
A popular plataforma de newsletters Substack está a enviar notificações a vários utilizadores para alertar sobre um incidente de segurança que comprometeu informações pessoais. A empresa confirmou que terceiros não autorizados conseguiram aceder a uma parte da sua base de dados, expondo endereços de correio eletrónico e números de telefone associados às contas.
O incidente, embora apenas detetado recentemente, remonta ao ano passado, levantando preocupações sobre o tempo de exposição dos dados e a potencial utilização maliciosa dessas informações para esquemas de phishing.
Cronologia e impacto da intrusão
De acordo com a comunicação enviada pelo CEO do Substack, Chris Best, a falha de segurança foi identificada no dia 3 de fevereiro, mas a intrusão ocorreu originalmente em outubro de 2025. Durante esse período, um atacante conseguiu aceder a sistemas internos sem autorização, visualizando metadados internos e informações de contacto dos utilizadores.
Apesar da gravidade da situação, a plataforma assegura que as informações mais sensíveis permaneceram protegidas. A empresa garante que as palavras-passe, os números de cartões de crédito e outros dados financeiros não foram afetados por este ataque, estando seguros nos seus servidores. A investigação preliminar indica que o acesso foi limitado a informações de perfil e contacto.
Medidas de segurança e pedido de desculpas
O Substack afirma ter corrigido a vulnerabilidade assim que esta foi detetada e está a conduzir uma investigação aprofundada para reforçar as suas defesas e impedir que situações semelhantes se repitam. Embora a empresa afirme não ter provas de que a informação roubada esteja a ser usada indevidamente, deixa um alerta claro aos seus utilizadores: é necessário redobrar a atenção com emails ou mensagens de texto suspeitas, uma vez que estas podem ser tentativas de engenharia social baseadas nos dados expostos.
Na mensagem enviada aos afetados, conforme se pode ler no comunicado sobre a violação de dados, Chris Best assumiu a responsabilidade pelo incidente. "Lamento profundamente que isto tenha acontecido", afirmou o executivo, reconhecendo que a plataforma falhou na sua responsabilidade de proteger a privacidade dos utilizadores. Até ao momento, não foi revelado o número exato de contas afetadas por esta brecha de segurança.