Voltar
Vazamento em gerenciadora de imóveis de Londres pode ter exposto dados bancários e códigos de cofres

Vazamento de Dados Críticos Atinge Gerenciadora de Imóveis em Londres

Aprofundamento CEVIU

Aprofundamento

A invasão à City Relay, gerenciadora de propriedades, ressalta a importância da gestão de vulnerabilidades em plataformas de terceiros. A empresa teve sua instância Metabase Cloud comprometida duas vezes. A causa, uma brecha na plataforma da qual a City Relay não tinha conhecimento, permitiu o acesso e a extração de dados sensíveis. O Metabase, por conectar-se diretamente a bancos de dados, pode expor registros financeiros e credenciais de forma crítica, dependendo do nível de acesso concedido. Caso dados financeiros e senhas estivessem legíveis, isso indicaria práticas de proteção inadequadas.

Especialistas já alertam que informações financeiras sensíveis deveriam ser criptografadas ou tokenizadas. A exposição de números de conta bancária, IBANs, SWIFT e até códigos de cofres representa um risco duplo. Além do golpe financeiro, há a ameaça física, com invasores potencialmente localizando chaves e acessando propriedades. A agilidade da City Relay em atualizar os códigos de acesso mitigou o risco físico, mas a vulnerabilidade inicial em uma plataforma de análise expõe uma falha crítica na cadeia de suprimentos de segurança.

O que mudou

A cobertura anterior do CEVIU News, em 12 de agosto de 2026, já alertava sobre um "Ataque Zero-Day Crítico no Metabase Expõe Dados e Credenciais". Naquela época, noticiamos a descoberta de uma vulnerabilidade zero-day de injeção SQL (CVSS 10) no Metabase Cloud, permitindo acesso administrativo e roubo de dados. O que antes era uma ameaça genérica e um alerta sobre uma falha crítica, agora se materializa com o caso da City Relay.

Embora o Metabase não tenha confirmado oficialmente que a City Relay foi vítima daquela campanha específica, a natureza da intrusão (comprometimento da instância Metabase Cloud via uma vulnerabilidade desconhecida pela empresa) alinha-se perigosamente com o tipo de ataque previsto. Este incidente demonstra que as previsões e alertas sobre a gravidade da falha no Metabase eram, de fato, precisas, e que o risco de exploração por cibercriminosos era real e urgente.

Por que isso importa

Um vazamento deste porte, em uma empresa de gestão de propriedades, gera ondas de impacto que vão além da simples perda financeira. A exposição de dados bancários, senhas e, principalmente, códigos de acesso físico a cofres e chaves, cria um cenário de risco tanto online quanto offline para os clientes. A confiança na segurança de prestadores de serviço terceirizados, como o Metabase para a City Relay, é abalada, e a necessidade de auditorias de segurança rigorosas e de uma gestão de riscos de fornecedores se torna evidente.

Incidentes como este reforçam a importância de proteger dados sensíveis com criptografia e tokenização, além de exigir que empresas implementem políticas robustas de cibersegurança. Para o mercado, serve como um lembrete severo de que a superfície de ataque se expande com cada ferramenta e serviço em nuvem adicionado, exigindo vigilância constante e planos de resposta a incidentes eficazes. As consequências reverberam em multas regulatórias e na reputação da empresa, mesmo com a ação rápida na mitigação dos riscos físicos.

Linha do tempo

  1. Metabase divulga falha zero-day de injeção SQL, impactando alguns clientes.

  2. CEVIU News alerta sobre ataque zero-day crítico no Metabase Cloud.

  3. City Relay detecta a primeira intrusão em sua instância Metabase Cloud.

  4. City Relay começa a notificar clientes sobre o vazamento de dados.

  5. Mídia reporta o vazamento de dados da City Relay, expondo detalhes críticos.

Perguntas frequentes

O que é o Metabase Cloud e por que sua vulnerabilidade é tão crítica?

Metabase Cloud é uma plataforma de business intelligence que se conecta diretamente aos bancos de dados dos clientes para análise de dados. Sua vulnerabilidade é crítica porque, ao ser comprometida, atacantes podem acessar e extrair vastas quantidades de dados sensíveis armazenados nesses bancos, dependendo das permissões concedidas pela empresa.

Quais dados dos clientes da City Relay foram expostos e qual o risco?

Foram expostos nomes, e-mails, endereços, telefones, dados financeiros como IBANs e SWIFT, e senhas. O risco é elevado: fraudes financeiras com dados bancários, phishing direcionado, e até ameaça à segurança física dos imóveis, pois códigos de cofres e localização de chaves também foram comprometidos.

O que os clientes afetados pela City Relay devem fazer?

Os clientes devem monitorar suas contas bancárias para transações suspeitas e estar alertas a tentativas de phishing. É fundamental trocar todas as senhas que possam ter sido reutilizadas em outros serviços, adotando senhas fortes e únicas para cada conta. A City Relay já atualizou os códigos de acesso e de cofres.

Como a City Relay descobriu o vazamento?

A City Relay descobriu a intrusão em 8 de setembro de 2026. A empresa confirmou que cibercriminosos acessaram sua instância Metabase Cloud duas vezes devido a uma vulnerabilidade na plataforma da qual não tinha conhecimento prévio. Eles notificaram os clientes afetados em 14 de setembro de 2026.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
22 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser