La tormenta perfecta: el mayor ciberataque contra el sistema financiero de Brasil

05/09/2025

La tormenta perfecta: el mayor ciberataque contra el sistema financiero de Brasil
Diseñado por Freepik

Por Graciela Martínez, Líder de LACNIC CSIRT

El 30 de junio de este año, Brasil enfrentó el mayor crimen cibernético de su historia. La empresa C&M Software (CMSW), proveedor crítico de infraestructura financiera autorizado por el Banco Central, fue comprometida por un grupo criminal que desvió miles de millones de reales a través del sistema de pagos instantáneos PIX.

El incidente no solo revela la magnitud de los riesgos asociados a la digitalización del sistema financiero, sino también los riesgos asociados a la cadena de suministro y la potencia de la ingeniería social en los ataques informáticos.

Cronología

Marzo de 2025 – Un empleado de C&M Software, desarrollador junior, es abordado en un bar y acepta entregar sus credenciales a cambio de R$ 5.000.

Mayo de 2025 – El mismo empleado ejecuta comandos en los sistemas de la compañía para habilitar el acceso remoto de los atacantes.

11 de junio de 2025 – Se constituye la firma pantalla Monexa Gateway de Pagamentos, que durante el ataque recibirá transferencias por R$ 45 millones.

30 de junio de 2025 – El grupo criminal lanza la operación: cientos de transacciones fraudulentas vía PIX se ejecutan durante la madrugada.

(Acceso libre, no requiere suscripción)

2 de julio de 2025 – La Policía Federal abre investigación, con apoyo del Banco Central.

Mecanismo del ataque

El vector de intrusión se originó en el uso indebido de credenciales internas, obtenidas mediante ingeniería social sobre un empleado de C&M.

Una vez dentro, los atacantes mapearon la infraestructura de la plataforma Corner, identificando artefactos críticos de autenticación y credenciales compartidas por instituciones financieras clientes.

Las opiniones expresadas por los autores de este blog son propias y no necesariamente reflejan las opiniones de LACNIC.

0 Comments
Oldest
Newest Most Voted
Inline Feedbacks
View all comments