O Duc App, serviço de transferência de dinheiro da fintech canadense Duales, expôs mais de 360 mil arquivos contendo carteiras de habilitação, passaportes e selfies de verificação de identidade (KYC) em um servidor Amazon acessível a qualquer pessoa com um navegador, sem senha e sem criptografia. Os dados estavam sendo acumulados desde setembro de 2020.
Raio-X da exposição
| Item | Detalhe |
|---|---|
| Arquivos expostos | 360.000+ |
| Tipos de dados | Passaportes, CNHs, selfies de KYC, planilhas com nomes, endereços e transações |
| Período de acúmulo | Setembro de 2020 até abril de 2026 |
| Proteção | Nenhuma: sem senha, sem criptografia |
| Status | Corrigido após alerta do TechCrunch |
Fonte: TechCrunch
Servidor com endereço previsível e sem verificação
O pesquisador de segurança Anurag Sen, da CyPeace, descobriu que o servidor da Amazon listava publicamente todo seu conteúdo, acessível por um endereço web fácil de adivinhar. Os arquivos incluíam documentos de governo enviados por usuários para verificação de identidade, além de planilhas com nomes, endereços residenciais e detalhes de transações. O app, voltado para remessas internacionais incluindo Cuba, acumula mais de 100 mil downloads no Google Play.
O CEO da Duales, Henry Martinez González, afirmou que os dados estavam em um “site de staging” usado para testes, mas não explicou por que informações reais de clientes estavam no mesmo ambiente. A empresa também não confirmou se possui logs para determinar quantas pessoas acessaram os dados. No setor financeiro, falhas similares de exposição de dados de clientes já atingiram o Lloyds, que expôs dados de 448 mil clientes após falha em app.








