Data Breach Alert by StockCake

Suposto vazamento no Instagram expõe dados de 17,5 milhões de usuários

Um suposto vazamento massivo de dados expôs informações de aproximadamente 17,5 milhões de contas do Instagram, com um banco de dados contendo nomes de usuário, endereços de e‑mail, números de telefone e parte de endereços físicos sendo negociado ativamente na dark web. Pesquisadores da Malwarebytes alertam que esse conjunto de dados deixa as vítimas altamente vulneráveis a roubo de identidade, phishing e outras formas de engenharia social, já que os registros incluem detalhes suficientes para ataques direcionados.​

Origem do vazamento e venda na dark web

De acordo com análises de fóruns clandestinos, o conjunto de dados foi anunciado por um vendedor que usa o codinome Subkek, que afirma ter coletado as informações nos últimos meses de 2024 por meio de scraping em APIs públicas e fontes regionais. Amostras divulgadas nos anúncios mostram combinações de nomes, e‑mails, números de telefone e dados de geolocalização parcial, o que reforça a credibilidade do material e explica o interesse de cibercriminosos em adquiri‑lo.​

Onda de resets de senha e tentativas de sequestro de contas

Após a divulgação da base, diversos usuários relataram o recebimento de notificações legítimas de redefinição de senha do Instagram, sinal de que invasores estão tentando assumir contas usando as informações vazadas. Especialistas alertam que o conhecimento do e‑mail e do número de telefone associados ao perfil permite a criação de campanhas de phishing altamente convencíveis, em que criminosos se passam por suporte do Instagram ou da Meta para enganar as vítimas no fluxo de recuperação de acesso.​

Riscos de phishing, engenharia social e SIM swapping

Embora não haja evidências de que senhas em texto claro façam parte do conjunto exposto, o volume de dados pessoais é suficiente para facilitar ataques de spear phishing, recuperação de contas por meio de engenharia social e, em alguns casos, tentativas de SIM swapping para interceptar códigos de autenticação. A combinação de e‑mail, telefone e metadados de localização também pode ser usada para montar perfis detalhados das vítimas, ampliando o risco de fraudes financeiras e golpes em outros serviços conectados.​ Procurada, a Meta, controladora do Instagram, negou a ocorrência de uma violação em seus sistemas e afirmou que as contas seguem seguras, atribuindo o problema a um bug que permitia o disparo indevido de e‑mails de redefinição de senha.