Servidor aberto expõe carteiras de motorista e passaportes de usuários do aplicativo de remessas Duc

Um servidor de armazenamento hospedado na Amazon e sem proteção por senha deixou à mostra informações pessoais de possivelmente centenas de milhares de usuários do Duc App, serviço de transferência de dinheiro da fintech canadense Duales, sediada em Toronto.

A falha foi corrigida na terça-feira (2) depois que a TechCrunch alertou o presidente-executivo da empresa, Henry Martinez González, sobre o problema. O servidor listava publicamente seu conteúdo e armazenava os arquivos sem qualquer tipo de criptografia.

O pesquisador de segurança Anurag Sen, da CyPeace, descobriu a exposição no início da semana e procurou a TechCrunch para identificar o responsável. Segundo Sen, bastava conhecer o endereço do armazenamento para visualizar e baixar os dados pelo navegador.

O servidor exibia mais de 360 mil arquivos que continham documentos oficiais usados em processos de verificação de identidade (KYC), como carteiras de motorista, passaportes e selfies enviadas pelos próprios clientes. Pastas amostradas continham dezenas de milhares de imagens desses documentos.

Os arquivos datam de setembro de 2020 e eram atualizados diariamente. Entre eles havia planilhas com nomes, endereços residenciais e detalhes de transações, incluindo datas e valores.

Em resposta por e-mail, Martinez González afirmou que o material estava em um “site de testes”, sem explicar por que dados de clientes estavam acessíveis publicamente. O executivo disse que “todas as proteções estão em vigor” e que a empresa está notificando as partes competentes, mas não esclareceu se dispõe de registros capazes de indicar quantas pessoas acessaram o conteúdo.

Servidor aberto expõe carteiras de motorista e passaportes de usuários do aplicativo de remessas Duc - Imagem do artigo original

Imagem: Internet

Após o contato da reportagem, os arquivos foram bloqueados; porém, a listagem dos itens armazenados continuou visível por algum tempo. O site do Duc App ficou temporariamente fora do ar na quinta-feira (4), exibindo mensagem de erro de gateway.

O Escritório do Comissário de Privacidade do Canadá informou ter solicitado mais informações à Duales para avaliar os próximos passos.

Disponível para Android, o Duc App registra mais de 100 mil downloads na Google Play Store e permite envio de dinheiro para usuários no Canadá, em Cuba e em outros países.

Com informações de TechCrunch

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Notícias Recentes

Compartilhe como preferir

Copiar Link
WhatsApp
Facebook
Email