Defacement confirmado no MVU; alegação de 25 GB sem sustentação
Em 29 de agosto de 2026, o ator kn1ghtx1337, assinando pelo coletivo Bl4cKsUn, pichou o host maconariavirtualoficial.mvu.com.br com um manifesto ideológico. O defacement é confirmado por observação direta e por espelhos registrados no Zone-H. Em paralelo, uma conta recém-criada em fórum underground alega ter extraído cerca de 25 GB da base de membros. Essa segunda alegação não se sustenta na evidência apresentada: a amostra tem oito linhas, o perfil tem reputação zero, e os espelhos de defacement são apresentados como prova de exfiltração — coisas distintas. O Maçonaria Virtual não se manifestou até o fechamento.
Juicios analíticos
Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.
O defacement ocorreu. Observação direta da página comprometida em maconariavirtualoficial.mvu.com.br, com assinatura visível do ator, mais seis espelhos registrados no Zone-H (IDs 42835713, 42835714, 42835716, 42835717, 42835719 e 42835720). Há acesso de escrita a pelo menos um host da infraestrutura.
A alegação de 25 GB não está sustentada pela evidência apresentada. A amostra publicada tem oito linhas com usuário, hash bcrypt e data. Oito registros não demonstram 25 GB, e nenhuma amostra adicional foi disponibilizada.
O perfil que publicou a alegação tem a menor credibilidade possível: um post, uma thread, cadastro em agosto de 2026, reputação zero. Contas descartáveis criadas para uma única publicação são padrão comum em alegações infladas.
O ator apresenta espelhos de defacement como prova de exfiltração de banco. São categorias distintas — o Zone-H arquiva pichação de página, não acesso a base de dados. A confusão pode ser deliberada, para emprestar credibilidade ao que não tem.
Há indício de familiaridade real com o ambiente. As URLs da amostra correspondem a endpoints existentes da plataforma, como Sistema/CadastroSite.aspx. Isso é consistente com reconhecimento do alvo, mas não prova acesso ao banco, já que são páginas públicas.
O MVU é plataforma multi-inquilino com clientes que incluem GOB-BA, Grande Oriente de Rondônia, GOEMA, ECMA, CMSB e Primeira Inspetoria Litúrgica da Bahia. Comprometimento da infraestrutura central alcança múltiplas organizações, cada uma controladora distinta sob a LGPD.
As datas da amostra situam-se entre 14 de maio e 29 de junho de 2026, com publicação apenas em agosto. A defasagem pode indicar acesso antigo, dado de origem diversa ou fabricação a partir de material anterior.
Análisis
O caso tem duas afirmações de força muito diferente, e tratá-las como uma só produz erro em qualquer direção.
A pichação é fato. O host exibiu página assinada por kn1ghtx1337 e pelo coletivo Bl4cKsUn, com texto de conteúdo conspiratório sobre a maçonaria — cujo teor este relatório não reproduz, por não ter valor informativo e por amplificar desinformação. Seis espelhos no Zone-H permitem verificação independente. O que isso estabelece é acesso de escrita a um host, o que já é incidente relevante para uma plataforma que hospeda portais de dezenas de organizações.
A alegação de banco é outra coisa. Foi publicada em fórum underground por conta criada no mesmo mês, sem histórico, com uma amostra de oito linhas contendo usuários e hashes bcrypt. Bcrypt é salgado e computacionalmente caro de quebrar, o que limita a utilidade imediata da amostra — e oito linhas não sustentam a alegação de volume. A promessa de que os dados completos sairiam depois é padrão clássico de pressão que frequentemente não se concretiza.
O elemento que merece peso é a arquitetura. O Maçonaria Virtual opera há mais de quinze anos como SaaS de gestão para lojas e potências, com subdomínios no padrão *.mvu.com.br por cliente. A empresa é operadora; as potências são controladoras. Se houver acesso à base central, o dever de notificação recai sobre cada organização cliente, não sobre a plataforma — e filiação maçônica pode configurar dado pessoal sensível como convicção filosófica, nos termos do art. 5º, II da LGPD.
Até o fechamento, não há comunicado da empresa em canais próprios, nota de imprensa ou procedimento público da ANPD. O site institucional e o portal de suporte respondiam normalmente.
Cronología
- 14 may 2026Datas atribuídas aos registros da amostra publicada pelo ator. Origem e autenticidade não verificadas.
- 29 ago 2026Defacement de maconariavirtualoficial.mvu.com.br por kn1ghtx1337 / Bl4cKsUn, com manifesto ideológico. Seis espelhos registrados no Zone-H. Em fórum underground, conta criada no mesmo mês alega extração de 25 GB da base de membros, com amostra de oito linhas.
- 30 ago 2026Vexday abre apuração. Defacement confirmado por observação direta e pelos espelhos do Zone-H. Alegação de volume não corroborada. Sem manifestação da empresa, da ANPD ou de organizações clientes. Site institucional e portal de suporte respondem normalmente.
Datos involucrados
Impacto
O impacto confirmado é de integridade e reputação: um host da plataforma exibiu conteúdo de terceiros, o que indica acesso de escrita e levanta dúvida sobre o alcance desse acesso na infraestrutura.
O impacto potencial, caso a exfiltração se confirme, recairia sobre membros cadastrados. Cadastros maçônicos tipicamente reúnem nome completo, endereço, telefone, grau e loja de filiação. A combinação permite identificação e exposição de vínculo que muitos membros mantêm reservado, com risco de constrangimento, assédio ou discriminação — e há membros em funções públicas. Por atingir plataforma compartilhada, o alcance ultrapassaria uma única organização.
Recomendaciones
- Organizações clientes devem verificar a integridade dos próprios subdomínios *.mvu.com.br — hash da index, certificado TLS e redirecionamentos inesperados — enquanto o alcance do acesso não estiver esclarecido.
- Administradores de loja devem auditar logs de acesso dos últimos noventa dias, cobrindo a janela de maio a junho de 2026 indicada na amostra, e forçar redefinição de senha diante de sessão anômala.
- Cada potência deve determinar contratualmente se a Maçonaria Virtual atua como operadora ou controladora, porque isso define quem notifica. Confirmada a exfiltração, a comunicação à ANPD segue o prazo da Resolução CD/ANPD nº 15/2024 — verificar o prazo vigente antes de agir, e não presumir as 72 horas do GDPR.
- Pesquisadores devem monitorar a publicação de amostra adicional. Qualquer fragmento verificável elevaria o caso de alegado a corroborado e permitiria análise do conteúdo.
Lagunas de inteligencia
Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.
Extensão real do acesso — o defacement prova escrita em um host, não alcance à base de dados. Sem resposta da empresa, não é possível delimitar.
Autenticidade da amostra — nenhum registro das oito linhas foi validado contra a base real.
Manifestação da empresa e das potências clientes — um comunicado resolveria simultaneamente escopo e dever de notificação.
Registro na ANPD — não há procedimento público conhecido; ausência de registro não é exoneração.
Motivação do ator — o manifesto sugere hacktivismo ideológico, mas a alegação de venda de banco aponta interesse financeiro. As duas coisas não são incompatíveis, e a atribuição segue indefinida.
Fuentes y evaluación
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.