A verificarCorroboradoTLP:CLEAR

Defacement confirmado no MVU; alegação de 25 GB sem sustentação

Maçonaria Virtual (MVU)
🇧🇷 BrasilSoftware / Serviços para organizações fraternaskn1ghtx1337 · Bl4cKsUnalegado em 29 ago 2026apurado em 30 ago 2026
Linha de fundo

Em 29 de agosto de 2026, o ator kn1ghtx1337, assinando pelo coletivo Bl4cKsUn, pichou o host maconariavirtualoficial.mvu.com.br com um manifesto ideológico. O defacement é confirmado por observação direta e por espelhos registrados no Zone-H. Em paralelo, uma conta recém-criada em fórum underground alega ter extraído cerca de 25 GB da base de membros. Essa segunda alegação não se sustenta na evidência apresentada: a amostra tem oito linhas, o perfil tem reputação zero, e os espelhos de defacement são apresentados como prova de exfiltração — coisas distintas. O Maçonaria Virtual não se manifestou até o fechamento.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O defacement ocorreu. Observação direta da página comprometida em maconariavirtualoficial.mvu.com.br, com assinatura visível do ator, mais seis espelhos registrados no Zone-H (IDs 42835713, 42835714, 42835716, 42835717, 42835719 e 42835720). Há acesso de escrita a pelo menos um host da infraestrutura.

confiança alta

A alegação de 25 GB não está sustentada pela evidência apresentada. A amostra publicada tem oito linhas com usuário, hash bcrypt e data. Oito registros não demonstram 25 GB, e nenhuma amostra adicional foi disponibilizada.

confiança alta

O perfil que publicou a alegação tem a menor credibilidade possível: um post, uma thread, cadastro em agosto de 2026, reputação zero. Contas descartáveis criadas para uma única publicação são padrão comum em alegações infladas.

confiança moderada

O ator apresenta espelhos de defacement como prova de exfiltração de banco. São categorias distintas — o Zone-H arquiva pichação de página, não acesso a base de dados. A confusão pode ser deliberada, para emprestar credibilidade ao que não tem.

confiança moderada

Há indício de familiaridade real com o ambiente. As URLs da amostra correspondem a endpoints existentes da plataforma, como Sistema/CadastroSite.aspx. Isso é consistente com reconhecimento do alvo, mas não prova acesso ao banco, já que são páginas públicas.

confiança moderada

O MVU é plataforma multi-inquilino com clientes que incluem GOB-BA, Grande Oriente de Rondônia, GOEMA, ECMA, CMSB e Primeira Inspetoria Litúrgica da Bahia. Comprometimento da infraestrutura central alcança múltiplas organizações, cada uma controladora distinta sob a LGPD.

confiança baixa

As datas da amostra situam-se entre 14 de maio e 29 de junho de 2026, com publicação apenas em agosto. A defasagem pode indicar acesso antigo, dado de origem diversa ou fabricação a partir de material anterior.

Análise

O caso tem duas afirmações de força muito diferente, e tratá-las como uma só produz erro em qualquer direção.

A pichação é fato. O host exibiu página assinada por kn1ghtx1337 e pelo coletivo Bl4cKsUn, com texto de conteúdo conspiratório sobre a maçonaria — cujo teor este relatório não reproduz, por não ter valor informativo e por amplificar desinformação. Seis espelhos no Zone-H permitem verificação independente. O que isso estabelece é acesso de escrita a um host, o que já é incidente relevante para uma plataforma que hospeda portais de dezenas de organizações.

A alegação de banco é outra coisa. Foi publicada em fórum underground por conta criada no mesmo mês, sem histórico, com uma amostra de oito linhas contendo usuários e hashes bcrypt. Bcrypt é salgado e computacionalmente caro de quebrar, o que limita a utilidade imediata da amostra — e oito linhas não sustentam a alegação de volume. A promessa de que os dados completos sairiam depois é padrão clássico de pressão que frequentemente não se concretiza.

O elemento que merece peso é a arquitetura. O Maçonaria Virtual opera há mais de quinze anos como SaaS de gestão para lojas e potências, com subdomínios no padrão *.mvu.com.br por cliente. A empresa é operadora; as potências são controladoras. Se houver acesso à base central, o dever de notificação recai sobre cada organização cliente, não sobre a plataforma — e filiação maçônica pode configurar dado pessoal sensível como convicção filosófica, nos termos do art. 5º, II da LGPD.

Até o fechamento, não há comunicado da empresa em canais próprios, nota de imprensa ou procedimento público da ANPD. O site institucional e o portal de suporte respondiam normalmente.

Cronologia

  1. 14 mai 2026Datas atribuídas aos registros da amostra publicada pelo ator. Origem e autenticidade não verificadas.
  2. 29 ago 2026Defacement de maconariavirtualoficial.mvu.com.br por kn1ghtx1337 / Bl4cKsUn, com manifesto ideológico. Seis espelhos registrados no Zone-H. Em fórum underground, conta criada no mesmo mês alega extração de 25 GB da base de membros, com amostra de oito linhas.
  3. 30 ago 2026Vexday abre apuração. Defacement confirmado por observação direta e pelos espelhos do Zone-H. Alegação de volume não corroborada. Sem manifestação da empresa, da ANPD ou de organizações clientes. Site institucional e portal de suporte respondem normalmente.

Dados envolvidos

credenciaisdados cadastraisfiliação (dado sensível)

Impacto

O impacto confirmado é de integridade e reputação: um host da plataforma exibiu conteúdo de terceiros, o que indica acesso de escrita e levanta dúvida sobre o alcance desse acesso na infraestrutura.

O impacto potencial, caso a exfiltração se confirme, recairia sobre membros cadastrados. Cadastros maçônicos tipicamente reúnem nome completo, endereço, telefone, grau e loja de filiação. A combinação permite identificação e exposição de vínculo que muitos membros mantêm reservado, com risco de constrangimento, assédio ou discriminação — e há membros em funções públicas. Por atingir plataforma compartilhada, o alcance ultrapassaria uma única organização.

Recomendações

  • Organizações clientes devem verificar a integridade dos próprios subdomínios *.mvu.com.br — hash da index, certificado TLS e redirecionamentos inesperados — enquanto o alcance do acesso não estiver esclarecido.
  • Administradores de loja devem auditar logs de acesso dos últimos noventa dias, cobrindo a janela de maio a junho de 2026 indicada na amostra, e forçar redefinição de senha diante de sessão anômala.
  • Cada potência deve determinar contratualmente se a Maçonaria Virtual atua como operadora ou controladora, porque isso define quem notifica. Confirmada a exfiltração, a comunicação à ANPD segue o prazo da Resolução CD/ANPD nº 15/2024 — verificar o prazo vigente antes de agir, e não presumir as 72 horas do GDPR.
  • Pesquisadores devem monitorar a publicação de amostra adicional. Qualquer fragmento verificável elevaria o caso de alegado a corroborado e permitiria análise do conteúdo.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

Extensão real do acesso — o defacement prova escrita em um host, não alcance à base de dados. Sem resposta da empresa, não é possível delimitar.

Autenticidade da amostra — nenhum registro das oito linhas foi validado contra a base real.

Manifestação da empresa e das potências clientes — um comunicado resolveria simultaneamente escopo e dever de notificação.

Registro na ANPD — não há procedimento público conhecido; ausência de registro não é exoneração.

Motivação do ator — o manifesto sugere hacktivismo ideológico, mas a alegação de venda de banco aponta interesse financeiro. As duas coisas não são incompatíveis, e a atribuição segue indefinida.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

Analista: Curadoria Vexdayatualizado em 30 ago 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar