[Editado pelo Reclame Aqui] com criação de usuário [Editado pelo Reclame Aqui] na HSystem e resposta insatisfatória da empresa

Reclamação em réplica

Em réplica

Reclamar dessa empresa

Porto Alegre - RS

17/04/2025 às 11:43

ID: 215011695

Essa reclamação foi publicada há mais de 1 ano

Ver todas Reclamações

Nossa pousada foi vítima de um [Editado pelo Reclame Aqui] sofisticado envolvendo a criação de um usuário [Editado pelo Reclame Aqui] dentro da plataforma HSystem no dia *****. Os [Editado pelo Reclame Aqui] clonaram a linha do administrador da pousada e, se passando por ele, solicitaram a criação de um novo usuário, usando um e-mail falso.

A equipe da HSystem realizou a criação do usuário mesmo com voz e dados inconsistentes, alegando posteriormente que seguiu o protocolo por ter ligado para o número correto. Porém, a linha havia sido clonada o que é cada vez mais comum em [Editado pelo Reclame Aqui] direcionados. Durante a ligação, a Hsystem não fez perguntas de segurança para confirmar a identidade do usuário e, além disso, aceitou um e-mail que nunca havia sido cadastrado (e-mail falso criado pelo [Editado pelo Reclame Aqui]).

Assim que identificamos o [Editado pelo Reclame Aqui], pedimos o bloqueio do usuário, registramos boletim de ocorrência e abrimos um ticket com a HSystem. A partir de então, iniciamos diversos contatos solicitando providências, entre eles:

- Investigação interna sobre o caso e a conduta do atendente envolvido;
- Avaliação da possibilidade de implementar um pop-up de segurança no motor de reservas;
- Solicitação de alternativas modernas de segurança (biometria, validação facial, entre outras);
- Questionamento se casos semelhantes ocorreram com outros clientes.

Recebemos uma resposta parcial com o áudio da ligação (realmente feita para o número clonado), mas nenhuma das outras perguntas foi respondida de forma completa.

A HSystem também ignorou a proposta de implementar o pop-up de forma opcional, com termo de responsabilidade, e sugeriu como alternativa a simples inclusão de avisos em campos de descrição algo ineficiente e inseguro, pois pode ser facilmente editado por invasores.

No dia *****, a Hsystem encerrou o atendimento de forma unilateral, dizendo que todas as informações já haviam sido prestadas, sem abordar a maior parte dos questionamentos enviados.

Consideramos que a resposta da HSystem foi evasiva e negligente diante de um cenário real de [Editado pelo Reclame Aqui] cibernético. A postura da empresa demonstra falta de compromisso com a segurança dos seus próprios clientes, e uma resistência preocupante em adotar medidas modernas de proteção.

Nosso objetivo com esta reclamação não é prejudicar a HSystem, mas sim alertar sobre a fragilidade dos protocolos de segurança atualmente adotados, a resistência da empresa em ouvir sugestões construtivas e a urgência em implementar camadas de proteção mais modernas e eficazes. Por mais de duas semanas buscamos, de forma colaborativa, sensibilizar a empresa sobre a importância de evoluir seus mecanismos de segurança, mas diante da falta de abertura ao diálogo e da decisão da HSystem de ignorar nossas preocupações, não restou alternativa senão formalizar esta reclamação.

Seguimos à disposição para colaborar, caso a empresa demonstre disposição real de evoluir e proteger seus clientes contra [Editado pelo Reclame Aqui] cada vez mais sofisticadas.

Compartilhe

Resposta da empresa

22/04/2025 às 15:18

Agradecemos o seu contato e compreendemos a sua preocupação diante do recente ataque vinculadas à vossa propriedade e aos vossos domínios.

Lamentamos profundamente o ocorrido e nos solidarizamos com a situação.

Em relação às suas recentes questões sobre as regras de segurança da nossa empresa e os investimentos que realizamos em segurança da informação, gostaríamos de reforçar alguns pontos importantes (inclusive já reportados):

- Prioridade à Segurança: A segurança da informação é uma prioridade máxima para a HSYSTEM. Investimos continuamente em tecnologias de ponta, implementamos protocolos rigorosos e contamos com uma equipe especializada para proteger nossos sistemas e os dados de nossos clientes. Essa é uma premissa fundamental do nosso negócio.

- Natureza Confidencial de Investigações Internas: Compreendemos seu interesse em informações sobre investigações internas. No entanto, por questões de segurança e confidencialidade, detalhes específicos sobre esses processos não podem ser compartilhados externamente. Essa prática é padrão no setor e visa garantir a integridade das análises e a proteção inclusive do negócio, somos uma das empresas de referência do mercado e essas informações não são disponíveis publicamente, garantindo inclusive a nossa propriedade intelectual e dos nossos produtos, de nossas estratégias como player de tecnologia, porém reiteramos que nossos sistemas estão indenes de intrusão, cabendo a prestação dessas informações de forma detalhada unicamente ao Judiciário quando solicitadas.

- Responsabilidade Compartilhada: Embora ofereçamos um ambiente de serviços seguro, a segurança digital é uma responsabilidade compartilhada. A adoção de boas práticas de segurança por parte dos usuários, como senhas fortes e únicas, não compartilhamento, treinamento aos funcionários, atenção a e-mails suspeitos e a implementação de medidas de proteção em seus próprios sistemas e dispositivos, antivírus ativo e atualizado, monitoramento das ações internas praticadas pelos colaboradores, é crucial para evitar incidentes como o hotel vivenciou.

