A VECERT, empresa de cibersegurança, detectou uma rede criminosa que comercializa dados pessoais de milhões de latino-americanos por meio da infraestrutura 'Samaritan'. A API, ligada ao ecossistema LaPampaLeaks, já afeta Argentina, Uruguai, Chile, Peru, Costa Rica e Venezuela. Domínios, IPs e portas expostos elevam o risco a nível crítico.

🚨 VECERT Threat Intelligence: API Samaritan expõe dados de milhões de latino-americanos

Em 13 de agosto de 2026, a empresa de cibersegurança VECERT Analyzer (@VECERTRadar) publicou um relatório de inteligência de ameaças alertando sobre uma rede cibercriminosa ligada à API Samaritan, uma infraestrutura de Data-as-a-Service que transforma bases de dados vazadas ou comprometidas em endpoints acessíveis por chaves de API, painéis web, bots de Telegram e scripts externos.

Segundo a análise, a Samaritan está publicamente associada ao ecossistema LaPampaLeaks e a outros colaboradores que participam da aquisição, integração, comercialização e distribuição automatizada de grandes volumes de informações sobre cidadãos latino-americanos.

🔎 O que é a Samaritan?

A Samaritan funciona como uma infraestrutura de Data-as-a-Service (DaaS), ou seja, um serviço que oferece dados como produto. Ela converte bases de dados vazadas, comprometidas ou distribuídas em comunidades subterrâneas em endpoints (pontos de acesso) que podem ser consultados por meio de chaves de API, painéis web, bots de Telegram, scripts e ferramentas externas.

A rede promoveu capacidades relacionadas a:

  • Identidade e documentos
  • Endereços e números de telefone
  • Telecomunicações
  • Veículos
  • Registros educacionais
  • Informações financeiras
  • Bases de dados governamentais
  • Informações associadas a agentes de segurança

🌎 Expansão regional observada

Os operadores da Samaritan anunciaram versões com mais de 30 endpoints e 130 parâmetros, além de novas bases de dados, alianças e expansão contínua para outros países. Os países afetados incluem:

  • 🇦🇷 Argentina
  • 🇺🇾 Uruguai
  • 🇨🇱 Chile
  • 🇵🇪 Peru
  • 🇨🇷 Costa Rica
  • 🇻🇪 Venezuela

🕒 Linha do tempo da infraestrutura

DataDomínio/Evento
30 de junho de 2026mail.samaritan-api[.]top, www.samaritan-api[.]top, lady.samaritan-api[.]top
3 de agosto de 2026*.samaritan-api[.]top (certificado wildcard)

A aparição do certificado wildcard indica uma evolução da infraestrutura com capacidade de implantar múltiplos subdomínios e serviços.

⚠️ Cloudflare não oculta completamente a infraestrutura

O domínio público samaritan-api[.]top é protegido por Cloudflare, mas durante a análise técnica, a VECERT identificou um IP de backend/origem exposto e diretamente acessível:

🔥 188.93.233[.]175

O host responde diretamente e expõe conteúdo relacionado à Samaritan, incluindo recursos específicos usados pelo frontend. Portas observadas:

  • 22/TCP → OpenSSH 9.6p1 / Ubuntu
  • 80/TCP → Caddy HTTP Server
  • 443/TCP → HTTPS
  • 8080/TCP → HTTP / Frontend da Samaritan

Observou-se acesso a 188.93.233[.]175:8080 entre outras fontes, o que permite correlacionar com alta confiança técnica o IP à infraestrutura da Samaritan, apesar da camada pública do Cloudflare.

🕸️ Rede cibercriminosa

A investigação mostra que a Samaritan não opera como um site independente. A VECERT observa um ecossistema de atores, provedores, colaboradores e serviços relacionados, onde são anunciadas alianças, trocas ou incorporações de bases de dados, desenvolvimento de novos endpoints e distribuição de capacidades em diferentes plataformas.

Entre as atividades observadas publicamente incluem-se:

  • Comercialização de acesso por assinatura/chave de API
  • Promoção e venda em fóruns subterrâneos
  • Incorporação de bases de dados vazadas em uma API centralizada
  • Automação de consultas de cidadãos
  • Integração com bots e scripts externos
  • Colaboração com outros provedores de dados
  • Distribuição via Telegram e Signal
  • Expansão sistemática para novos países

🔴 Nível de risco: CRÍTICO

A VECERT publicou os seguintes IOCs (Indicadores de Comprometimento):

  • DOMÍNIO: samaritan-api[.]top
  • IP: 188.93.233[.]175
  • HOST: www.samaritan-api[.]top
  • HOST: mail.samaritan-api[.]top
  • HOST: lady.samaritan-api[.]top
  • WILDCARD: *.samaritan-api[.]top
  • PORTAS: 22 / 80 / 443 / 8080

A exposição de dados pessoais de cidadãos latino-americanos representa uma grave ameaça à privacidade e segurança das pessoas, podendo ser usada para fraudes, extorsões, roubo de identidade e outros crimes. Recomenda-se que os usuários monitorem suas contas e relatem qualquer atividade suspeita.

Fonte: VECERT Analyzer (@VECERTRadar) no X, 13 de agosto de 2026. Ver publicação original