Um vazamento de dados no sistema do Instituto Nacional do Seguro Social (INSS) atingiu 2,8 milhões de Cadastros de Pessoas Físicas (CPFs), informou a Dataprev nesta terça-feira (26), em Brasília. Segundo a estatal, responsável pelo processamento de informações da Previdência Social, cerca de 98% dos dados acessados pertenciam a pessoas já falecidas, mas aproximadamente 52 mil segurados vivos tiveram informações expostas.
Os números foram apresentados durante reunião do Conselho Nacional da Previdência Social (CNPS) e superam a estimativa inicial mencionada por técnicos do INSS, de cerca de 2 milhões de registros afetados.
Quais dados foram acessados indevidamente
De acordo com a Dataprev, os acessos indevidos envolveram CPFs e datas de nascimento de segurados. A empresa explicou que um mesmo CPF pode ter sido consultado mais de uma vez, o que ajuda a explicar o volume elevado de acessos registrados.
A estatal afirmou que não houve liberação indevida de benefícios nem contratação automática de empréstimos consignados.
Falha no Meu INSS e correção
A investigação preliminar aponta que o incidente ocorreu por causa de uma falha no aplicativo Meu INSS. Segundo Edmar dos Santos Ferreira Junior, representante da Dataprev no CNPS, uma área que deveria exigir login estava acessível sem autenticação. “Era uma consulta que estava dentro de uma interface logada, mas ela aceitava uma resposta para quando você estivesse em um ambiente público”, afirmou. Segundo ele, o incidente durou apenas um dia.
A Dataprev informou que o erro foi corrigido assim que identificado e que desenvolve novas barreiras de segurança para impedir consultas simultâneas em massa. “Como medida de proteção adicional, a Dataprev implementou novos controles de segurança com limites de acesso”, informou a estatal.
Em nota, o INSS declarou que a concessão de benefícios possui diferentes etapas de validação e segurança e que tem reforçado controles internos para oferecer maior segurança à análise dos benefícios.
Quando o caso foi identificado e reação
O vazamento foi identificado em 22 de abril, mas tornou-se público apenas na semana passada. Segundo Dataprev e INSS, a Autoridade Nacional de Proteção de Dados (ANPD) foi acionada logo após a descoberta do problema.
O caso levantou preocupação entre especialistas em segurança digital devido à quantidade de dados expostos. Embora o governo afirme que não houve concessão irregular de benefícios, especialistas alertam que as informações vazadas podem ser usadas em golpes e fraudes financeiras.
Histórico de falhas
Segundo o relato, essa não é a primeira falha de segurança envolvendo sistemas do INSS. Em 2024, o instituto confirmou outro incidente que expôs informações sigilosas de aposentados e beneficiários de programas assistenciais.
Fonte: Agência Brasil. Texto reescrito com base na publicação original.