To verifyCorroboratedTLP:CLEAR

Defacement confirmado no MVU; alegação de 25 GB sem sustentação

Maçonaria Virtual (MVU)
🇧🇷 BrasilSoftware / Serviços para organizações fraternaskn1ghtx1337 · Bl4cKsUnclaimed on 29 Aug 2026assessed on 30 Aug 2026
Bottom line

Em 29 de agosto de 2026, o ator kn1ghtx1337, assinando pelo coletivo Bl4cKsUn, pichou o host maconariavirtualoficial.mvu.com.br com um manifesto ideológico. O defacement é confirmado por observação direta e por espelhos registrados no Zone-H. Em paralelo, uma conta recém-criada em fórum underground alega ter extraído cerca de 25 GB da base de membros. Essa segunda alegação não se sustenta na evidência apresentada: a amostra tem oito linhas, o perfil tem reputação zero, e os espelhos de defacement são apresentados como prova de exfiltração — coisas distintas. O Maçonaria Virtual não se manifestou até o fechamento.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O defacement ocorreu. Observação direta da página comprometida em maconariavirtualoficial.mvu.com.br, com assinatura visível do ator, mais seis espelhos registrados no Zone-H (IDs 42835713, 42835714, 42835716, 42835717, 42835719 e 42835720). Há acesso de escrita a pelo menos um host da infraestrutura.

high confidence

A alegação de 25 GB não está sustentada pela evidência apresentada. A amostra publicada tem oito linhas com usuário, hash bcrypt e data. Oito registros não demonstram 25 GB, e nenhuma amostra adicional foi disponibilizada.

high confidence

O perfil que publicou a alegação tem a menor credibilidade possível: um post, uma thread, cadastro em agosto de 2026, reputação zero. Contas descartáveis criadas para uma única publicação são padrão comum em alegações infladas.

moderate confidence

O ator apresenta espelhos de defacement como prova de exfiltração de banco. São categorias distintas — o Zone-H arquiva pichação de página, não acesso a base de dados. A confusão pode ser deliberada, para emprestar credibilidade ao que não tem.

moderate confidence

Há indício de familiaridade real com o ambiente. As URLs da amostra correspondem a endpoints existentes da plataforma, como Sistema/CadastroSite.aspx. Isso é consistente com reconhecimento do alvo, mas não prova acesso ao banco, já que são páginas públicas.

moderate confidence

O MVU é plataforma multi-inquilino com clientes que incluem GOB-BA, Grande Oriente de Rondônia, GOEMA, ECMA, CMSB e Primeira Inspetoria Litúrgica da Bahia. Comprometimento da infraestrutura central alcança múltiplas organizações, cada uma controladora distinta sob a LGPD.

low confidence

As datas da amostra situam-se entre 14 de maio e 29 de junho de 2026, com publicação apenas em agosto. A defasagem pode indicar acesso antigo, dado de origem diversa ou fabricação a partir de material anterior.

Analysis

O caso tem duas afirmações de força muito diferente, e tratá-las como uma só produz erro em qualquer direção.

A pichação é fato. O host exibiu página assinada por kn1ghtx1337 e pelo coletivo Bl4cKsUn, com texto de conteúdo conspiratório sobre a maçonaria — cujo teor este relatório não reproduz, por não ter valor informativo e por amplificar desinformação. Seis espelhos no Zone-H permitem verificação independente. O que isso estabelece é acesso de escrita a um host, o que já é incidente relevante para uma plataforma que hospeda portais de dezenas de organizações.

A alegação de banco é outra coisa. Foi publicada em fórum underground por conta criada no mesmo mês, sem histórico, com uma amostra de oito linhas contendo usuários e hashes bcrypt. Bcrypt é salgado e computacionalmente caro de quebrar, o que limita a utilidade imediata da amostra — e oito linhas não sustentam a alegação de volume. A promessa de que os dados completos sairiam depois é padrão clássico de pressão que frequentemente não se concretiza.

O elemento que merece peso é a arquitetura. O Maçonaria Virtual opera há mais de quinze anos como SaaS de gestão para lojas e potências, com subdomínios no padrão *.mvu.com.br por cliente. A empresa é operadora; as potências são controladoras. Se houver acesso à base central, o dever de notificação recai sobre cada organização cliente, não sobre a plataforma — e filiação maçônica pode configurar dado pessoal sensível como convicção filosófica, nos termos do art. 5º, II da LGPD.

Até o fechamento, não há comunicado da empresa em canais próprios, nota de imprensa ou procedimento público da ANPD. O site institucional e o portal de suporte respondiam normalmente.

Timeline

  1. 14 May 2026Datas atribuídas aos registros da amostra publicada pelo ator. Origem e autenticidade não verificadas.
  2. 29 Aug 2026Defacement de maconariavirtualoficial.mvu.com.br por kn1ghtx1337 / Bl4cKsUn, com manifesto ideológico. Seis espelhos registrados no Zone-H. Em fórum underground, conta criada no mesmo mês alega extração de 25 GB da base de membros, com amostra de oito linhas.
  3. 30 Aug 2026Vexday abre apuração. Defacement confirmado por observação direta e pelos espelhos do Zone-H. Alegação de volume não corroborada. Sem manifestação da empresa, da ANPD ou de organizações clientes. Site institucional e portal de suporte respondem normalmente.

Data involved

credenciaisdados cadastraisfiliação (dado sensível)

Impact

O impacto confirmado é de integridade e reputação: um host da plataforma exibiu conteúdo de terceiros, o que indica acesso de escrita e levanta dúvida sobre o alcance desse acesso na infraestrutura.

O impacto potencial, caso a exfiltração se confirme, recairia sobre membros cadastrados. Cadastros maçônicos tipicamente reúnem nome completo, endereço, telefone, grau e loja de filiação. A combinação permite identificação e exposição de vínculo que muitos membros mantêm reservado, com risco de constrangimento, assédio ou discriminação — e há membros em funções públicas. Por atingir plataforma compartilhada, o alcance ultrapassaria uma única organização.

Recommendations

  • Organizações clientes devem verificar a integridade dos próprios subdomínios *.mvu.com.br — hash da index, certificado TLS e redirecionamentos inesperados — enquanto o alcance do acesso não estiver esclarecido.
  • Administradores de loja devem auditar logs de acesso dos últimos noventa dias, cobrindo a janela de maio a junho de 2026 indicada na amostra, e forçar redefinição de senha diante de sessão anômala.
  • Cada potência deve determinar contratualmente se a Maçonaria Virtual atua como operadora ou controladora, porque isso define quem notifica. Confirmada a exfiltração, a comunicação à ANPD segue o prazo da Resolução CD/ANPD nº 15/2024 — verificar o prazo vigente antes de agir, e não presumir as 72 horas do GDPR.
  • Pesquisadores devem monitorar a publicação de amostra adicional. Qualquer fragmento verificável elevaria o caso de alegado a corroborado e permitiria análise do conteúdo.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Extensão real do acesso — o defacement prova escrita em um host, não alcance à base de dados. Sem resposta da empresa, não é possível delimitar.

Autenticidade da amostra — nenhum registro das oito linhas foi validado contra a base real.

Manifestação da empresa e das potências clientes — um comunicado resolveria simultaneamente escopo e dever de notificação.

Registro na ANPD — não há procedimento público conhecido; ausência de registro não é exoneração.

Motivação do ator — o manifesto sugere hacktivismo ideológico, mas a alegação de venda de banco aponta interesse financeiro. As duas coisas não são incompatíveis, e a atribuição segue indefinida.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

Analyst: Curadoria Vexdayupdated 30 Aug 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share