Auto Escola Raposo

Cadastrou-se no Klaviyo? Dezenas de anunciantes podem ter visto sua senha

TecnologiaPor Redação Guarulhos Digital em 10/08/2026
Um bug no site da gigante de tecnologia, o logotipo da empresa americana de automação de marketing Klaviyo Inc. é visto exibido em um smartphone em frente a um fundo abstrato em uma tela de computador.
Signed up for Klaviyo? Dozens of advertisers may have seen your password

Signed up for Klaviyo? Dozens of advertisers may have seen your password

Uma pesquisa de segurança recém-divulgada descobriu que, até pouco tempo atrás, a gigante de tecnologia de marketing Klaviyo compartilhava inadvertidamente as informações de cadastro de seus novos clientes, incluindo suas senhas, com anunciantes externos.

Sam Jadali, pesquisador de segurança e cofundador da startup de cibersegurança Melurna, disse ao TechCrunch que o formulário web na página de cadastro da Klaviyo foi configurado incorretamente entre pelo menos fevereiro de 2024 e novembro de 2025, embora provavelmente por mais tempo.

Os testes da startup descobriram que qualquer pessoa que tenha se cadastrado na Klaviyo usando o formulário mal configurado pode ter tido suas informações de cadastro compartilhadas com qualquer uma das gigantes de tecnologia e anunciantes terceirizados cujos rastreadores também estão incorporados no site da empresa.

Esses dados de cadastro incluíam o endereço de e-mail e a senha do cliente, bem como o nome de sua empresa, o endereço do site e o número de telefone. Essas informações foram compartilhadas com gigantes da publicidade e da tecnologia, incluindo Facebook e Google; a gigante de marketing HubSpot; a Microsoft e sua subsidiária LinkedIn; o site de rede social X; entre outras.

A startup compartilhou suas descobertas com o TechCrunch antes de sua palestra na conferência de segurança Def Con em Las Vegas.

A Klaviyo confirmou ao TechCrunch que corrigiu o bug no site, mas ainda restam dúvidas sobre o incidente, incluindo quantas pessoas foram afetadas pelo vazamento de dados ao longo dos anos. A gigante de marketing sediada em Boston permite que seus 205.000 clientes pagantes enviem campanhas publicitárias por e-mail, mensagens de texto e outros canais. O site da Klaviyo afirma que gerencia mais de sete bilhões de perfis de clientes.

O bug ressalta os riscos de dados que os rastreadores de terceiros podem representar para os usuários de sites quando ferramentas de defesa não são utilizadas, como bloqueadores de anúncios. A Klaviyo é a empresa mais recente nos últimos anos a ser pega compartilhando dados inadvertidamente com terceiros.

Os rastreadores de sites, conhecidos como “pixels”, permitem que proprietários de sites e aplicativos coletem informações sobre seus visitantes e usuários, muitas vezes para entender como seus aplicativos são usados e para identificar bugs. Esses rastreadores podem ser configurados incorretamente para também compartilhar informações pessoais inseridas em qualquer página da web em que estejam. 

Nos últimos anos, falhas de segurança decorrentes de rastreadores de pixels mal configurados levaram empresas a registrar divulgações de violação de dados e reguladores a tomar medidas coercitivas.

Quando contatada pelo TechCrunch, a porta-voz da Klaviyo, Danielle Zanatta, confirmou que o bug estava relacionado a um “problema de configuração de aplicativo”. Zanatta disse que o número de indivíduos conhecidos afetados foi inferior a 200 pessoas, “com base em nossos logs ativos prontamente disponíveis”. A Klaviyo não quis dizer há quanto tempo armazena logs ou por quanto tempo o bug esteve ativo em seu site.

A Klaviyo disse que notificou os indivíduos conhecidos que foram afetados, mas não quis fornecer uma cópia da comunicação que a empresa supostamente compartilhou com os clientes afetados quando solicitada pelo TechCrunch. 

Não está claro por que a empresa não divulgou publicamente o incidente. 

Fonte: TechCrunch
Compartilhe