Vazamento de Dados Críticos Atinge Gerenciadora de Imóveis em Londres
Aprofundamento CEVIU
Aprofundamento
A invasão à City Relay, gerenciadora de propriedades, ressalta a importância da gestão de vulnerabilidades em plataformas de terceiros. A empresa teve sua instância Metabase Cloud comprometida duas vezes. A causa, uma brecha na plataforma da qual a City Relay não tinha conhecimento, permitiu o acesso e a extração de dados sensíveis. O Metabase, por conectar-se diretamente a bancos de dados, pode expor registros financeiros e credenciais de forma crítica, dependendo do nível de acesso concedido. Caso dados financeiros e senhas estivessem legíveis, isso indicaria práticas de proteção inadequadas.
Especialistas já alertam que informações financeiras sensíveis deveriam ser criptografadas ou tokenizadas. A exposição de números de conta bancária, IBANs, SWIFT e até códigos de cofres representa um risco duplo. Além do golpe financeiro, há a ameaça física, com invasores potencialmente localizando chaves e acessando propriedades. A agilidade da City Relay em atualizar os códigos de acesso mitigou o risco físico, mas a vulnerabilidade inicial em uma plataforma de análise expõe uma falha crítica na cadeia de suprimentos de segurança.
O que mudou
A cobertura anterior do CEVIU News, em 12 de agosto de 2026, já alertava sobre um "Ataque Zero-Day Crítico no Metabase Expõe Dados e Credenciais". Naquela época, noticiamos a descoberta de uma vulnerabilidade zero-day de injeção SQL (CVSS 10) no Metabase Cloud, permitindo acesso administrativo e roubo de dados. O que antes era uma ameaça genérica e um alerta sobre uma falha crítica, agora se materializa com o caso da City Relay.
Embora o Metabase não tenha confirmado oficialmente que a City Relay foi vítima daquela campanha específica, a natureza da intrusão (comprometimento da instância Metabase Cloud via uma vulnerabilidade desconhecida pela empresa) alinha-se perigosamente com o tipo de ataque previsto. Este incidente demonstra que as previsões e alertas sobre a gravidade da falha no Metabase eram, de fato, precisas, e que o risco de exploração por cibercriminosos era real e urgente.
Por que isso importa
Um vazamento deste porte, em uma empresa de gestão de propriedades, gera ondas de impacto que vão além da simples perda financeira. A exposição de dados bancários, senhas e, principalmente, códigos de acesso físico a cofres e chaves, cria um cenário de risco tanto online quanto offline para os clientes. A confiança na segurança de prestadores de serviço terceirizados, como o Metabase para a City Relay, é abalada, e a necessidade de auditorias de segurança rigorosas e de uma gestão de riscos de fornecedores se torna evidente.
Incidentes como este reforçam a importância de proteger dados sensíveis com criptografia e tokenização, além de exigir que empresas implementem políticas robustas de cibersegurança. Para o mercado, serve como um lembrete severo de que a superfície de ataque se expande com cada ferramenta e serviço em nuvem adicionado, exigindo vigilância constante e planos de resposta a incidentes eficazes. As consequências reverberam em multas regulatórias e na reputação da empresa, mesmo com a ação rápida na mitigação dos riscos físicos.
Linha do tempo
Metabase divulga falha zero-day de injeção SQL, impactando alguns clientes.
CEVIU News alerta sobre ataque zero-day crítico no Metabase Cloud.
City Relay detecta a primeira intrusão em sua instância Metabase Cloud.
City Relay começa a notificar clientes sobre o vazamento de dados.
Mídia reporta o vazamento de dados da City Relay, expondo detalhes críticos.
Perguntas frequentes
O que é o Metabase Cloud e por que sua vulnerabilidade é tão crítica?
Metabase Cloud é uma plataforma de business intelligence que se conecta diretamente aos bancos de dados dos clientes para análise de dados. Sua vulnerabilidade é crítica porque, ao ser comprometida, atacantes podem acessar e extrair vastas quantidades de dados sensíveis armazenados nesses bancos, dependendo das permissões concedidas pela empresa.
Quais dados dos clientes da City Relay foram expostos e qual o risco?
Foram expostos nomes, e-mails, endereços, telefones, dados financeiros como IBANs e SWIFT, e senhas. O risco é elevado: fraudes financeiras com dados bancários, phishing direcionado, e até ameaça à segurança física dos imóveis, pois códigos de cofres e localização de chaves também foram comprometidos.
O que os clientes afetados pela City Relay devem fazer?
Os clientes devem monitorar suas contas bancárias para transações suspeitas e estar alertas a tentativas de phishing. É fundamental trocar todas as senhas que possam ter sido reutilizadas em outros serviços, adotando senhas fortes e únicas para cada conta. A City Relay já atualizou os códigos de acesso e de cofres.
Como a City Relay descobriu o vazamento?
A City Relay descobriu a intrusão em 8 de setembro de 2026. A empresa confirmou que cibercriminosos acessaram sua instância Metabase Cloud duas vezes devido a uma vulnerabilidade na plataforma da qual não tinha conhecimento prévio. Eles notificaram os clientes afetados em 14 de setembro de 2026.
Fontes
- theregister.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 22 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

