Um anúncio em um fórum da dark web oferece à venda o pacote completo do que seria o código-fonte e o banco de dados do site bf.st. O vendedor, que se identifica como “mrwho”, afirma que a plataforma foi comprometida entre o final de maio e o início de junho de 2026, explorando uma vulnerabilidade presente já no lançamento do serviço.
Como prova, o ator publicou uma lista com 128 tabelas do banco de dados e uma amostra de registros de usuários. Segundo reportagem do DarkWebInformer, que monitorou a postagem, os dados expostos incluem nomes de usuário, e-mails, senhas, chaves de autenticação, dados de autenticação de dois fatores e perguntas de segurança. A alegação, no entanto, ainda não foi verificada de forma independente.
O código como mapa do tesouro
A venda conjunta do banco de dados e do código-fonte representa uma ameaça exponencialmente maior do que um simples vazamento de dados de usuários. Enquanto a base de dados permite ataques diretos aos membros da plataforma — como roubo de contas, phishing e extorsão —, o código-fonte funciona como um manual de instruções para novos ataques.
Com acesso à lógica interna do bf.st, atores maliciosos podem identificar outras falhas de segurança, segredos de programação ou funcionalidades não documentadas. Esse conhecimento pode ser usado para aprimorar o ataque original, garantir acesso persistente à infraestrutura ou, pior, replicar a exploração em outras plataformas que utilizem tecnologia ou frameworks semelhantes. O pagamento exigido exclusivamente em Monero (XMR) reforça a busca por anonimato do vendedor.
A falha original
O incidente, se confirmado, é um duro lembrete sobre a fragilidade de novos projetos digitais. A alegação de que a brecha existia desde o lançamento do fórum sugere uma falha de segurança fundamental, possivelmente resultado da pressa para colocar o produto no ar sem uma auditoria de segurança rigorosa. Para qualquer startup, a lição é clara: a segurança não pode ser um adendo, mas parte integral da fundação do produto.
A exposição simultânea da propriedade intelectual (o código) e do principal ativo (a base de usuários) pode ser fatal para uma plataforma em estágio inicial. O caso ilustra um cenário catastrófico onde a existência inteira de um negócio digital é comprometida e transformada em mercadoria antes mesmo de ter a chance de se estabelecer no mercado.
Com reportagem de Brazil Valley
Source · DarkWebInformer





