88 fugas em verificadores de identidade: 2,15 mil milhões de registos

26.08.2026 5 min 3

Cada vez mais sites pedem que prove quem é, carregando uma foto do passaporte ou uma selfie ao vivo. Uma nova contagem mostra o quão mal isso corre. Só em fugas de dados dos serviços de verificação de identidade, os investigadores contaram 88 incidentes desde 2011, que expuseram 2,15 mil milhões de registos confirmados, com mais 4,54 mil milhões reivindicados por atacantes e vendedores. O incómodo: uma palavra-passe pode ser reposta, o seu rosto e o seu passaporte não - e é justamente o que estes serviços recolhem.

O que dizem os números

A cronologia foi compilada por investigadores da Mysterium VPN e relatada pela Security Affairs. Não se trata de logins comuns. Em 41 dos 88 incidentes, quase metade, o que vazou foi o próprio material de origem: digitalizações de documentos, selfies de verificação, impressões digitais e modelos biométricos completos. E o ritmo acelera: 37 das fugas, cerca de 42 por cento, ocorreram entre janeiro de 2024 e agosto de 2026, precisamente quando os controlos obrigatórios de identidade e idade se espalhavam pela web.

  • 88 fugas em serviços de verificação de identidade desde 2011.
  • 2,15 mil milhões de registos confirmados, mais outros 4,54 mil milhões reivindicados por atacantes.
  • 41 de 88 incidentes expuseram documentos reais e biometria, não apenas pares de e-mail e palavra-passe.
  • 42 por cento dos incidentes caíram no último ano e meio, com o crescimento das exigências de verificação.

Os intermediários que nunca escolheu

Quando uma app pede o seu documento, costuma entregar a tarefa a um verificador externo de que nunca ouviu falar e em quem nunca aceitou confiar. Os mesmos nomes repetem-se na cronologia: entre eles AU10TIX, IDMerit, Sumsub, Persona e inVOID. Um deixou um acesso administrativo aberto durante meses; outro, cerca de mil milhões de registos numa base de dados desprotegida. Por trás de cada uma destas empresas estão dezenas de apps populares, por isso um único descuido derrama os documentos de pessoas que nem sabiam que o fornecedor existia.

Porque é pior do que uma palavra-passe vazada

Uma palavra-passe roubada é um incómodo: muda-se e segue-se em frente. Uma digitalização de passaporte e uma selfie de verificação vazadas são permanentes. O mesmo rosto e o mesmo documento são reutilizados em cada serviço que depois pede verificação, pelo que uma só fuga pode alimentar durante anos a fraude de identidade, os roubos de conta e os deepfakes. Como dizem os investigadores, o muro a que é obrigado a entregar o documento é exatamente tão vulnerável como tudo o resto na internet.

O que significa para a verificação de idade

É o argumento mais forte contra transformar a web aberta num posto de controlo de documentos. As leis que exigem provar a idade fazem passar cada utilizador por estes estrangulamentos, e cada estrangulamento é um pote de mel de rostos e documentos. Para ver a que velocidade se espalha esta exigência, mantemos uma lista atualizada dos países que proíbem ou limitam as redes sociais a menores. Quantos mais sítios pedem o seu documento, mais cópias acabam em bases que não pode auditar.

Importante: um rosto não se revoga depois de uma fuga. Antes de carregar um passaporte ou uma selfie, pergunte se o serviço precisa mesmo disso, prefira opções que estimem a idade sem guardar o documento e fique atento aos avisos de fuga de qualquer verificador que tenha usado. A verdadeira solução aqui é política, não um botão que possa ativar.
Posso simplesmente evitar estes controlos?
Às vezes. Onde um serviço oferecer uma estimativa de idade respeitadora da privacidade que não guarde o documento, prefira-a. Mas onde a verificação é obrigatória, muitas vezes não resta senão entregar um documento - e é precisamente por isso que o risco sistémico importa.
Uma VPN protege-me disto?
Deste risco específico não. Uma VPN esconde o seu IP e cifra a ligação, mas depois de carregar o passaporte numa empresa de verificação, uma VPN não pode proteger a base de dados dela. Ajuda contra o rastreio e no acesso, não contra um fornecedor invadido depois de ter entregado os documentos.
O meu documento talvez já esteja numa destas fugas. E agora?
Parta do princípio de que pode ser usado contra si. Ative a autenticação de dois fatores nas contas importantes, desconfie de chamadas ou mensagens que citem os seus dados reais e vigie contas bancárias e públicas. Ao contrário de uma palavra-passe, o documento não se roda, por isso a defesa é a vigilância.
Os controlos respeitadores da privacidade são seguros?
Mais seguros, se estimarem mesmo a idade ou a validade sem conservar a digitalização e a selfie. O perigo neste relatório é a retenção: os serviços que guardam os documentos de origem tornam-se os potes de mel. Os métodos que verificam e apagam de imediato reduzem o alvo.

age verificationdata breachidentity verificationAU10TIXSumsubPersonaIDMeritbiometricsprivacy

Leia também