---
title: "巴西购物中心遭网攻泄露生物识别数据，在巴中资零售需排查门禁合规"
slug: article-20260912-2085f7
type: news
direction: 巴西
category: 科技平台
published: 2026-09-12
source_url: https://tiinside.com.br/11/09/2026/shopping-em-bh-e-alvo-de-ataque-cibernetico-em-servidor-com-informacoes-pessoais-criticas/
source: "TI Inside"
url: https://chinabrazilinsight.com/news/article-20260912-2085f7
event_type: 风险事件
verification: unverified
content_level: 编辑整理
---

# 巴西购物中心遭网攻泄露生物识别数据，在巴中资零售需排查门禁合规

> 贝洛奥里藏特Shopping Cidade购物中心8月6日确认遭网络攻击，员工、供应商及商户的注册、财务、健康和人体生物识别数据或泄露。在巴中资零售、餐饮商户若共用同类门禁与人事系统，面临LGPD合规与数据主体索赔风险。

## 为什么值得关注

生物识别数据泄露触发LGPD敏感数据合规，在巴中资零售商户面临ANPD调查与连带索赔风险。

位于巴西米纳斯吉拉斯州贝洛奥里藏特市的Shopping Cidade购物中心8月6日确认遭到网络攻击，攻击者入侵存储关键个人信息的服务器，导致技术环境中部分文件暂时不可用。管理方称已以最高优先级遏制攻击并恢复系统，但未披露攻击者身份及是否收到赎金要求。可能受影响的数据涵盖员工、前员工、服务提供商、供应商、商户及相关人员，类别包括注册与联系方式、职业和财务信息、健康数据、访问凭证以及用于门禁控制的人体生物识别数据。对在巴中资零售、餐饮及服务业商户而言，此次事件直接触及LGPD（巴西通用数据保护法）下的生物识别数据处理合规红线。

Shopping Cidade管理层在社交媒体声明中表示，于8月6日获悉该事件，并立即以最高优先级处理，采取措施遏制攻击、恢复系统并加强安全控制。管理方称攻击已被遏制，系统已受控恢复，环境仍由专业人员监控。声明未透露攻击者身份，也未提及是否收到赎金要求。据Diário do Comércio报道，可能受影响的环境存储了员工、前员工、服务提供商、供应商、商户及与这些关系相关人员的个人数据。可能泄露的信息类别包括注册和联系数据、职业和财务信息、健康数据、访问凭证，以及用于控制进入购物中心场所的人体生物识别数据。管理方确认目前尚未发现数据被不当使用的迹象，但建议数据主体警惕可疑通信或请求，并强调不要点击可疑链接、不要分享密码或访问码，如有疑问应通过官方渠道核实。

底稿未涉及中资企业直接受影响的信息，但通过商业场所数据链条存在间接传导。在巴中资零售、餐饮、服务类商户通常以租赁形式入驻当地购物中心，其员工人事档案、供应商付款信息、门禁生物识别数据往往由购物中心统一系统或第三方物业管理平台托管。一旦购物中心侧服务器被攻破，商户自身员工和供应商数据即暴露于同一风险池。合规环节上，巴西国家数据保护局（ANPD）负责LGPD执法，生物识别数据被列为敏感个人数据，处理需取得明确同意并满足更高安全标准。若中资商户与购物中心的数据处理协议未明确责任划分，数据主体索赔或ANPD调查时，商户可能被认定为共同控制者而承担连带责任。采购与资金环节的冲击则体现在：门禁系统若因攻击停摆，商户员工和访客进出受限，直接影响营业连续性；供应商付款信息若泄露，可能引发针对中资商户的定向钓鱼诈骗。

底稿显示，管理方确认尚未发现数据被不当使用的迹象，且未提及赎金要求。CBI认为，这一表述属于事件初期的标准口径，不等于数据未被复制或将在暗网出售。生物识别数据的不可更改性使其在黑市具有长期价值，泄露后果往往在数月后通过精准诈骗或身份盗用显现。CBI观察，巴西商业场所近年网络攻击呈上升趋势，购物中心、医院、教育机构因集中存储敏感数据而成为高价值目标。与2023年巴西某医疗运营商数据泄露事件类似，初期均称“未发现不当使用”，后续却出现数据挂售。对中资商户而言，当前最直接的合规动作是核查与购物中心的数据处理合同条款，确认ANPD事件通报义务由谁承担，并评估自身是否需独立向数据主体告知。

待观察：第一，ANPD是否在近期就此事件启动正式调查或要求购物中心提交数据泄露通报，可监控ANPD官网公告；第二，Shopping Cidade是否在后续声明中披露受影响数据主体数量及是否涉及赎金支付，可跟踪其社交媒体及Diário do Comércio报道；第三，在巴中资商户集中的圣保罗、里约等城市购物中心是否出现类似攻击或安保升级通知，可关注当地物业管理协会动态。

## CBI 观察

底稿显示管理方称尚未发现数据被不当使用，且未提及赎金要求。CBI认为，生物识别数据不可更改，黑市价值高，泄露后果可能滞后显现；在巴中资商户应主动核查与购物中心的数据处理责任划分，而非等待管理方通报。

## 情报摘要

**核心动作**: 巴西Shopping Cidade购物中心遭网络攻击，员工及商户生物识别等敏感数据或泄露，引发LGPD合规风险。

**事实**:
- Shopping Cidade购物中心8月6日确认遭到网络攻击，攻击者入侵存储关键个人信息的服务器，导致技术环境中部分文件暂时不可用。
- 管理方称已采取措施遏制攻击、恢复系统并加强安全控制，攻击已被遏制，系统已受控恢复。
- 管理方称可能受影响的数据涵盖员工、前员工、服务提供商、供应商、商户及相关人员，类别包括注册与联系方式、职业和财务信息、健康数据、访问凭证以及用于门禁控制的人体生物识别数据。
- 管理方确认目前尚未发现数据被不当使用的迹象，但未披露攻击者身份及是否收到赎金要求。

**评估**:
- 在巴中资零售、餐饮商户若共用同类门禁与人事系统，可能面临LGPD合规与数据主体索赔风险。 (high)
- 生物识别数据泄露触发LGPD敏感数据合规，ANPD可能介入调查，中资商户若与购物中心数据处理协议未明确责任划分，可能被认定为共同控制者并承担连带责任。 (medium)
- 管理方‘未发现数据被不当使用’属事件初期标准口径，不排除数据已被复制或未来在暗网出售。 (medium)
- 门禁系统若因攻击停摆，可能影响商户营业连续性；供应商付款信息若泄露，可能引发针对中资商户的定向钓鱼诈骗。 (medium)

**风险标记**: compliance_risk, legal_risk

---
来源: TI Inside
发布: 2026-09-12
© China Brazil Insight — https://chinabrazilinsight.com/news/article-20260912-2085f7