Skip to content
Fuite de donnéesunresolved

Méga-fuite brésilienne de 223 millions de personnes

La plus grande fuite de données personnelles de l'histoire du Brésil : des bases de données concernant environ 223 millions de personnes — noms, identifiants fiscaux CPF, images faciales, salaires et scores de crédit — ont été mises en vente sur un forum du dark web, les soupçons pointant vers des données de bureau de crédit.

Victime
Population brésilienne (bases liées aux bureaux de crédit)
données
223.0M
utilisateurs
223.0M

Le 20 janvier 2021, des chercheurs brésiliens ont révélé ce qui demeure la plus grande fuite de données personnelles de l'histoire du pays : des bases de données proposant les informations personnelles d'environ 223 millions de personnes — plus que l'ensemble de la population vivante du Brésil — mises en vente sur un forum du dark web.

Ce qui s'est passé

La fuite a d'abord été mise au jour par le dfndr lab de PSafe et le portail technologique Tecnoblog, qui ont repéré un vendeur sur un forum de pirates proposant une vaste collection de bases brésiliennes. Comme le chiffre dépasse les quelque 210 millions d'habitants du Brésil, les analystes en ont conclu que le trésor contenait aussi des enregistrements de personnes décédées, conservés par les courtiers en données et les bureaux de crédit.

Les données étaient d'une précision extraordinaire. Au-delà des noms, identifiants fiscaux CPF, dates de naissance et sexe, les enregistrements comprenaient des images faciales, adresses, numéros de téléphone, adresses e-mail, salaires et revenus, scores de crédit, indices de pouvoir d'achat, situation matrimoniale, proches nommés, numéros d'électeur, niveau d'éducation, profils LinkedIn et même des coordonnées géographiques. Des jeux de données distincts exposaient environ 104 millions d'enregistrements de véhicules et des dizaines de millions d'entreprises brésiliennes.

Le vendeur offrait un échantillon gratuit condensé et vendait l'ensemble par lots — à partir d'environ 500 dollars, payables uniquement en Bitcoin — avec un tarif par personne descendant à quelques centimes.

La question Serasa Experian

La structure et la richesse des données — notamment les scores de crédit et les champs de catégorisation des consommateurs — ont conduit de nombreux chercheurs à soupçonner une origine chez Serasa Experian, le bureau de crédit dominant au Brésil. Serasa a publiquement nié que ses systèmes soient la source, affirmant qu'un examen forensique interne et externe n'avait trouvé aucune preuve de compromission de son environnement. L'origine de la fuite n'a jamais été officiellement confirmée, et aucun auteur n'a été identifié.

Impact et conséquences

  • Une exposition de cette ampleur signifie de fait un risque quasi universel d'usurpation d'identité pour les adultes brésiliens, facilitant la fraude à l'identité synthétique, la prise de contrôle de comptes et l'hameçonnage ciblé.
  • Le Sénat brésilien, l'agence de consommation Senacon et la nouvelle Autorité nationale de protection des données (ANPD) ont tous ouvert des enquêtes, faisant de cet épisode un premier test de la LGPD, la loi brésilienne de protection des données inspirée du RGPD, entrée en vigueur en 2020.
  • En janvier 2026, une action collective liée à l'épisode a été déposée devant la High Court anglaise contre des entités d'Experian.

Pourquoi c'est important

La méga-fuite a cristallisé un problème structurel : dans une économie de courtage de données, une seule base agrégée peut exposer une nation entière d'un coup, et l'attribution devient quasi impossible lorsque les mêmes champs sont détenus par de nombreuses entreprises. L'épisode est devenu le cas test déterminant pour le jeune régime brésilien de protection des données — et un avertissement : les violations les plus dommageables ne sont peut-être pas l'intrusion dans une seule entreprise, mais la commercialisation discrète des données de chacun.

Chronologie

  1. Un vendeur sur un forum du dark web commence à proposer des bases couvrant les données personnelles de l'ensemble de la population brésilienne.

  2. La société brésilienne de cybersécurité PSafe (dfndr lab) et le portail technologique Tecnoblog révèlent publiquement la fuite de données concernant environ 223 millions de personnes.

  3. Des chercheurs signalent que la fuite inclut aussi environ 104 millions d'enregistrements de véhicules et des dizaines de millions d'enregistrements d'entreprises.

  4. Serasa Experian déclare enquêter mais affirme n'avoir trouvé aucune preuve que ses systèmes soient à l'origine de la fuite.

  5. Le Sénat brésilien, l'agence de protection des consommateurs Senacon et l'autorité nationale de protection des données (ANPD) ouvrent des enquêtes.

  6. Une action collective liée à la fuite est déposée devant la High Court anglaise contre des entités d'Experian.

Sources

  1. business-humanrights.orghttps://www.business-humanrights.org/en/latest-news/brazil-largest-personal-data-leakage-exposes-223-million-people-and-includes-facial-images-salary-credit-score-addresses-and-tax-identifiers/
  2. opendemocracy.nethttps://www.opendemocracy.net/en/largest-personal-data-leakage-brazilian-history/
  3. cybernews.comhttps://cybernews.com/security/brazil-serasa-massive-data-leak-claim/
  4. syhunt.comhttps://www.syhunt.com/en/index.php?n=Articles.BrazilDataLeak2021

Incidents liés

Fuite de donnéesRésolu

Fuite de données Descomplica (2021)

En mars 2021, l'entreprise brésilienne d'EdTech Descomplica a subi une fuite de données qui a ensuite été publiée sur un forum de piratage populaire. Les données comprenaient près de 5 millions d'adresses e-mail, des noms, les 6 premiers et 4 derniers chiffres ainsi que la date d'expiration de cartes de crédit, des historiques d'achat et des mots de passe…

Victim
Descomplica
Records
4.8M
Fuite de donnéesRésolu

Fuite de données Carding Mafia (December 2021) (2021)

En décembre 2021, le forum Carding Mafia a subi une fuite de données qui a exposé les adresses e-mail de plus de 300 000 membres. Dédié au vol et au commerce de cartes de crédit volées, la fuite du forum a également exposé des noms d'utilisateur, des adresses IP et des mots de passe stockés sous forme de hachages MD5 salés.

Victim
Carding Mafia (December 2021)
Records
303.9K
Fuite de donnéesRésolu

Fuite de données FlexBooker (2021)

En décembre 2021, le service de réservation en ligne FlexBooker a subi une fuite de données qui a exposé 3,7 millions de comptes. Les données comprenaient des adresses e-mail, des noms, des numéros de téléphone et, pour un petit nombre de comptes, des empreintes de mots de passe et des données partielles de cartes de crédit.

Victim
FlexBooker
Records
3.8M
Fuite de donnéesRésolu

Fuite de données RedLine Stealer (2021)

En décembre 2021, des journaux du malware RedLine Stealer ont été laissés exposés publiquement avant d'être récupérés par le chercheur en sécurité Bob Diachenko. Les données comprenaient 441 000 adresses e-mail uniques, des noms d'utilisateur et des mots de passe en clair.

Victim
RedLine Stealer
Records
441.7K