Trenitalia confirma ataque hacker e diz que dados de viagem de clientes foram acessados, não credenciais ou pagamentos

Trenitalia comunica acesso não autorizado a dados de clientes ligados a bilhetes; empresa garante que credenciais e dados de pagamento não foram comprometidos.

Trenitalia confirma ataque hacker e diz que dados de viagem de clientes foram acessados, não credenciais ou pagamentos

RESUMO ✦

Sem tempo? A Lili IA resume para você

Gerando resumo com IA...

Trenitalia confirma ataque hacker e diz que dados de viagem de clientes foram acessados, não credenciais ou pagamentos

Trenitalia comunicou por e-mail a alguns clientes a descoberta de um incidente de segurança informática atribuído a agentes externos não identificados que teria permitido um acesso não autorizado a determinados dados pessoais vinculados a títulos de viagem. A empresa informa que realizou verificações internas e identificou os clientes afetados, aos quais enviou notificações específicas.

Em nota oficial, a companhia reafirma que não houve comprometimento de dados de acesso às contas, credenciais pessoais nem de informações relacionadas a pagamentos — como número de cartão, data de validade ou código de segurança. A Trenitalia declara ter notificado o evento ao Garante para a Proteção dos Dados Pessoais (Autorità Garante per la Protezione dei Dati Personali) e ao CSIRT Italia, em conformidade com a legislação aplicável, e ter registrado uma denúncia junto à Procura de Roma (Procura della Repubblica di Roma).

As tipologias de informação que podem ter sido alvo de acesso não autorizado incluem, segundo a própria operadora ferroviária: dados anagráficos e identificativos (nome, sobrenome, data e local de nascimento do passageiro; nome e sobrenome do eventual adquirente do bilhete); dados de contato (e-mail, número de telefone); dados de viagem (informações associadas ao título de viagem como trecho, data e hora da viagem, número do bilhete); código de cartão fidelidade, quando associado ao título; empresa/entidade empregadora; tipo de oferta ou serviço associado ao título e dados necessários para usufruir dessas ofertas; extremos de documento de identidade; e dados relacionados à geração do título de viagem.

Fontes internas ouvidas pela reportagem indicam que a comunicação foi restrita aos clientes cujos títulos exibiam informações potencialmente expostas, em uma medida de contenção e transparência. A Trenitalia não divulgou, no comunicado público, o volume exato de usuários afetados nem detalhes técnicos sobre a origem ou o vetor de ataque, limitando-se a descrever o intruso como "soggetti esterni non identificati".

Do ponto de vista procedimental, a empresa seguiu o protocolo previsto pela normativa de proteção de dados vigente na Itália — incluindo a notificação ao órgão regulador e ao CSIRT — e encaminhou elementos às autoridades judiciais para investigação. A abertura de inquérito pela Procura de Roma foi confirmada por autoridades judiciais a pedido do denunciante, o que deve ampliar a apuração sobre responsabilidades e eventual responsabilização criminal.

Rigor e verificação são essenciais neste momento: a prioridade da apuração é determinar se houve exfiltração de arquivos, o método de acesso e se existem riscos associados a tentativas de uso indevido das informações. A recomendação imediata aos clientes é examinar comunicações oficiais recebidas por e-mail e seguir instruções da empresa e das autoridades, sem acatar mensagens de origem duvidosa que tentem explorar o episódio para fraudes.

Esta reportagem continuará acompanhando o desenvolvimento das investigações e a eventual divulgação de novos elementos por parte da Trenitalia, do CSIRT Italia e da Procura de Roma. Apuração in loco, cruzamento de fontes e fatos brutos: a realidade traduzida com precisão.