A autoridade italiana de proteção de dados pessoais, conhecida como Garante, impôs uma multa de 1.715.600 euros à operadora de telefonia WINDTRE por graves deficiências em seus sistemas de segurança, que permitiram dois acessos não autorizados e a exposição de dados pessoais de mais de 365 mil clientes. Este caso, revelado publicamente em julho de 2026, mostra como falhas na gestão de credenciais de acesso e certificados digitais podem abrir portas para ataques que comprometem a privacidade de grandes volumes de informações sensíveis. Ao longo deste artigo, vamos analisar passo a passo o que aconteceu, as razões por trás das vulnerabilidades e as lições práticas que empresas e usuários podem extrair para evitar problemas semelhantes no futuro.

Como os hackers conseguiram acessar os sistemas da WINDTRE

Os incidentes começaram quando hackers utilizaram técnicas de engenharia social, ou seja, manipulação psicológica para obter informações ou acessos confidenciais, fingindo ser técnicos de suporte da própria empresa para convencer funcionários de dois pontos de venda a conceder acesso remoto aos dispositivos corporativos. No primeiro caso, notificado em 20 de fevereiro de 2025, foram realizadas apenas 66 consultas à base de dados de clientes, afetando cerca de 23 pessoas. Já o segundo incidente, reportado em 28 de fevereiro de 2025, foi muito mais extenso, envolvendo quase 2 milhões de solicitações automáticas em uma lógica de enumeração, que é um método automatizado de testar múltiplas combinações para acessar dados, e permitiu o acesso aos dados de 365.048 clientes.

A magnitude do segundo ataque torna claro que os sistemas não estavam preparados para bloquear padrões de tráfego suspeitos, como milhares de requisições em sequência. Os dados expostos incluíam informações cadastrais e de contato dos clientes, e para um subconjunto de 41.359 deles, também detalhes de pagamento como boletos postais, IBAN, números de cartão de crédito parcialmente ocultos e datas de validade, embora os números completos das cartões não tenham sido expostos. A combinação desses dados cria riscos adicionais, pois pode facilitar novos ataques de engenharia social contra os próprios clientes, já que informações pessoais e de pagamento podem ser usadas para ganhar confiança em contatos fraudulentos.

As falhas estruturais que o Garante identificou

O Garante constatou que a WINDTRE não gerenciava adequadamente as credenciais de acesso e os certificados digitais, o que permitiu que os atacantes obtivessem todos os fatores de autenticação necessários para invadir os sistemas. Além disso, as verificações de segurança realizadas pela empresa não detectaram vulnerabilidades que seriam identificadas com avaliações mais aprofundadas, indicando uma insuficiência nos controles preventivos aplicados. Se as medidas de proteção fossem adequadas desde o início, então o sucesso da engenharia social teria sido mais difícil de alcançar; senão, as deficiências tornaram possível o acesso aos sistemas e a exfiltração dos dados.

A autoridade concluiu que houve violação dos princípios de integridade e confidencialidade dos dados, bem como dos deveres de segurança previstos no GDPR, o Regulamento Geral sobre a Proteção de Dados da União Europeia que exige que as empresas implementem medidas técnicas e organizacionais apropriadas para proteger informações pessoais contra acessos não autorizados. A investigação foi iniciada após as próprias notificações da empresa em fevereiro de 2025, e o regulador considerou que controles mais rigorosos teriam evitado os incidentes.

O que a WINDTRE fez após descobrir os vazamentos

Imediatamente após os incidentes, a WINDTRE bloqueou as credenciais comprometidas, revogou os certificados digitais, emitiu alertas de segurança e comunicou os fatos aos clientes afetados por meio de anúncios públicos e SMS. Posteriormente, a empresa adotou medidas adicionais como o fortalecimento de CAPTCHA para impedir bots automatizados, limitação de taxa em APIs secundárias, bloqueio de user agents automatizados via WAF, adição de fator de autenticação extra, reset massivo de senhas, treinamentos para equipes, simulações de ataques e a substituição do suporte por telefone por chat integrado. Essas ações demonstram uma resposta reativa importante, mas a autoridade considerou que mais era necessário para prevenir recorrências futuras.

Embora a WINDTRE tenha argumentado que o ataque se deveu principalmente a erro humano e não a vulnerabilidades estruturais, tendo inclusive denunciado o caso à autoridade judicial e iniciado um grupo de trabalho interno, o Garante identificou carências que vão além do fator humano, como a ausência de ferramentas seguras para gestão de senhas nos pontos de venda e proteção insuficiente das APIs. A empresa recusou-se a comentar publicamente sobre a multa, conforme reportado pelas fontes.

As ordens específicas do Garante para a operadora

Além da multa, o Garante determinou que a WINDTRE adote sistemas seguros para a custódia de certificados, como soluções criptografadas ou módulos de hardware, introduza gerenciadores de senhas para os pontos de venda e fortaleça os procedimentos para emissão, distribuição, renovação e revogação de credenciais e certificados. A empresa deve comunicar as iniciativas adotadas ao Garante dentro de 30 dias a partir da decisão de 14 de maio de 2026. A sanção representa apenas 0,04% do faturamento da companhia e 1% da multa máxima teoricamente aplicável, levando em conta a notificação tempestiva dos incidentes, as medidas corretivas adotadas após o ataque e a colaboração fornecida pela sociedade durante a investigação.

O texto completo da decisão está disponível no site oficial do Garante. Essas determinações visam corrigir as raízes do problema em vez de apenas punir o resultado final.

Por que este caso importa para empresas e consumidores

Este incidente não é isolado e serve para lembrar que empresas que lidam com grandes volumes de dados sensíveis precisam ir além de respostas pontuais e investir em segurança estrutural desde o início. Para os clientes, significa que dados como contatos e informações de pagamento podem ser alvo de ataques se as operadoras não mantiverem padrões elevados de proteção contra técnicas como engenharia social e enumeração automatizada. No contexto europeu, o GDPR impõe responsabilidades claras, e multas como esta reforçam que a conformidade não é opcional, mas uma obrigação que, se negligenciada, pode gerar consequências financeiras e de reputação significativas.

A Caixa de Ferramentas: lições práticas do caso WINDTRE

Com base no que aprendemos com o caso da WINDTRE, as empresas devem implementar gerenciadores de senhas em todos os pontos de atendimento para evitar o uso de credenciais fracas ou mal gerenciadas, treinar equipes regularmente contra técnicas de engenharia social por meio de simulações e realizar auditorias regulares de vulnerabilidades com avaliações mais aprofundadas do que as rotineiras. Os consumidores, por sua vez, podem monitorar suas contas de forma ativa, usar senhas fortes e únicas com gerenciadores de senhas, ativar autenticação de dois fatores sempre que possível e estar atentos a contatos suspeitos que solicitem dados pessoais ou de pagamento. Reportar incidentes às autoridades competentes também ajuda a manter o sistema de proteção de dados mais robusto no longo prazo. O próximo passo é verificar se sua operadora adota práticas semelhantes e, se necessário, buscar informações sobre como eles protegem seus dados pessoais. Casos semelhantes, como o da SK Telecom na Coreia do Sul, reforçam que investimentos em segurança são exigidos após vazamentos para restaurar a confiança.