Geral
Maiores ataques cibernéticos já registrados contra o sistema financeiro do Brasil levantam novas preocupações de segurança
Investigações sobre grupos especializados em atacar organizações financeiras brasileiras mostraram que esse modelo continuou evoluindo.
Por Diamante Online
25/09/2026 às 12:32 | Atualizado em 25/09/2026 às 12:38
O sistema financeiro brasileiro entrou em uma nova fase de risco cibernético. O ataque associado à C&M Software, em 2025, tornou essa mudança especialmente visível após desvios estimados em centenas de milhões de reais. Em 2026, investigações sobre grupos especializados em atacar organizações financeiras brasileiras mostraram que esse modelo continuou evoluindo.
Os casos não significam que o Pix tenha sido quebrado nem que todo usuário esteja diretamente exposto quando uma empresa sofre uma invasão. Eles mostram, porém, que a segurança do dinheiro depende de uma cadeia tecnológica maior do que o aplicativo instalado no celular.
Como criar barreiras pessoais para reduzir a exposição do dinheiro
No nível pessoal, uma das medidas mais práticas é evitar concentrar todos os recursos em uma única conta. Separar a reserva financeira do dinheiro usado diariamente, manter limites de Pix compatíveis com a rotina e controlar quais dispositivos acessam cada aplicativo bancário cria barreiras caso uma conta seja comprometida. A proposta não é impedir um ataque contra um banco ou fornecedor tecnológico, algo fora do controle do correntista, mas limitar quanto dinheiro fica imediatamente disponível caso credenciais ou aparelhos sejam expostos.
Outro cuidado envolve redes Wi-Fi públicas em aeroportos, cafés e centros comerciais. Redes falsas ou configuradas de maneira inadequada podem aumentar a exposição do tráfego. Uma VPN estabelece uma conexão criptografada entre o aparelho e o servidor da VPN, dificultando a leitura do tráfego por terceiros presentes na rede. Ela não impede phishing, malware ou uma invasão aos servidores bancários.
A página da ExpressVPN descreve justamente esse uso em redes Wi-Fi públicas e explica o papel da criptografia durante acessos sensíveis. Para operações bancárias, essa camada deve acompanhar contas separadas, limites de transferência e controle rigoroso das credenciais.
O ataque de 2025 mostrou o risco escondido atrás das transferências
O episódio envolvendo a C&M Software chamou a atenção não apenas pelo dinheiro desviado, mas pelo ponto escolhido pelos invasores. A empresa atuava na conexão de instituições financeiras à infraestrutura utilizada para processar operações. Em julho de 2025, um comprometimento ligado a credenciais permitiu a realização de transferências fraudulentas, com estimativas divulgadas na época apontando perdas de pelo menos R$ 500 milhões.
Isso tornou o incidente diferente de um golpe convencional contra correntistas. Os criminosos não precisavam convencer milhares de pessoas a fornecer suas senhas individualmente. O acesso obtido estava relacionado a uma empresa posicionada entre participantes do sistema financeiro, dando aos invasores uma rota para movimentações de escala muito maior.
Também é importante separar o caso de uma invasão direta ao núcleo do Pix. O sistema central não foi descrito como comprometido. O episódio expôs outro problema: instituições financeiras dependem de empresas externas e conexões autorizadas para operar. Quando credenciais legítimas desses ambientes caem em mãos criminosas, operações fraudulentas podem se parecer inicialmente com atividades realizadas por participantes autorizados.
Breeze Comet levou os ataques diretamente aos sistemas das empresas
Em setembro de 2026, pesquisadores divulgaram detalhes sobre o Breeze Comet, nome atribuído a um grupo financeiramente motivado anteriormente identificado como UNC5669. Investigações iniciadas em 2024 encontraram comprometimentos em empresas brasileiras dos setores financeiro, varejista e de comércio eletrônico. O objetivo observado era alcançar softwares bancários e sistemas responsáveis pelo processamento de pagamentos.
A estratégia ajuda a entender a mudança ocorrida nos ataques recentes. Em vez de depender somente de páginas bancárias falsas ou mensagens tentando roubar a senha de um correntista, os invasores procuram entrar nos ambientes corporativos. Uma vez dentro, tentam localizar ferramentas e credenciais que permitam manipular pagamentos e encaminhar recursos para contas sob seu controle.
As investigações também identificaram malware desenvolvido para essas operações e técnicas destinadas a manter acesso aos ambientes comprometidos. Isso transforma a segurança interna das empresas em parte direta da proteção das transferências.
