A Weverse, plataforma de fãs operada pela HYBE, confirmou o vazamento de dados de 422.584 contas. A falha estava numa API que processa pagamento, e é o segundo incidente de segurança que a empresa admite em 2026.
O que vazou, e o que não vazou
O vazamento foi revelado em 6 de setembro pelo presidente da Weverse Company, Zooil Yang, depois que a Agência de Segurança da Internet e Informação da Coreia (KISA) avisou a empresa sobre uma vulnerabilidade relatada por um pesquisador externo. O que ficou exposto foi um identificador interno único de cada conta, além de dado de transação: tipo de pagamento, nome da plataforma de pagamento, moeda, valor da compra, valor de cancelamento, data da compra e status do reembolso. Nome, contato e número de cartão não estavam entre os dados vazados.
A resposta da empresa
A Weverse disse que já reforçou o controle de acesso da API afetada e removeu o identificador interno dela, pra evitar que o mesmo tipo de exposição aconteça de novo.
Duas falhas de segurança na mesma plataforma em menos de nove meses colocam a proteção de dado de fã no centro da atenção das empresas de entretenimento que operam pro público global.
Não é a primeira vez
Esse é o segundo incidente do ano. Em 5 de janeiro, a Weverse já tinha admitido que um funcionário vazou dado pessoal de outra pessoa de forma indevida e tentou usar essa informação pra fim próprio. As duas falhas, mesmo sendo de natureza diferente, empresas com base de fã tão grande quanto a Weverse (que atende artistas da HYBE em todo o mundo) tendem a virar alvo constante desse tipo de ataque.