FlashProxy Logo

FlashProxy

SegurançaPrivacidadeNotícias do Setor

Violação de dados da LegionProxy: 10 144 contas de clientes expostas em abril de 2026

Violação de dados da LegionProxy: 10 144 contas de clientes expostas em abril de 2026

Em abril de 2026, o provedor de proxy residencial LegionProxy sofreu uma violação, expondo 10 144 contas de clientes. Saiba o que aconteceu na violação, o email do hacker e o que isso significa.

F
FlashProxy Team
10 de maio de 2026
7 min de leitura

Em abril de 2026, o provedor de proxy residencial e ISP LegionProxy sofreu uma violação, com 10 144 contas de clientes expostas. O conjunto de dados surgiu em maio de 2026 e foi indexado pelo Have I Been Pwned (HIBP), o corpus de violações gerenciado pelo pesquisador de segurança Troy Hunt que a indústria trata como registro público autoritário para incidentes como este. Este artigo expõe o que aconteceu, quais dados foram expostos, o que os clientes afetados devem fazer e o que o incidente diz sobre a indústria de proxies em termos mais amplos.

LegionProxy é uma rede de proxy residencial e ISP comercial, o tipo de provedor que vende acesso IP roteado para equipes de scraping, operações de verificação de anúncios e gerenciadores de múltiplas contas.

O que aconteceu na violação de dados da LegionProxy

A violação é datada de 6 de abril de 2026 em relatórios públicos, com o conjunto de dados adicionado ao HIBP aproximadamente um mês depois no início de maio de 2026 e anunciado por Troy Hunt no mesmo dia em que foi indexado. 10 144 contas distintas foram afetadas.

O conjunto de dados exposto inclui:

•        Endereços de email

•        Nomes

•        Hashes de senha bcrypt

•        Registros de compra

Não há informações públicas até o momento da redação sobre como o conjunto de dados foi obtido, se a violação envolveu uma intrusão direta nos sistemas da LegionProxy ou em um componente de terceiros, ou quais medidas de correção a LegionProxy tomou. LegionProxy não publicou um relatório de incidente detalhado em nenhum veículo coberto pela imprensa de segurança convencional até este artigo.

Quais dados de clientes foram expostos e por que cada campo é importante

Cada um dos quatro tipos de campos expostos cria um risco distinto a jusante. Nenhum deles requer um invasor sofisticado para agir.

Endereços de email. Uma vez que um email está em um corpus de violação conhecido, ele vai para listas de palavras de invasores. As duas consequências práticas são phishing direcionado (o invasor agora sabe que você tem uma conta LegionProxy, o que em si é contexto útil para elaborar uma mensagem convincente) e credential stuffing, onde pares de email e senha vazados de uma violação são tentados contra outros sites em escala.

Nomes. Um nome anexado a um email permite que invasores personalizem o phishing. Uma mensagem genérica «sua conta foi suspensa» converte em taxas muito mais baixas do que uma que começa com o primeiro nome real do destinatário.

Hashes de senha bcrypt. Hashes de senha não são senhas em texto simples, mas também não são nada. Uma senha fraca, uma senha curta, ou uma já conhecida por estar em listas de palavras de senhas comuns pode ser quebrada offline com computação suficiente. A conclusão prática para qualquer cliente afetado é a mesma independentemente de quão forte era a senha original: se essa senha foi reutilizada em qualquer outra conta, o pressuposto deve ser que agora está comprometida em todos os lugares.

Registros de compra. Os registros de compra nos provedores de proxy normalmente incluem tipo de produto, valores de pedidos e datas. Quando esses campos foram incluídos no conjunto de dados exposto, eles vinculam a identidade de um cliente a compras de proxy específicas, o que pode revelar mix de produtos (residencial, móvel, ISP), nível de volume e timing operacional. Para clientes que usam proxies para trabalho legítimo como inteligência competitiva, verificação de anúncios ou monitoramento de preços, esse tipo de informação estar anexado à sua identidade em um corpus de violação pública é um risco comercial, não apenas pessoal. Os campos exatos expostos dentro dos registros de compra não foram detalhados publicamente.

