Enquanto muitas empresas ainda não adotaram os algoritmos de criptografia pós-quantica, não é que os criminosos fizeram isso!? Segundo a empresa de cibersegurança Rapid7, foi identificada uma nova operação do ransomware Kyber, com ataques recentes à sistemas Windows e endpoints VMware ESXi, que está utilizando uma variante que possui implementado o algoritmo de criptografia pós-quântica Kyber1024, usada para geração de chaves.
A empresa recuperou e analisou duas variantes distintas do ransomware Kyber em março de 2026, durante uma resposta a incidentes. Ambas as variantes foram implantadas na mesma rede, uma visando o VMware ESXi e a outra focando em servidores de arquivos Windows.
A variante para Windows, do ransomware, escrita em Rust, implementa o Kyber1024 e X25519 para proteção de chaves. Mas, apesar da nota de resgate anunciar o uso da criptografia pós-quântica baseada no encapsulamento de chaves Kyber1024, ao analisar o algoritmo de criptografia do ransomware a Rapid7 descobriu que essa alegação é falsa para o criptografador para ESXi no Linux. Na verdade, a versão para Linux do ransomware usa o algoritmo ChaCha8 para criptografia de arquivos e RSA-4096 para encapsulamento de chaves.
Embora o uso da criptografia pós-quântica seja notável, isso não altera as consequências para as vítimas. Independentemente de o criptografador usar RSA ou Kyber1024: uma vez que os algoritmos sejam implementados corretamente, os arquivos permanecem irrecuperáveis sem acesso à chave privada do atacante.
Mes esse caso mostra o início do que pode ser uma tendência no cibercrime: uso de criptografia pós-quântica para tornar os malwares e ransomwares mais robustos e resistentes aos mecanismos de defesa. Fora que, o simples fato de anunciar que o ransomware utliza algoritmos de criptografia pós-quântica, já causa um maior temor nas vitimas.
Dessa forma, o meu "contador de extorsões dos grupos de ransomware" que eu mantenho periodicamente aqui no blog fica atualizado para 18 técnicas distintas de extorsão, muito além do "double extorsion" que muitos especialistas sempre falam por aí:
O clássico: sequestrar (criptografar) os computadores e/ou dados locais;
Vazar os dados roubados e ameaçar expor publicamente ("double extorsion");
Realizar ataques de DDoS contra a empresa;
Uso de call centers que ligam para a empresa atacada pelo ransomware;
Em um caso recente, os cibercriminosos por trás de um ataque de ransomware à uma escola secundária na Bélgica, usaram uma nota tática de intimidação: eles tentaram extorquir os pais de alunos individualmente, depois que a escola se recusou a pagar o resgate.
O caso aconteceu no final de janeiro desse ano, quando os atacantes teriam obtido acesso às redes internas da escola secundária OLV Pulhof, na Antuérpia, logo após o recesso de Natal. Os atacantes exigiram que a escola pagasse € 15.000 (US$ 17.800) de resgate pelos dados, mas como a exigência não foi atendida, voltaram sua atenção para os pais.
Os criminosos, então, enviaram um e-mail de extorsão para os pais dos alunos, aonde alegavam que haviam roubado informações confidenciais de alunos e funcionários, incluindo registros financeiros e dados confidenciais de saúde mental. Na mensagem, os pais foram informados de que poderiam pressionar a escola a pagar o resgate ou poderiam pagar € 50 por criança, sob a ameaça deles divulgarem e venderem publicamente os dados das crianças caso o pagamento não fosse efetuado.
Em conformidade com as diretrizes gerais de segurança cibernética, a escola não cedeu à tentativa de extorsão e orientou os pais a não efetuarem o pagamento.
Um fato curioso: na mensagem, os autores do ataque se identificaram como "Lock-Bit", mas certamente não se trata do grupo de ransomware Lockbit, que é um dos mais ativos há vários anos. Isso porque o modus operandi é totalmente diferente. Ao contrário do caso dessa escola, o "verdadeiro" grupo Lockbit não costuma utilizar mensagens por e-mail como principal método de extorsão, preferindo deixar notas de resgate diretamente nos sistemas comprometidos e direcionando as vítimas para portais de negociação específicos. Além disso, o resgate exigido da escola está muito abaixo dos valores milionários que o Lockbit geralmente exige.
