Falha em app de brinquedos sexuais da Lovense expõe e-mails de usuários

App de brinquedos sexuais da Lovense apresenta vulnerabilidade crítica

Pesquisador identifica exposição de e-mails

Índices
  1. App de brinquedos sexuais da Lovense apresenta vulnerabilidade crítica
  2. Risco de doxxing e impersonação preocupa especialistas
  3. Resposta da Lovense e status da correção

O aplicativo que controla os brinquedos sexuais da Lovense, conhecido pelos vibradores e dildos conectados, possui uma falha que possibilita a exposição de dados pessoais. A vulnerabilidade foi revelada em 29 de julho de 2025 pelo pesquisador de segurança BobDaHacker, que descobriu a brecha enquanto testava um dos dispositivos da marca. Segundo o especialista, qualquer pessoa com conhecimento básico de requisições à API conseguiria transformar um nome de usuário em um endereço de e-mail real.

O método explorado é simples: basta enviar uma solicitação POST à rota /api/wear/genGtoken, que responde com um token de autenticação. Em seguida, o invasor reaproveita o token, modifica o usuário e obtém um e-mail falso atribuído pela Lovense. Convertendo o endereço forjado para um identificador de jabber (JID), o atacante adiciona o contato, atualiza a lista e recebe o e-mail legítimo do dono da conta.

Com esse processo, a exposição de e-mails ocorre em questão de segundos, abrindo caminho para campanhas de doxxing, assédio e outras ações mal-intencionadas. O pesquisador compartilhou a descoberta com o site Bleeping Computer, que conseguiu reproduzir todo o procedimento e confirmar o risco.

Como o ataque é executado

Primeiro o golpista captura o username público de qualquer perfil nos serviços da Lovense. Depois ele faz a requisição para obter o gtoken, etapa que não exige autenticação prévia. Esse token associado ao nome de usuário retorna um e-mail fictício usado internamente.

Na etapa seguinte, o atacante converte o endereço fictício em um JID falso — por exemplo, usuario@dominio.com. Ao incluir esse JID na lista de contatos e sincronizar as informações, a plataforma responde com o e-mail verdadeiro registrado pelo usuário. Com o dado em mãos, é possível disparar mensagens de phishing, tentativas de redefinição de senha ou coleta de informações adicionais.

Além da exposição de e-mails, pesquisadores apontam outra falha que permite a invasores se passarem por contas legítimas nos aplicativos associados, como StreamMaster, Lovense Connect e Cam101. Essa brecha de impersonação potencializa golpes em plataformas de conteúdo adulto, incluindo OnlyFans, Chaturbate e Fansly.

Risco de doxxing e impersonação preocupa especialistas

Integração com plataformas de streaming amplia impacto

Os produtos da Lovense são populares entre criadores de conteúdo que transmitem sessões interativas em sites de webcam. A possibilidade de um invasor assumir perfis nesses serviços agrava o problema, pois envolve não apenas informações pessoais, mas também fontes de renda dos usuários.

Com o e-mail real em mãos, cibercriminosos podem solicitar redefinições de senha, aplicar golpes de engenharia social ou expor a identidade de criadores que preferem permanecer anônimos. A exposição é particularmente sensível para quem utiliza brinquedos conectados em transmissões ao vivo, onde a privacidade é essencial.

Especialistas em privacidade digital alertam que o doxxing tende a gerar assédio coordenado, vazamento de dados adicionais e danos à reputação. A combinação de dispositivos íntimos, streaming adulto e falhas de segurança eleva o nível de preocupação dentro da comunidade afetada.

Resposta da Lovense e status da correção

Atualização é distribuída, mas pesquisadores mantêm alerta

A Lovense informou que foi notificada sobre as duas vulnerabilidades em 26 de março de 2025. Na época, a companhia declarou já estar desenvolvendo correções. Em 4 de junho, a empresa comunicou ter solucionado o problema, contudo os pesquisadores voltaram a testar a API e constataram que a falha persistia.

Após novas críticas, a fabricante divulgou nota oficial afirmando ter submetido atualizações às lojas de aplicativos. Segundo a empresa, a distribuição da versão corrigida estará concluída na próxima semana. A Lovense acrescentou que, assim que todos atualizarem e as versões antigas forem desativadas, a brecha será completamente eliminada.

Até que o processo termine, especialistas recomendam que usuários verifiquem manualmente se estão na versão mais recente dos apps Lovense Connect, StreamMaster e Cam101. Também orientam a ativar autenticação de dois fatores nos serviços integrados, alterar senhas e ficar atentos a tentativas de contato suspeitas por e-mail.

A divulgação do caso reforça a necessidade de fabricantes de dispositivos conectados adotarem práticas de segurança robustas e transparência total na comunicação com o público. Enquanto a correção não atinge todos os usuários, a recomendação é limitar o uso remoto dos brinquedos e monitorar contas vinculadas a plataformas de conteúdo adulto.

Postagens relacionadas

Go up