Servidores, contas administrativas, sistemas de ponto de venda e plataformas de pagamento passam a ser alvos porque podem oferecer acesso a volumes financeiros muito superiores aos disponíveis em uma conta individual.
O crime organizado mudou a resposta do Banco Central
A dimensão dos ataques levou o Banco Central a adotar medidas específicas para participantes considerados mais expostos. Entre elas apareceu um limite de R$ 15 mil para determinadas operações via Pix e TED realizadas por instituições de pagamento não autorizadas ou conectadas à Rede do Sistema Financeiro Nacional por meio de prestadores de serviços de tecnologia. A restrição pode ser retirada após o atendimento aos controles estabelecidos pelo regulador.
Outra mudança atingiu o calendário de autorização. Instituições de pagamento que ainda operavam sem autorização tiveram antecipado para maio de 2026 o prazo para solicitar regularização. O objetivo foi reduzir o período em que empresas poderiam participar do sistema sob requisitos diferentes daqueles aplicados às instituições já autorizadas.
Em 2026, o Banco Central também publicou uma nova versão do Manual de Segurança do Sistema Financeiro Nacional, incluindo um volume dedicado ao Pix e novos prazos de adequação. O movimento regulatório mostra como os ataques deixaram de ser tratados apenas como incidentes isolados de empresas e passaram a influenciar diretamente as regras de acesso à infraestrutura financeira brasileira.
Vazamento de dados e roubo de dinheiro não são a mesma ocorrência
A sucessão de notícias sobre ataques também exige cuidado na interpretação. Nem todo incidente envolvendo dados do Pix permite que criminosos movimentem uma conta. Em ocorrências comunicadas pelo Banco Central, houve casos em que informações cadastrais associadas a chaves foram acessadas sem exposição de senhas, saldos, movimentações financeiras ou outros dados protegidos por sigilo bancário.
Essa diferença importa porque um vazamento cadastral e uma invasão capaz de ordenar transferências apresentam riscos distintos. Informações como nome ou dados associados a uma chave podem ser usadas posteriormente para tornar tentativas de fraude mais convincentes, mas não representam automaticamente acesso ao dinheiro depositado na conta.
Diante de uma mensagem sobre supostos problemas com a conta ou com o Pix, algumas medidas ajudam a verificar a situação:
- Não forneça senhas ou códigos de autenticação: bancos não precisam dessas informações para investigar uma possível fraude.
- Evite clicar em links recebidos por mensagens: acesse o aplicativo oficial ou digite o endereço do banco diretamente no navegador.
- Confirme o contato por outro canal: encerre a conversa e procure o banco pelo telefone, aplicativo ou site oficial.
- Desconfie de pedidos de transferência: uma suposta medida de segurança que exige enviar dinheiro para outra conta é um forte sinal de fraude.
- Não instale programas solicitados por desconhecidos: golpistas podem pedir aplicativos de acesso remoto para assumir o controle do aparelho.
- Guarde registros suspeitos: mensagens, números de telefone e comprovantes podem ajudar o banco e as autoridades caso uma fraude ocorra.
O que fazer quando uma transferência fraudulenta já aconteceu
Quando o dinheiro já foi enviado por Pix em decorrência de fraude, a velocidade passa a ter peso na tentativa de recuperação. O primeiro contato deve ser com a própria instituição financeira, usando os canais oficiais. O banco pode registrar a ocorrência e iniciar os procedimentos aplicáveis ao Mecanismo Especial de Devolução, criado especificamente para situações de fraude envolvendo o Pix.
O mecanismo permite que a instituição recebedora bloqueie valores disponíveis enquanto o caso é analisado. Se houver confirmação da fraude e recursos ainda estiverem na conta destinatária, pode ocorrer devolução. O procedimento, porém, não significa que todo dinheiro perdido será recuperado, especialmente quando criminosos conseguem retirar ou distribuir rapidamente os valores recebidos.
Também é recomendável registrar a ocorrência policial e preservar comprovantes, conversas e dados da transação. Depois disso, senhas potencialmente expostas devem ser alteradas e dispositivos desconhecidos precisam ser removidos das contas. Essa reação trata de um problema diferente dos grandes ataques à infraestrutura, mas completa a proteção individual: reduzir a exposição antes do incidente e agir rapidamente quando uma movimentação não autorizada for identificada.
Tópicos