticket devem fazer
- Troque a senha em todos os lugares em que a usou. Um hash atrasa os invasores, mas não os impede de quebrar offline senhas curtas ou comuns. Se a mesma senha protege seu e-mail ou outra loja, troque-a primeiro lá.
- Ative a verificação em duas etapas no seu e-mail e em outras contas importantes. Nosso guia simples dos códigos de dois fatores explica quais tipos realmente ajudam.
- Desconfie de mensagens sobre viagens e reembolsos. Se os dados foram levados, os golpistas têm nomes reais, telefones e, em alguns casos, detalhes de reservas. Uma ligação ou SMS sobre um «reembolso do seu voo» que peça dados do cartão ou do banco deve ser conferido abrindo você mesmo o site do skyticket.
- Acompanhe sua conta bancária. A própria Adventure orienta os clientes a ficarem atentos a depósitos inesperados e a conferir as faturas do cartão.
Para as 17.780 pessoas cujos dados bancários de reembolso foram expostos, o número da conta sozinho não permite que ninguém saque dinheiro, mas dá aos golpistas um detalhe convincente para uma ligação que diz vir do banco ou do skyticket.