tech & talk
Segurança11 de ago. de 2026, 00:14

Bug da Klaviyo expôs e-mails e senhas para anunciantes

Uma falha no formulário de cadastro da Klaviyo compartilhou dados de clientes, incluindo senhas, com empresas como Google e Meta entre 2024 e 2025. A plataforma diz que menos de 200 pessoas foram afetadas.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

A Klaviyo, plataforma de marketing por e-mail usada por milhares de lojas online, teve uma falha de configuração no formulário de cadastro do site. O problema fez com que dados digitados por quem criava conta — incluindo senha — fossem compartilhados sem querer com rastreadores de publicidade de terceiros instalados na página.

A falha ficou ativa por quase dois anos, de fevereiro de 2024 a novembro de 2025, segundo o TechCrunch. Ela foi descoberta pelo pesquisador de segurança Sam Jadali, cofundador da empresa de privacidade de dados Melurna, que pretende apresentar os achados na conferência Def Con.

Entre os dados expostos estavam endereço de e-mail, senha, nome da empresa, site e telefone informados no cadastro. Os destinatários não intencionais desses dados incluem Facebook, Google, HubSpot, Microsoft, LinkedIn e X.

Quem é afetado

A Klaviyo administra 205 mil clientes pagantes e mais de 7 bilhões de perfis de consumidores em sua base — mas isso não significa que todo esse volume foi exposto. Segundo a porta-voz Danielle Zanatta, "o número de indivíduos conhecidos afetados foi menor que 200 pessoas, com base nos nossos logs ativos disponíveis". A empresa não informou publicamente por quanto tempo mantém esses registros, o que dificulta confirmar se o número real é maior.

A Klaviyo diz ter corrigido o problema e notificado as pessoas afetadas, mas não divulgou o conteúdo dessa notificação.

O que fazer agora

Quem se cadastrou em algum site que usa Klaviyo entre 2024 e 2025 pode reduzir o risco com estas medidas:

  • trocar a senha usada no cadastro, especialmente se ela se repete em outras contas
  • ativar autenticação em duas etapas nos serviços mais sensíveis (e-mail, banco, redes sociais)
  • desconfiar de e-mails ou anúncios muito específicos direcionados ao seu perfil, sinal de que seus dados podem estar circulando
  • usar um gerenciador de senhas para não reaproveitar a mesma combinação em vários serviços

O caso reforça um problema comum: senha nunca deveria trafegar por um formulário de cadastro de forma que rastreadores de terceiros consigam capturá-la — é falha de arquitetura, não de usuário.

klaviyovazamento de dadossenhasprivacidadesegurança digital
Compartilhar