O vazamento de dados de segurados do Instituto Nacional do Seguro Social (INSS) atingiu a marca de 2,8 milhões de CPFs expostos, conforme confirmou a Dataprev, empresa estatal de tecnologia responsável pelo gerenciamento das informações de aposentados e pensionistas. Desse total, impressionantes 98% pertenciam a pessoas já falecidas, embora um mesmo CPF tenha sido consultado mais de uma vez durante o incidente. Além disso, cerca de 52 mil cidadãos vivos tiveram suas datas de nascimento indevidamente acessadas na falha de segurança ocorrida em abril deste ano.
Os números foram divulgados por Edmar dos Santos Ferreira Junior, representante da Dataprev durante a reunião do Conselho Nacional da Previdência Social nesta terça-feira (26). O volume de dados comprometidos é superior ao estimado inicialmente quando o caso veio a público na semana passada: na ocasião, técnicos do INSS haviam informado que aproximadamente 2 milhões de segurados teriam sido afetados. A correção para cima acendeu alertas sobre a real dimensão do problema e a qualidade dos protocolos de auditoria interna.
Falha de autenticação no Meu INSS abriu brecha para consultas externas
Embora as causas precisas do incidente ainda estejam sob investigação, Ferreira Junior afirmou que foi identificada uma vulnerabilidade específica em um endpoint de consulta do sistema Meu INSS. O problema residia no fato de que aquela funcionalidade, projetada para operar exclusivamente dentro de um ambiente autenticado — ou seja, após o login do usuário —, estava, na prática, aceitando requisições externas sem qualquer verificação de identidade. “Era uma consulta que estava dentro de uma interface logada, mas ela aceitava uma resposta para quando você tivesse em um ambiente público”, explicou o representante, esclarecendo que a janela de exposição durou um único dia.
Como a brecha foi descoberta e corrigida
O erro foi identificado em abril e, segundo a Dataprev, corrigido imediatamente após a detecção. O sistema, que deveria exigir autenticação por login e senha ou outro fator de validação, estava acessível sem essa etapa de segurança, permitindo que uma consulta supostamente protegida pudesse ser disparada a partir de qualquer máquina na internet. A natureza da falha sugere que a requisição era processada sem verificar se o solicitante possuía uma sessão válida, algo que configura uma falha clássica de controle de acesso — um dos erros mais graves e evitáveis em segurança de aplicações web.
No momento, a empresa está desenvolvendo uma atualização dos sistemas que visa restringir a consulta a um único CPF por usuário por vez, medida que busca impedir varreduras automatizadas em massa. Ainda assim, o incidente levanta questões mais amplas sobre a arquitetura de segurança dos serviços digitais do governo brasileiro e a capacidade de resposta a incidentes.
O que causou o vazamento de 2,8 milhões de CPFs no Meu INSS?
A causa direta do vazamento foi uma configuração incorreta de permissões em uma consulta de serviço do Meu INSS. Essa consulta, que deveria estar disponível apenas para usuários autenticados, permaneceu acessível sem autenticação durante um dia. Isso permitiu que um agente externo realizasse consultas em lote, extraindo dados como CPF e data de nascimento. A Dataprev confirmou que o erro já foi corrigido e que novas salvaguardas estão sendo implementadas para evitar repetições. O grosso dos CPFs expostos (98%) pertencia a pessoas falecidas, o que reduz o risco para os vivos, mas não elimina a gravidade do incidente — especialmente para as cerca de 52 mil pessoas que tiveram seus dados pessoais efetivamente vazados.
Impacto real para segurados vivos e falecidos
Entre os 2,8 milhões de CPFs consultados indevidamente, a grande maioria refere-se a segurados já falecidos. Isso ameniza, em parte, os danos potenciais para a população viva, mas não exclui riscos de fraudes envolvendo dados de pessoas falecidas — prática conhecida como “fraude do morto”, na qual criminosos usam CPFs de falecidos para abrir contas ou obter crédito. Já os 52 mil vivos com data de nascimento exposta estão em uma situação mais delicada: combinada com o CPF, a data de nascimento é uma peça fundamental para a construção de perfis em golpes de engenharia social e roubo de identidade. A Dataprev não confirmou se outros dados como endereço, telefone ou renda foram comprometidos, limitando a exposição informada ao CPF e à data de nascimento.
Medidas corretivas e o que esperar do sistema Meu INSS
A Dataprev afirma que, após a correção emergencial, está trabalhando em uma atualização estrutural que impedirá consultas múltiplas ao mesmo CPF. A ideia é que, a partir de agora, apenas um usuário por vez possa pesquisar determinado CPF, dificultando ataques automatizados que dependem da varredura de lotes de números. Embora a medida seja bem-vinda, ela não resolve o problema de fundo: a aplicação precisa ser projetada com controles de acesso desde a concepção, e não depender de correções reativas após incidentes. O ocorrido com o Meu INSS serve como um alerta para todos os sistemas de grande escala que tratam dados sensíveis — uma falha de configuração que dura apenas um dia pode expor milhões de registros, especialmente quando auditores e ferramentas de monitoramento não detectam a anomalia em tempo real.
O episódio reforça a necessidade de transparência nas comunicações e de investimento contínuo em segurança ofensiva e defensiva no setor público. Enquanto a Dataprev busca conter os danos e implementar barreiras técnicas, o cidadão comum deve permanecer atento a tentativas de golpe que utilizem os dados vazados, especialmente os 52 mil que tiveram a data de nascimento exposta. A recomendação é monitorar extratos e relatórios de crédito com mais frequência e desconfiar de contatos não solicitados que utilizem informações pessoais como prova de legitimidade.
