Smart Fit expõe dados de clientes após falha em catraca inteligente
Uma catraca inteligente da Smart Fit vazou dados sensíveis de clientes, incluindo nomes, documentos e fotos, após o endereço de IP do equipamento ser exposto à internet. A falha foi identificada por pesquisadores de segurança e permitiu acesso não autorizado a informações de usuários, além da possibilidade de autorizar entradas arbitrariamente. A Smart Fit confirmou o incidente e informou que a vulnerabilidade foi corrigida.
Detalhes da falha de segurança
A vulnerabilidade foi detectada na última segunda-feira (25) pelo pesquisador de segurança Clandestine (@akaclandestine), que identificou a exposição indevida do endereço de IP de uma catraca inteligente da Smart Fit. Por meio da falha, foi possível acessar dados como nomes, documentos, fotos e números únicos de identificação dos usuários matriculados na unidade afetada. Além disso, o sistema permitia autorizar entradas de forma arbitrária, representando um risco significativo à privacidade e segurança dos clientes. O pesquisador publicou evidências da falha em sua conta no X (antigo Twitter), incluindo demonstrações dos possíveis danos causados pela exposição.
Exploração da vulnerabilidade e correção
Outro usuário do X, Hiago Felipe (@uphiago), também explorou a falha e demonstrou um painel com informações detalhadas dos alunos afetados, como documentos, tipo de matrícula e horários de entrada. A ferramenta utilizada para acessar esses dados foi desenvolvida com apoio de inteligência artificial, em uma prática conhecida como 'vibecoding'. Segundo relatos, o endereço de IP exposto foi fechado próximo às 21h25 do mesmo dia. A Smart Fit confirmou o problema e informou que a correção foi realizada, embora não tenha divulgado a unidade afetada ou o número de usuários impactados. A empresa prestadora de serviços IntegraFácil IOT Solutions, responsável pela catraca, foi contatada, mas não se pronunciou até o momento.