A plataforma de arrecadação Vakinha confirmou que sofreu um incidente de segurança depois que um anúncio em um fórum cibercriminoso ofereceu à venda dados de clientes. O autor da publicação afirmou ter extraído cerca de 18 milhões de registros a partir de um acesso a um domínio administrativo, e a empresa divulgou comunicado reconhecendo o acesso não autorizado a informações cadastrais.

Segundo o Vakinha, apenas dados de cadastro e contato foram afetados; não houve exposição de senhas, meios de pagamento ou informações sensíveis. A empresa informou que notificou as autoridades competentes e que, por ora, não é necessária qualquer ação por parte dos usuários.

Como teria ocorrido o vazamento

Na mensagem publicada pelo atacante, que se identificou como “vakinhaleak2026”, consta que a extração ocorreu em 07/07/2026 por meio de acesso a uma conta administrativa do sistema. A postagem incluiu uma amostra com dados de 19 usuários e imagens do painel restrito como suposta prova.

O diretor do Vakinha, Luiz Gheller, disse à reportagem que o número de 18 milhões divulgado pelo criminoso não corresponde a usuários únicos e pode ter sido inflacionado, incluindo registros duplicados. A companhia não confirmou até o momento a quantidade oficial de cadastros afetados.

Sobre o vetor do ataque, a empresa informou que ainda não há confirmação, mas que uma das hipóteses em análise é que credenciais tenham sido vazadas por meio de um infostealer, tipo de malware especializado em roubar informações.

Quais dados constam na amostra

O levantamento apurado pela reportagem e as informações divulgadas pela plataforma indicam que o conjunto de dados vazados inclui, entre outros campos:

  • Nome completo;
  • CPF;
  • E-mail;
  • Telefone;
  • Status do cadastro;
  • Data de criação do cadastro;
  • Saldo disponível para saque;
  • Valor líquido recebido;
  • Contribuições registradas.

Embora não envolvam dados sensíveis conforme a definição da LGPD, esses registros podem ser usados para tentativas de extorsão ou ataques direcionados (spear phishing), especialmente contra contas que possuam saldo para saque. Na amostra pública, contudo, o campo de saldo disponível apareceu zerado para todas as contas mostradas, o que pode indicar problema na extração ou apenas que os exemplares não tinham valores a receber.

07/07/2026: Vakinha confirma vazamento de dados cadastrais após anúncio de 18 milhões de registros

Imagem: Divulgação

Obrigações legais e medidas adotadas

O Vakinha informou que comunicou a Autoridade Nacional de Proteção de Dados (ANPD) e demais autoridades competentes, e que equipes especializadas em segurança da informação e direito digital acompanham o caso. A empresa afirmou ter tomado providências desde a detecção do incidente, informada no comunicado como ocorrida em 14 de julho, para conter o acesso indevido.

Como controladora de dados, a plataforma está sujeita às exigências da LGPD, que prevê adoção de medidas técnicas e administrativas, dever de notificação e possibilidade de sanções em caso de falhas comprovadas, incluindo multas calculadas sobre o faturamento e outras penalidades previstas na legislação.





Para reduzir riscos, o Vakinha recomenda que usuários fiquem atentos a contatos suspeitos, não compartilhem senhas ou códigos de autenticação e verifiquem remetentes e links antes de clicar. A empresa também reforçou o compromisso com a revisão dos processos de segurança.

A investigação sobre a extensão exata do vazamento e o vetor inicial segue em andamento.

Com informações de Tecmundo