Outro caso interessante e bem recente foi do novo grupo de ransomware 0APT, que prometeu enviar cópias desses dados incriminatórios das vítimas diretamente para seus órgãos governamentais e reguladores caso o resgate não seja pago. Além disso, eles prometem enviar um e-mail para os clientes, parceiros de negócios e todas as pessoas na lista de contatos para informá-los de que a empresa perdeu os dados deles.
Essas duas táticas de extorsão do APT0 não são novas, já foram observadas anteriormente e comentei aqui no blog. Mas achei legal destacar, justamente por ser um caso recente.
Dessa forma, o meu "contador de extorsões" que eu mantenho periodicamente aqui no blog fica atualizado para 17 técnicas distintas de extorsão, muuuuuuito além do "double extorsion" que muitos especialistas falam por aí:
O clássico: sequestrar (criptografar) os computadores e/ou dados locais;
Vazar os dados roubados e ameaçar expor publicamente ("double extorsion");
Realizar ataques de DDoS contra a empresa;
Uso de call centers que ligam para a empresa atacada pelo ransomware;
O funk 1 Bilhão, interpretado por William Marcelino Araújo, o MC Willian Original, foi lançado no canal do YouTube em 3 de julho, apenas dois dias após o ataque.
O MC Willian Original tem outra música que fala do crime de estelionato e fraude de cartões: Mais um Golpe.
Em 20 de dezembro de 2025, quatro detentos saíram pela porta da frente do Centro de Remanejamento do Sistema Prisional (Ceresp), em Belo Horizonte (MG), após apresentarem ordens de soltura falsas. Segundo o Conselho Nacional de Justiça (CNJ), os criminosos fizeram uso de credenciais legítimas de acesso para forjar seus alvarás no sistema do CNJ. O líder do grupo era Ricardo Lopes de Araujo, um cibercriminoso conhecido como Dom.
A história de como esses criminosos conseguiram forjar seus alvarás de soltura, enganar o Judiciário e sair da prisão livremente foi contada pelo Alcyon, em seu canal True Hacking:
A liberação irregular dos quatro detentos ocorreu após as ordens judiciais serem inseridas no Banco Nacional de Mandados de Prisão, parte do sistema do CNJ. A partir de lá, a Secretaria de Justiça estadual de Minas Gerais recebeu as informações para a liberação dos detentos do sistema prisional: Ricardo Lopes de Araújo (Dom), Wanderson Henrique Lucena Salomão, Nikolas Henrique de Paiva Silva e Júnio Cezar Souza Silva (que foi recapturado dois dias depois).
A polícia já conseguiu prender novamente pelo menos três deles (não achei notícias sobre a prisão do Nikolas). Dom foi preso pela Polícia Civil de Minas Gerais em 14 de janeiro, no Rio de Janeiro, e sua prisão preventiva foi mantida pela Justiça.
O juiz Leonardo Vieira Rocha Damasceno considerou que as investigações apontam que Dom atua como chefe de uma “organização criminosa sofisticada e estruturada para a prática reiterada de fraudes bancárias e eletrônicas em larga escala e com ataques frontais aos sistemas de justiça”, que “movimentou em curto espaço de tempo, de forma ilícita, aproximadamente R$ 40.000.000,00” (40 milhões de reais!!!), segundo um trecho da decisão do juiz.
O grupo é acusado de usar credenciais (logins e senhas) de juízes para acessar sistemas do CNJ. Essas credenciais são obtidas de forma ilícita. Além da emissão fraudulenta de alvarás de soltura, eles são acusados de explorar o sistema para realizar alteração de mandados de prisão, desbloqueio de valores retidos pela Justiça e liberação de veículos apreendidos.
Ou seja, mesmo antes de ser preso, Dom já era especialista em invadir os sistemas do CNJ para manipular mandatos de prisão. Não é meio óbvio que ele daria um jeito de soltar a si mesmo? rs
Segundo notícias publicadas nas últimas horas (veja links no final desse post), o Banco do Nordeste (BNB) sofreu um ataque cibernético nesta segunda-feira, 26/01, que impactou e causou suspensão temporária da infraestrutura das transações PIX do banco.
