Falha no portal do imposto de renda da Índia expõe dados

Falha no portal do imposto de renda da Índia colocou em risco informações sensíveis de milhões de contribuintes, incluindo nomes completos, endereços, números de telefone, dados bancários e o documento nacional Aadhaar. A vulnerabilidade, classificada como IDOR (Insecure Direct Object Reference), permitia que qualquer usuário logado acessasse dados de terceiros apenas trocando o número de PAN — equivalente ao CPF indiano — em uma requisição de rede.

Descoberta em setembro pelos pesquisadores de segurança Akshay CS e Viral, a falha foi relatada à equipe de resposta a incidentes da Índia (CERT-In) e corrigida no início de outubro. Apesar do conserto, o episódio reforça alertas sobre a proteção de dados em serviços governamentais online, que, segundo especialistas, ainda apresentam “pontos de baixa complexidade, mas alto impacto”.

Falha no portal do imposto de renda da Índia expõe dados

Os pesquisadores encontraram o problema enquanto preenchiam suas próprias declarações fiscais no e-Filing, sistema oficial administrado pelo Departamento de Imposto de Renda indiano. Ao interceptar a comunicação do site com ferramentas amplamente disponíveis, como Postman, Burp Suite ou até o console do navegador, bastava substituir o seu próprio PAN pelo de outra pessoa para visualizar registros atualizados daquela conta.

------------------- Continua após a publioidade ---------------

Em entrevista, Akshay CS e Viral explicaram que o servidor não validava se o usuário estava autorizado a solicitar informações de um determinado contribuinte. Esse erro de checagem permitia consultar dados de indivíduos que sequer haviam enviado a declaração referente ao ano fiscal 2024-25. A falha também expôs informações de empresas registradas no mesmo portal.

Para verificar a extensão do vazamento, os pesquisadores obtiveram autorização de um jornalista do TechCrunch e acessaram, com sucesso, seus dados pessoais. O veículo decidiu adiar a publicação da notícia até a confirmação de que a vulnerabilidade estava resolvida, em 2 de outubro.

Hoje, o portal conta com mais de 135 milhões de usuários cadastrados e, segundo números oficiais, 76 milhões de declarações foram entregues no exercício 2024-25. Nem o Departamento de Imposto de Renda nem o Ministério das Finanças detalharam por quanto tempo a falha permaneceu ativa ou se houve exploração maliciosa antes da correção.

Falhas IDOR são consideradas simples de executar porque exploram referências diretas a objetos (neste caso, o número de PAN) sem controles adequados de autorização. O próprio OWASP, referência global em segurança da informação, classifica esse tipo de vulnerabilidade como um risco comum, porém potencialmente devastador.

Embora o CERT-In tenha confirmado que o problema estava sendo tratado logo após o alerta, o órgão não forneceu cronograma para o conserto nem comentou sobre auditorias futuras. Já o Departamento de Imposto de Renda limitou-se a acusar recebimento dos questionamentos da imprensa, sem responder às perguntas sobre impacto ou medidas adicionais de segurança.

Falha no portal do imposto de renda da Índia expõe dados - Imagem do artigo original

Imagem: Internet

O episódio soma-se a outros incidentes que acendem o sinal vermelho para a cibersegurança em serviços públicos. No caso indiano, a exposição do Aadhaar — chave de acesso a benefícios sociais, serviços bancários e provas de identidade — amplia o risco de fraudes financeiras e usurpação de identidade.

Especialistas alertam que políticas governamentais precisam priorizar testes de penetração regulares, programas de bug bounty e camadas extras de autenticação para reduzir brechas semelhantes. Além disso, é fundamental educar usuários a monitorar transações suspeitas e atualizar credenciais após qualquer incidente de vazamento.

Apesar de o Departamento de Imposto de Renda ter corrigido a falha, ainda não há confirmação pública sobre notificações a contribuintes potencialmente afetados. Tampouco foram divulgadas orientações formais para quem teme ter seus dados divulgados.

Casos como este reforçam a importância de transparência e resposta rápida quando se trata de dados sensíveis, particularmente em plataformas que concentram informações financeiras de larga escala.

Para acompanhar análises aprofundadas sobre proteção de dados e as melhores práticas para manter seus sistemas seguros, confira nosso conteúdo em Segurança e Tecnologia e continue informado sobre as principais tendências do mercado.

Imagem: TechCrunch

Artigos Relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

Go up

Utilizamos cookies para garantir que lhe proporcionamos a melhor experiência no nosso site. Se você continuar a usar este site, assumiremos que você está satisfeito com ele Saiba Mais