A tempestade perfeita: o maior ciberataque contra o sistema financeiro do Brasil

05/09/2025

A tempestade perfeita: o maior ciberataque contra o sistema financeiro do Brasil
Desenhado por Freepik

Por Graciela Martínez, Líder do CSIRT do LACNIC

No dia 30 de junho deste ano, o Brasil enfrentou o maior crime cibernético de sua história. A empresa C&M Software (CMSW), fornecedora crítica de infraestrutura financeira autorizada pelo Banco Central, foi comprometida por um grupo criminoso que desviou bilhões de reais através do sistema de pagamentos instantâneos PIX.

O incidente não apenas revela a dimensão dos riscos associados à digitalização do sistema financeiro, mas também os riscos ligados à cadeia de suprimentos e a força da engenharia social nos ataques cibernéticos.

Cronologia

Março de 2025 – Um funcionário da C&M Software, desenvolvedor júnior, é abordado em um bar e aceita entregar suas credenciais em troca de R$ 5.000.

Maio de 2025 – O mesmo funcionário executa comandos nos sistemas da empresa para habilitar o acesso remoto dos atacantes.

11 de junho de 2025 – É constituída a empresa de fachada Monexa Gateway de Pagamentos, que durante o ataque receberá transferências de R$ 45 milhões.

30 de junho de 2025 – O grupo criminoso lança a operação: centenas de transações fraudulentas via PIX são executadas durante a madrugada.

(Acesso livre, não requer assinatura)

2 de julho de 2025 – A Polícia Federal abre investigação, com apoio do Banco Central.

Mecanismo do ataque

O vetor de intrusão teve origem no uso indevido de credenciais internas, obtidas por meio de engenharia social aplicada a um funcionário da C&M.

Uma vez dentro, os atacantes mapearam a infraestrutura da plataforma Corner, identificando artefatos críticos de autenticação e credenciais compartilhadas por instituições financeiras clientes.

As opiniões expressas pelos autores deste blog são próprias e não refletem necessariamente as opiniões de LACNIC.

0 Comments
mais antigos
mais recentes Mais votado
Feedbacks embutidos
Ver todos os comentários