Script de e‑mail em massa gerado por IA vaza 95.364 endereços de clientes da Bee Cheng Hiang
Um script Python criado por IA e usado pela Bee Cheng Hiang em abril de 2026 acabou expondo 95.364 endereços de e‑mail ao colocar todos os destinatários no campo visível, revelando-os a outros clientes.

Em abril de 2026, um colaborador da Bee Cheng Hiang, tradicional fabricante de snacks de carne com sede em Singapura, recorreu a uma ferramenta de IA generativa para criar um script em Python destinado ao disparo de uma campanha de marketing por meio da plataforma SendGrid. O comando fornecido à IA pediu explicitamente uma solução para envio em massa que extraísse os endereços de uma lista interna, porém não incluiu a exigência de que os destinatários permanecessem ocultos nos cabeçalhos das mensagens.
A IA produziu o código solicitado, mas inseriu cada lote de endereços de e‑mail no campo padrão “Para”, ao invés de utilizar o campo de cópia oculta (BCC). Essa escolha fez com que, ao receber a mensagem, cada destinatário visualizasse a lista completa de todos os outros endereços incluídos naquele lote.
Alcance da violação
Quando o script entrou em produção, ele enviou a campanha a 95.364 clientes diferentes. O único dado exposto foi o endereço de e‑mail de cada cliente; não houve comprometimento de senhas, informações de pagamento ou do conteúdo da mensagem de marketing.
O funcionário responsável revisou os logs de atividade durante a fase de testes, mas não enviou um e‑mail de teste real para observar o cabeçalho completo. Por essa razão, o erro de visibilidade passou despercebido até que a distribuição em massa já estivesse em pleno andamento.
Reação regulatória
A Comissão de Proteção de Dados Pessoais de Singapura (PDPC) classificou o incidente como o primeiro vazamento de dados associado a IA registrado na autoridade local. O órgão destacou que a falha decorreu de um erro humano na criação e implantação do script, não de uma vulnerabilidade intrínseca da ferramenta de IA.
A PDPC também ressaltou que os dados expostos não foram processados nem gerados por um sistema de IA, reforçando que o vazamento foi consequência do uso de código assistido por IA, e não de um risco inerente à tecnologia em si.
Medidas corretivas adotadas
- Interrompeu imediatamente a distribuição em massa de e‑mails
- Corrigiu o script para aplicar BCC em todos os lotes de destinatários
- Notificou todos os clientes afetados por meio de um e‑mail dedicado e comunicado público
- Implementou política de dupla verificação, exigindo aprovação de ao menos dois funcionários antes de qualquer comunicação em massa
A PDPC não encontrou indícios de que os endereços vazados tenham sido reutilizados em campanhas de phishing ou spam. Em vez de aplicar uma multa pecuniária, a comissão aceitou o compromisso voluntário da Bee Cheng Hiang de reforçar suas práticas de proteção de dados e de submeter-se a auditorias regulares.
Na decisão, o regulador recomendou que todas as organizações realizem avaliações de impacto de proteção de dados antes de implantar ferramentas assistidas por IA, elaborem políticas claras sobre o uso da IA e realizem testes que verifiquem as saídas reais — e não apenas os registros de logs — antes de colocar qualquer código em produção.
Para as empresas brasileiras, o caso evidencia a necessidade de etapas concretas de verificação quando a IA gera código operacional. Confiar exclusivamente na revisão de logs pode deixar passar falhas funcionais críticas que só se manifestam nas saídas efetivas dos sistemas.
A adoção de revisão por pares, a implementação de testes automatizados que chequem os cabeçalhos de e‑mail e a obrigatoriedade do uso de BCC em envios massivos são medidas preventivas que podem impedir exposições semelhantes de dados pessoais no Brasil.
Além disso, políticas internas que exijam a aprovação de ao menos dois profissionais antes da execução de campanhas de comunicação em massa ajudam a criar uma camada adicional de controle, reduzindo a probabilidade de erros semelhantes.
Organizações que já utilizam IA para gerar código devem integrar ferramentas de análise estática e de segurança que identifiquem padrões de uso indevido de campos de e‑mail, como a inserção inadvertida de endereços no campo “Para”.
Fontes
- 新加坡首起生成式AI相關個資外洩事故,肉乾業者Bee Cheng Hiang誤曝逾9.5萬名會員信箱iThome · 4 de outubro de 2026
- Nearly 100,000 Bee Cheng Hiang customers' email addresses exposed in first AI-related data breach in SingaporeCNA · 30 de setembro de 2026