Segundo o Convergência Digital, a invasão teria ocorrido "por meio de uma falha em um prestador de serviços, com recursos roubados de uma conta bolsão da empresa terceirizada." O portal também noticiou que os criminosos exploraram uma vulnerabilidades em um PSTI (Prestador de Serviço de Tecnologia de Informação) que atua como intermediário nas operações do banco, e que o valor total dos recursos desviados ainda está sendo contabilizado.
O BNB informou à CVM (Comissão de Valores Mobiliários) que não houve vazamento de dados ou prejuízo às contas dos clientes, indicando que o ataque possivelmente foi contra os fundos do próprio banco, conforme o modus operandi que observamos nos ataques que aconteceram no ano passado.
O portal Convergência Digital classificou esse caso como o "primeiro ataque hacker ao sistema financeiro em 2026", mas infelizmente esse é, pelo menos, o terceiro caso desse ano, e olha que ainda estamos em janeiro!!! Os outros dois casos, que ocorreram bem no início desse mês, há cerca de 2 semanas atrás, não saíram na imprensa, e justamente por isso eu não posso dar os nomes das duas instituições financeiras atacadas. Os dois ataques, contra uma financiadora e um banco de investimentos, envolveram desvios de dezenas de milhões de reais.
Em 29/01 o BNB publicou um aviso nas redes sociais informando que o PIX havia sido restaurado.
Uma matéria publicada em 14/02 no portal O Bastidor deixou a entender que o golpe no BNB envolveu um ataque à JD Consultores que expôs os certificados digitais que dão acesso a contas de reserva de instituições financeiras clientes da companhia. De acordo com o portal, o prejuízo aos clientes da JD pode chegar à casa das centenas de milhões de reais. Além disso, o Banco Central optou por desconectar a JD do PIX como medida preventiva.
Outra matéria, publicada logo depois dessa primeira, diz que, segundo informações reunidas pelo BC, os criminosos acessaram um servidor de histórico de transações da JD que armazenava certificados digitais de bancos e fintechs que são ou já foram vinculados à empresa. Com isso, o alcance do ataque pode atingir inclusive instituições que hoje operam conectadas diretamente ao Banco Central e não dependem mais de uma PSTI, caso não tenham substituído os certificados após a migração. Assim o BC está sugerindo que todos os clientes e ex-clientes da JD renovem os seus certificados digitais.
No início de fevereiro (04/02), a brasileira VERT Capital informou ao mercado a identificação de um incidente de segurança que impactou operações em determinadas contas correntes de sua plataforma. O evento resultou em movimentações não autorizadas, levando a empresa a acionar imediatamente os protocolos de contingenciamento previstos em seu plano de resposta a incidentes. Como medida preventiva, a companhia realizou o bloqueio das contas afetadas e iniciou uma apuração técnica em colaboração com as instituições financeiras envolvidas. A invasão teria resultado na retirada de cerca de R$ 50 milhões de contas de 18 fundos sob sua administração.
Nesse meio tempo, outra instituição financeira também foi atacada na semana anterior ao Carnaval, mas não posso comentar pois não saiu qualquer notícia na mídia :(
OBS: Segundo o Tecmundo, o ataque ao Banco do Nordeste (BNB) causou um prejuízo de R$ 146,6 milhões. No balanço de resultados do primeiro trimestre de 2026, divulgado pela instituição na semana de 14 de maio, o valor aparece como “item não recorrente”. Em 26 de janeiro de 2026, o banco suspendeu as transações Pix após a identificação do ataque hacker. Na ocasião, a instituição afirmou que esta foi apenas uma medida preventiva, que ficou vigente até 29 de janeiro. De acordo com o PlatôBR, que denunciou a invasão, os criminosos entraram nos sistemas do banco por meio de uma falha em um prestador de serviço. Ainda foi possível afirmar que os recursos dos clientes do banco não foram roubados e as transações fraudulentas se originaram de uma conta bolsão da empresa prestadora de serviços.
Recentemente recebemos a notícia de que uma nova instituição sofreu um golpe milionário! As vítimas dessa vez foram a Diletta e a FictorPay.
Segundo notícias, por volta das 18 horas do domingo dia 19/10 criminosos roubaram pelo menos R$ 26 milhões da fintech FictorPay após invadirem a Diletta Solutions, empresa de Campinas especializada em softwares white label para o setor financeiro. Acredita-se que o número de instituições financeiras afetadas pode ser maior e o valor pode chegar a R$ 40 milhões. O incidente foi reportado inicialmente pelo portal PlatôBR (mas a reportagem está fora do ar).
