As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Match Group, a empresa por trás de aplicativos de citações tão populares como Tinder, Match.com, OkCupid, Hinge e Meetic, confirmou que sofreu um incidente de segurança que derivou na sutração de dados de usuários. De acordo com as informações publicadas por pesquisadores e meios especializados, um grupo conhecido por filtrar informações, chamado ShinyHunters, lançou um arquivo comprimido de 1,7 GB que, segundo os atacantes, contém até 10 milhões de registros de usuários de várias plataformas do grupo, além de documentos internos.
A própria empresa explicou a meios que detectou acesso não autorizado e agiu para encerrar, e que a pesquisa continua com apoio de especialistas externos. O Match Group garante que não existem evidências de que tenham sido exfiltradas credenciais de início de sessão, dados financeiros ou comunicações privadas, e afirma que as pessoas afectadas estão a ser notificadas na medida em que corresponda. Você pode ler a cobertura técnica e as declarações em detalhes em BleepingComputer: BleepingComputer.

O que diferencia este incidente de uma filtração clássica é a via de acesso: os pesquisadores indicam que os atacantes obtiveram controle após comprometer uma conta SSO (single sign-on) gerida com Okta. Esse acesso serviu para extrair informações alojadas em ferramentas de análise de marketing e em repositórios na nuvem - especificamente foi mencionado a instância de AppsFlyer, Google Drive e Dropbox -, onde costumam ser armazenados tanto dados de rastreamento como documentos corporativos. O ataque fez parte de uma campanha mais ampla de vishing e suplantação que, segundo análise independentes, tentou enganar funcionários de mais de uma centena de organizações usando portais falsos e chamadas dirigidas; um resumo técnico dessa campanha pode ser consultado em SilentPush: SilentPush.
Os atacantes teriam empregado engenharia social sofisticada — incluindo vishing, chamadas que pretendem ser internas — e domínios que imitavam portais corporativos para convencer trabalhadores de que iniciassem sessão em interfaces maliciosas (referiu-se o domínio utilizado “matchinternal.com”). Esse método não explora uma falha técnica nos serviços de identidade, mas sim a confiança humana e a usabilidade de certos mecanismos de autenticação, o que o torna especialmente perigoso quando o objetivo é um SSO: uma vez comprometida uma credencial com privilégios, o acesso pode se espalhar a múltiplos serviços sem necessidade de romper outras defesas.
Do ponto de vista defensivo, especialistas em resposta a incidentes e assinaturas de segurança têm tempo alertando que as autenticações baseadas em notificações push ou SMS são vulneráveis a manipulação por engenharia social. Em palavras citadas pelos meios, especialistas como Charles Carmakal de Mandiant recomendam avançar para métodos de autenticação resistentes ao phishing, como as chaves físicas FIDO2 ou o uso de passkeys, que são muito mais difíceis de enganar com chamadas fraudulentas ou portais falsos. Você pode ler recomendações práticas sobre a evolução para MFA resistente ao phishing no blog de Okta, que também analisou como os kits de phishing se adaptam ao roteiro dos atacantes: Okta Threat Intelligence.
Tanto para empresas como para usuários finais há lições concretas. A nível corporativo, além de implantar mecanismos de MFA resistentes ao engano, convém aplicar políticas rigorosas de autorização de aplicativos, monitorar de forma proativa logs e atividade anómala em APIs, e restringir acessos desde proxies ou serviços de anonimização que costumam usar os atacantes. A nível individual, se você recebe uma chamada inesperada que lhe pede acesso a um portal interno ou confirmar um código, o recomendável é pendurar e verificar a comunicação por canais oficiais; alguns bancos e plataformas estão testando soluções para validar chamadas na própria app, uma medida emergente que já provam entidades como Monzo ou certas exchanges: Monzo e Crypto.com.

O tamanho e a exposição do Match Group agravam a preocupação pública: com centenas de milhões de downloads históricos e uma base ativa estimada em dezenas de milhões de usuários, qualquer incidente que afete suas plataformas tem um alcance potencial muito amplo e pode expor dados pessoais e metadados de comportamento que são sensíveis ao seu caráter íntimo. Embora a empresa diga que a maior parte do filtrado seria informação de seguimento mais do que PII em massa, não deixa de ser um lembrete de que os dados associados à vida afetiva e social das pessoas requerem tratamento especialmente cauteloso.
Este fosso torna a realidade tecnológica e humana visível: as protecções técnicas melhoram ano após ano, mas os atacantes investem em táticas de persuasão. A combinação de melhores ferramentas de autenticação, políticas de controlo de acesso mais rigorosas e formação contínua em engenharia social para o pessoal É a melhor defesa prática contra este tipo de intrusões. Enquanto isso, usuários e responsáveis pela segurança devem permanecer alertas, revisar notificações oficiais e seguir as comunicações que o Match Group e os provedores de identidade publiquem à medida que a pesquisa avança.
Para ampliar detalhes técnicos e seguimentos do caso, a cobertura especializada continua sendo atualizada em meios como BleepingComputer ( ver artigo) e em blogs de empresas de segurança e fornecedores de identidade que analisam táticas de vishing e recomendações de mitigação ( Okta, SilentPush).
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...

Campanha de npm instala RedC2 4.0 ao importar pacotes maliciosos
Pesquisadores em cibersegurança encontraram uma campanha de pacotes maliciosos no ecossistema npm que, à primeira vista, proporcionam utilitários de calendário e cálculo, mas na...