Press "Enter" to skip to content

Gadget sexual expõe dados de usuários por meses, e a empresa sabia disso (e não avisou, obviamente)

A Lovense, empresa especializada na fabricação de brinquedos sexuais conectados à internet, manteve uma grave falha de segurança ativa por meses, mesmo após ter sido formalmente notificada sobre a vulnerabilidade.

O problema foi descoberto pelo pesquisador de segurança conhecido como BobDaHacker, que identificou uma brecha no sistema que permitia a conversão de qualquer nome de usuário da plataforma no endereço de e-mail correspondente do titular da conta.

Nem preciso dizer que estamos diante de uma enorme violação da privacidade dos usuários, especialmente considerando a natureza sensível dos produtos e serviços oferecidos pela empresa.

A vulnerabilidade foi inicialmente reportada à Lovense em março de 2025, seguindo protocolos estabelecidos de divulgação responsável de falhas de segurança. No entanto, contrariando as práticas recomendadas do setor, a empresa demorou meses para implementar correções efetivas, deixando milhares de usuários expostos durante esse período.

O caso ganhou visibilidade pública através de relatórios publicados pelos veículos especializados TechCrunch e Bleeping Computer, que destacaram a gravidade da situação e a resposta inadequada da empresa diante do problema identificado.

 

Os detalhes dessa brecha de segurança

A descoberta da vulnerabilidade ocorreu de forma aparentemente acidental, quando BobDaHacker notou um comportamento anômalo na resposta da API do aplicativo da Lovense durante o processo de silenciar outro usuário.

Durante essa operação, o sistema inadvertidamente retornava o endereço de e-mail completo do usuário-alvo, revelando informações que deveriam permanecer privadas e protegidas. Esta observação inicial levou o pesquisador a investigar mais profundamente o funcionamento da interface de programação de aplicações da empresa.

Através de análises técnicas detalhadas, BobDaHacker conseguiu desenvolver um método para explorar sistematicamente essa falha, criando solicitações modificadas aos servidores da Lovense que enganavam o sistema para retornar endereços de e-mail de usuários específicos.

O pesquisador chegou ao ponto de desenvolver um script automatizado capaz de converter qualquer nome de usuário em seu endereço de e-mail correspondente em menos de um segundo, demonstrando a facilidade com que dados pessoais poderiam ser extraídos do sistema.

A capacidade de automação ampliava significativamente o potencial de dano, permitindo que atacantes mal-intencionados coletassem informações de múltiplos usuários de forma rápida e eficiente.

 

Impactos específicos e grupos vulneráveis

A vulnerabilidade apresentava riscos particularmente elevados para determinados grupos de usuários da plataforma Lovense, especialmente modelos de câmeras e criadores de conteúdo adulto que utilizam os produtos da empresa em suas atividades profissionais.

Estes profissionais frequentemente compartilham seus nomes de usuário publicamente como parte de sua estratégia de marketing e interação com clientes, mas mantêm seus endereços de e-mail pessoais em sigilo para preservar sua privacidade e segurança pessoal.

A exposição desses dados poderia facilitar ações de assédio, chantagem ou outras formas de intimidação direcionadas a esses indivíduos vulneráveis.

Além da exposição de endereços de e-mail, BobDaHacker descobriu uma segunda vulnerabilidade ainda mais grave: a possibilidade de assumir completamente o controle de contas de usuários utilizando apenas o endereço de e-mail obtido através da primeira falha e um token de autenticação gerado pelo próprio sistema da Lovense.

A combinação de vulnerabilidades criava um cenário de risco extremamente alto, onde atacantes poderiam não apenas obter informações pessoais, mas também ter acesso completo aos dispositivos conectados, histórico de uso, conversas privadas e outras informações altamente sensíveis armazenadas nas contas dos usuários.

 

Histórico de problemas de segurança da empresa

A atual vulnerabilidade não representa um incidente isolado na história da Lovense em relação à segurança e privacidade de dados. Em 2017, a empresa já havia enfrentado críticas significativas devido a um “pequeno bug” que resultava na gravação não autorizada das sessões íntimas dos usuários, demonstrando um padrão preocupante de falhas de segurança em produtos destinados a atividades extremamente privadas.

Ou seja, eu realmente não sei por que as pessoas ainda utilizam dispositivos dessa empresa com esse histórico.

Agravando ainda mais a situação atual, BobDaHacker revelou que pesquisadores de segurança já haviam reportado a mesma vulnerabilidade de invasão de contas à Lovense em 2023, mas a empresa aparentemente fechou o relatório sem implementar correções efetivas.

Ou seja, a empresa tinha conhecimento prévio de falhas similares em seu sistema, mas falhou em abordar adequadamente os problemas identificados, permitindo que vulnerabilidades conhecidas permanecessem ativas e exploráveis por períodos prolongados.

 

Resposta da empresa e cronologia das correções

A resposta da Lovense às vulnerabilidades reportadas foi caracterizada por demoras e justificativas questionáveis para a lentidão na implementação das correções necessárias. Segundo informações fornecidas pela empresa ao pesquisador BobDaHacker, a Lovense alegou ter corrigido o bug de invasão de contas em abril de 2025, uma afirmação contestada pelo próprio pesquisador, que verificou que a vulnerabilidade permanecia ativa mesmo após a suposta correção.

Dá pra confiar na transparência da Lovense?

Quanto à vulnerabilidade de vazamento de endereços de e-mail, a Lovense inicialmente informou que uma correção completa levaria 14 meses para ser implementada, uma cronologia considerada inaceitavelmente longa pela comunidade de segurança cibernética.

A empresa justificou este prazo alegando que uma correção mais rápida, estimada em um mês, exigiria forçar todos os usuários a atualizar imediatamente seus aplicativos, o que interromperia o suporte para versões legadas do software.

A justificativa foi amplamente criticada por especialistas, que argumentaram que a segurança dos usuários deveria ter prioridade absoluta sobre considerações de compatibilidade com versões antigas.

 

Desenvolvimento recente e medidas de correção

Diante da crescente pressão pública e da cobertura mediática negativa, a Lovense finalmente anunciou medidas mais concretas para abordar as vulnerabilidades identificadas.

Em uma declaração oficial fornecida ao veículo especializado Bleeping Computer, a empresa confirmou o envio de uma atualização do aplicativo às lojas de aplicativos, prometendo abordar “as vulnerabilidades mais recentes”.

A empresa estabeleceu o cronograma de uma semana para que a atualização completa seja distribuída a todos os usuários da plataforma.

A estratégia de correção anunciada pela Lovense envolve um processo em duas etapas: primeiro, a distribuição da atualização corrigida para todos os usuários, seguida pela desativação forçada das versões mais antigas do aplicativo que contêm as vulnerabilidades.

Segundo a empresa, apenas após a conclusão completa deste processo o problema será totalmente resolvido. No entanto, especialistas em segurança permanecem céticos quanto à eficácia desta abordagem, especialmente considerando o histórico da empresa em lidar com questões similares e a demora inicial em reconhecer e abordar adequadamente os problemas reportados.

A empresa não respondeu imediatamente aos pedidos de comentários adicionais do veículo The Verge, mantendo uma postura de comunicação limitada sobre o incidente.

A falta de transparência adicional continua a gerar preocupações na comunidade de usuários e especialistas em segurança sobre o comprometimento real da empresa com a proteção da privacidade e segurança de seus clientes, especialmente em um setor onde a confiança e a discrição são fundamentais para o relacionamento entre empresa e consumidores.

 

Via The Verge