- Foco na Solução: Nosso foco principal neste momento é garantir a continuidade e a segurança dos nossos serviços para todos os clientes. Estamos à disposição para auxiliá-lo dentro do escopo dos nossos serviços contratados e para fornecer informações gerais sobre as melhores práticas de segurança que podem ser adotadas em seu ambiente.

- Implementação de pop-up: reiteramos que hoje não existe a viabilidade de implantação dessa prática sem que seja padronizado para todos, existem meios para que os hotéis possam inserir informações de aviso na descrição do hotel ou em suas políticas, a implantação para escolha de forma opcional implica em desenvolvimentos e repasse de preço aos clientes, situação que nesse momento não é viável e está em desacordo com as práticas no mercado que é o oferecimento de preço acessível aos nossos clientes.

Portanto, o fato de não acatarmos as sugestões de realização de desenvolvimentos sob medida, ou não disponibilizar relatórios internos não significa que não prezamos pela segurança e sim que temos regras de segurança, processos, fluxos e ações que pertencem ao nosso negócio e não são públicas até mesmo por questão de segurança, por isso, pedimos a sua compreensão quanto à confidencialidade de informações internas e reiteramos à importância da sua própria postura em relação à segurança digital.

Equipe de Segurança da Informação HSystem Tecnologia.

Réplica do consumidor

22/04/2025 às 16:48

Prezada equipe da HSystem,

Agradeço pela resposta enviada, mas é com preocupação que registro meu descontentamento com a forma como este caso está sendo conduzido.

Desde o início, buscamos manter um diálogo técnico, transparente e colaborativo, com o objetivo de contribuir com melhorias reais de segurança para a plataforma, após um episódio grave que deixou evidente uma vulnerabilidade no processo de criação de usuários.

Infelizmente, a resposta da HSystem não enfrentou os pontos principais que levantamos. Seguem abaixo, pontualmente, as nossas observações:

1. Falta de autocrítica em relação ao protocolo de verificação
Embora tenham alegado que a ligação foi realizada corretamente, em momento algum houve uma análise crítica sobre o fato de que o ******* diante de uma linha clonada, o que comprova que o processo atual é vulnerável frente às [Editado pelo Reclame Aqui] tecnológicas modernas.

2. Desconsideração de sugestões viáveis de segurança
A proposta de implementação de um pop-up de segurança opcional, com termo de responsabilidade assinado por quem desejasse ativá-lo, foi rejeitada com a justificativa de inviabilidade.
No entanto, não houve sequer abertura para discutir alternativas técnicas mais leves ou adaptáveis, o que demonstra resistência a ouvir sugestões dos próprios clientes.

3. Tentativa inadequada de transferir responsabilidade para o cliente
A menção à responsabilidade compartilhada pode ser válida em muitos contextos, mas não neste caso específico.
O [Editado pelo Reclame Aqui] ocorreu inteiramente dentro da plataforma da HSystem, a partir de um processo de verificação que não detectou uma ligação originada por fraudadores.
Portanto, é impróprio responsabilizar a pousada, que teve sua linha clonada, por falhas de autenticação que deveriam ser da plataforma.

4. Resposta evasiva sobre a atuação do atendente envolvido
Solicitamos de forma objetiva uma análise sobre a conduta do atendente que criou o usuário.
Não pedimos detalhes sigilosos, mas uma explicação mínima sobre por que o ******* naquele momento.
Essa informação foi ignorada, sob a justificativa genérica de confidencialidade e proteção da propriedade intelectual argumento que, nesse contexto, é inadequado e usado para encerrar o assunto sem transparência.

5. Soluções sugeridas foram frágeis e tecnicamente inseguras
A alternativa apresentada (inserir avisos em campos de descrição do hotel ou políticas) não é segura, pois esses campos podem ser alterados por qualquer pessoa que invada a conta.
Além disso, hóspedes raramente leem essas informações antes de efetuar um pagamento, o que torna essa medida inócua do ponto de vista prático.

6. Falta de compromisso com evolução tecnológica frente aos [Editado pelo Reclame Aqui] cibernéticos
Não houve, em momento algum, a consideração de camadas mais modernas de autenticação, como validação facial, biometria ou confirmação documental para ações críticas.
Empresas de tecnologia que prestam serviço a negócios que lidam com transações financeiras e dados sensíveis precisam evoluir nesse sentido.

Diante de tudo isso, lamentamos que, mesmo após semanas de troca de mensagens e sugestões concretas, a HSystem tenha optado por encerrar o caso sem revisão de processos, sem acolher sugestões, e sem propor qualquer melhoria real.

Portanto, registramos formalmente nossa insatisfação com a condução do caso e a ausência de medidas corretivas, e nos reservamos o direito de compartilhar publicamente nossa experiência, como forma de alerta e contribuição ao setor hoteleiro.

Seguimos abertos ao diálogo, desde que haja disposição genuína da empresa para escuta, revisão de protocolos e responsabilidade justa.

Atenciosamente,
Luiza Rodrigues