Uma disputa de versões marca um vazamento de dados de clientes do iFood. A empresa reconheceu a exposição de contas de clientes, mas o grupo criminoso responsável contesta os números divulgados e amplia as alegações. As informações são do TecMundo.
Segundo o iFood, o incidente afetou cerca de 1,2 milhão de usuários — o equivalente a 2% da base da plataforma. A empresa atribuiu o caso a um evento isolado ocorrido em dezembro de 2025 e garantiu que senhas e dados financeiros não foram comprometidos.
Do outro lado, criminosos rejeitam essa versão. O responsável pelo contato com o TecMundo, identificado como Harold Baker, afirmou ao site nesta quarta-feira (03/06) que a origem da brecha está no SIRA, portal interno do iFood usado para responder a requisições de autoridades. Segundo ele, uma conta policial comprometida permitiu acesso ao sistema por aproximadamente três meses, com motivação financeira.
Números em disputa
A divergência nos dados é central para entender o caso. Enquanto o iFood fala em 1,2 milhão de contas, o usuário ‘bacen’ anunciou, na quinta-feira (28/05), a existência de arquivos com registros de 4 milhões de usuários. Já Harold Baker reitera que a extração teria alcançado mais de 40 milhões de clientes da plataforma.
Os dados expostos incluiriam nome, CPF, telefone, endereços e e-mail de clientes. Um arquivo identificado como ‘admin.txt’ reúne informações de pelo menos 35 pessoas com perfil administrativo, contendo ID de usuário, departamento, função, número da OAB e status de atividade.
Cronologia do caso
O anúncio público ocorreu na última quinta-feira (28/05), quando ‘bacen’ divulgou os arquivos. Na sexta-feira (29), o TecMundo publicou uma reportagem com o posicionamento oficial do iFood. Harold Baker respondeu à reportagem e enviou três arquivos adicionais.
Na madrugada desta quarta-feira (03/06), Harold voltou a contatar o TecMundo para negar as declarações atribuídas ao iFood e reafirmar a versão do grupo sobre a extensão do vazamento.
A falha explorada é classificada como IDOR (Referência Direta Insegura a Objetos, na tradução livre) — um tipo de vulnerabilidade que permite a um usuário acessar dados de outras contas ao manipular identificadores dentro do sistema.




