A fabricante de roupas e meias Lupo identificou acesso não autorizado a sistemas de gerenciamento de pedidos entre 18 e 23 de setembro, expondo CPF, nome, telefone, endereço e dados de compras feitas entre 2020 e 2023, segundo a empresa.

Entre as informações potencialmente acessadas estão número do pedido, valor da compra e dados da nota fiscal. A empresa afirma não ter identificado uso indevido das informações até o momento.

Tiras de papel com o texto Personal Data espalhadas sobre a grama
Representação de dados pessoais expostos, em imagem conceitual sem relação direta com o caso Lupo — Foto: Benjamin Bellamy/Wikimedia Commons (CC BY-SA 4.0)

Golpistas podem usar dados reais de compras anteriores para parecer legítimos, com falsas cobranças de taxa de entrega ou pedidos de pagamento por Pix e boleto citando pedidos verdadeiros, alertou a Lupo.

Como resposta ao incidente, a empresa isolou os sistemas afetados, cancelou credenciais de acesso, tornou obrigatória a autenticação multifator e trocou senhas.

A Lupo também notificou a Autoridade Nacional de Proteção de Dados (ANPD) sobre o caso, conforme exige a LGPD, e abriu uma investigação especializada. A empresa considera possível que golpistas usem as informações para se passar pela Lupo ou suas marcas Trifil e Scala.

Casos parecidos no varejo brasileiro

Vazamentos de dados de clientes têm se repetido no setor. Em agosto, a Latam confirmou vazamento de dados do Latam Pass semanas depois do ataque, e em junho, o iFood já havia comunicado vazamento que alcançou 2% de seus usuários.

O que fazer se você comprou na Lupo entre 2020 e 2023

A LGPD garante ao consumidor o direito de ser informado sobre vazamentos que o afetem e de pedir explicações à empresa responsável. Desconfie de contatos que citem detalhes reais do pedido para parecer legítimos, como cobranças extras de frete ou pagamento por Pix.