Como o hacker está usando os dados da violação

Após a violação, cada cliente no conjunto de dados recebeu um email de acompanhamento do hacker. O email tem duas partes que valem a pena entender separadamente.

A primeira parte recomenda que os destinatários experimentem dois outros provedores de proxy, enquadrada como a sugestão a usar se o destinatário «realmente quer proxies bons e baratos». Ambos os provedores são nomeados diretamente no email.

A segunda parte é uma afirmação mais ampla sobre o mercado de proxies. O hacker afirma que 99 % dos serviços de proxy na indústria revendem de quatro provedores upstream específicos, e então lista esses quatro.

Duas conclusões práticas para clientes afetados e leitores em geral:

A segunda é interpretativa. A estrutura do email — primeiro recomendando dois provedores específicos, depois afirmando que quase todo o mercado revende de um pequeno conjunto que inclui esses provedores — pode levar algumas pessoas a suspeitar que o hacker está de alguma forma afiliado a uma dessas empresas.

O que os clientes afetados da LegionProxy devem fazer

As ações abaixo estão em ordem de urgência. Nenhuma delas requer coordenação com a LegionProxy.

1.     Redefina a senha da conta LegionProxy imediatamente. Use uma senha única gerada por um gerenciador de senhas.

2.     Mude essa senha em qualquer outro lugar em que foi reutilizada. Email, plataformas de faturamento, ferramentas de scraping, qualquer coisa com a mesma senha da conta LegionProxy. Este é o passo de maior impacto para a maioria dos usuários afetados.

3.     Ative autenticação de dois fatores em cada conta que suporte. Email, provedores de pagamento e qualquer plataforma comercial vinculada ao fluxo de trabalho afetado.

4.     Verifique a exposição no Have I Been Pwned. Procure pelo email afetado em haveibeenpwned.com para ver se ele aparece nesta violação e em outras.

5.     Fique atento a phishing direcionado e emails de acompanhamento do hacker. Tenha especial cuidado com emails que se passam por LegionProxy, processadores de pagamento, notificações de redefinição de senha e qualquer mensagem que pareça vir da fonte da violação em si, incluindo as que recomendam provedores de proxy alternativos.

6.     Audite quaisquer fluxos de trabalho comerciais vinculados à conta LegionProxy. Certifique-se de que detalhes de faturamento, credenciais salvas em ferramentas e acesso compartilhado da equipe sejam revisados e rotacionados quando apropriado.

O que essa violação significa para a indústria de proxies

Duas observações valem a pena ser destacadas, ambas sobre como as violações de clientes de proxy diferem de violações típicas de consumidores.

A primeira é que os dados dos clientes de proxy são operacionalmente sensíveis de formas que a maioria das violações de consumidores não são. Um site de varejo violado expõe histórico de compras. Um provedor de proxy violado expõe a conexão entre uma identidade real e um tipo específico de automação. Para clientes executando scraping legítimo, monitoramento ou operações de verificação, essa vinculação sendo parte de um corpus de violação pública carrega consequências comerciais além do risco de credencial pessoal.

A segunda é que a transparência do provedor em incidentes é a variável que os clientes realmente podem avaliar. As especificidades técnicas de como uma violação específica aconteceu geralmente são opacas ao público por meses ou nunca são divulgadas. O que os clientes podem ver é a resposta: com que rapidez um incidente é reconhecido, se os usuários afetados são notificados diretamente e que detalhe de correção é publicado. LegionProxy não publicou um relatório de correção detalhado até este artigo. Isso é uma observação sobre visibilidade pública, não uma afirmação técnica.

A postura razoável para qualquer cliente de proxy lendo isto é a mesma que qualquer violação deveria reforçar: higiene de credenciais, autenticação de dois fatores e tratar o monitoramento de violações como um hábito contínuo em vez de uma resposta a incidentes específicos. Mais detalhes sobre a violação da LegionProxy podem surgir conforme pesquisadores independentes publiquem mais, e os clientes devem esperar atualizações do HIBP e da imprensa de segurança se isso acontecer.

violação de dadossegurança cibernéticasegurança de proxyproteção de privacidadesegurança do usuárioanálise do setor