Um servidor de armazenamento hospedado na Amazon e sem proteção por senha deixou à mostra informações pessoais de possivelmente centenas de milhares de usuários do Duc App, serviço de transferência de dinheiro da fintech canadense Duales, sediada em Toronto.
A falha foi corrigida na terça-feira (2) depois que a TechCrunch alertou o presidente-executivo da empresa, Henry Martinez González, sobre o problema. O servidor listava publicamente seu conteúdo e armazenava os arquivos sem qualquer tipo de criptografia.
O pesquisador de segurança Anurag Sen, da CyPeace, descobriu a exposição no início da semana e procurou a TechCrunch para identificar o responsável. Segundo Sen, bastava conhecer o endereço do armazenamento para visualizar e baixar os dados pelo navegador.
O servidor exibia mais de 360 mil arquivos que continham documentos oficiais usados em processos de verificação de identidade (KYC), como carteiras de motorista, passaportes e selfies enviadas pelos próprios clientes. Pastas amostradas continham dezenas de milhares de imagens desses documentos.
Os arquivos datam de setembro de 2020 e eram atualizados diariamente. Entre eles havia planilhas com nomes, endereços residenciais e detalhes de transações, incluindo datas e valores.
Em resposta por e-mail, Martinez González afirmou que o material estava em um “site de testes”, sem explicar por que dados de clientes estavam acessíveis publicamente. O executivo disse que “todas as proteções estão em vigor” e que a empresa está notificando as partes competentes, mas não esclareceu se dispõe de registros capazes de indicar quantas pessoas acessaram o conteúdo.

Imagem: Internet
Após o contato da reportagem, os arquivos foram bloqueados; porém, a listagem dos itens armazenados continuou visível por algum tempo. O site do Duc App ficou temporariamente fora do ar na quinta-feira (4), exibindo mensagem de erro de gateway.
O Escritório do Comissário de Privacidade do Canadá informou ter solicitado mais informações à Duales para avaliar os próximos passos.
Disponível para Android, o Duc App registra mais de 100 mil downloads na Google Play Store e permite envio de dinheiro para usuários no Canadá, em Cuba e em outros países.
Com informações de TechCrunch