Segundo as informações divulgadas inicialmente no site PlatôBR, o roubo dos R$ 26 milhões da FictorPay envolveu 282 transações por Pix para 271 contas laranjas em 30 instituições financeiras e de pagamento. Segundo o portal Finsiders, a maior parte das valores se concentrou em seis instituições: Caixa Econômica Federal, Corpx Bank, Will Financeira, BTG Pactual, C6 Bank e Mercado Bitcoin.
Conforme explicou o portal Finsiders, a diferença crucial em relação aos ataques anteriores é que a Diletta é uma fabricante de softwares, e não tem conexão com o sistema financeiro. A empresa faz parcerias com instituições reguladas que operam sua solução no modelo de Banking as a Service (BaaS). No caso da FictorPay, sua conexão com o Banco Central é realizada através da Celcoin. A FictorPay e a Celcoin afirmaram que não tiveram seus sistemas invadidos.
Essa onda de ataques ao setor financeiro começou no final de junho, quando um grupo criminoso invadiu a C&M Software e desviou cerca de R$ 1 bilhão de pelo menos 6 instituições financeiras. Até hoje não foi divulgado o total desviado e a identidade de todas as instituições afetadas - apenas uma ficou famosa, a BMP Money Plus. Dois meses depois, ocorreu um ataque a Sinqia, em que foram desviados R$ 710 milhões, principalmente do banco HSBC Brasil. Poucos dias depois, uma terceira onda de ataques foi direcionada a 4 bancos.
A pesquisa mede o impacto dos crimes na internet e contra o patrimônio no Brasil, e destaca que os crimes patrimoniais migraram das ruas para o ambiente digital, sobretudo depois da pandemia da Covid-19, em 2020. Ela traz vários números relevantes sobre a criminalidade brasileira e os crimes na Internet — como golpes do Pix ou de boletos falsos, fraude contra cartão de crédito e compras não entregues:
1 em cada 3 brasileiros (33,4%) sofreu um golpe na Internet com prejuízo financeiro nos últimos 12 meses, o equivalente a 56 milhões de vítimas;
A perda para a população com crimes na Internet foi de R$ 111,9 bilhões;
31,4% dos entrevistados afirmaram ter sido vítimas de crimes que resultaram em vazamento de dados pessoais, um total de 53 milhões de vítimas em um ano;
36,3% dos brasileiros disseram ter sofrido uma tentativa de golpe virtual, ou 61,3 milhões de pessoas;
No total, 46,4 milhões de brasileiros relataram ter sofrido algum contato por mensagem ou ligação telefônica envolvendo falsas centrais de segurança, o equivalente a 5.300 pessoas acionadas por hora no país;
19,1% dos brasileiros com 16 anos ou mais no país foram ameaçados ou chantageados por criminosos que usaram dados deles ou de familiares para exigir dinheiro nos últimos 12 meses (o equivalente a mais de 32 milhões de pessoas). A situação gerou um prejuízo estimado de R$ 24,2 bilhões;
9,3% da população brasileira foi vítima de roubo ou furto de celular (aproximadamente 15,7 milhões de pessoas);
O prejuízo financeiro médio estimado é de R$1.700 por vítima, o que representa um prejuízo agregado de cerca de R$26,7 bilhões.
Indivíduos que tiveram o celular furtado ou roubado apresentaram um aumento de aproximadamente 3,7 vezes nas chances de sofrerem um crime virtual.
35% relataram ter sido vítimas de golpe do Pix ou de boleto falso;
O tipo mais comum de crime virtual com prejuízo direto foi o pagamento por produto não entregue, mencionado por 17,7% respondentes (29,9 milhões de pessoas), seguido pelos golpes via PIX ou boletos falsos, com 14,3% de prevalência e 28,8 bilhões de reais de prejuízo estimado
Embora atinja uma proporção menor da população, em comparação com a modalidade de pagamento por produto não entregue, o valor médio perdido por pessoa é significativamente mais alto (R$ 1.198 versus R$ 446,00), indicando maior impacto financeiro.
A pesquisa destacou também que as facções criminosas ligadas ao narcotráfico passaram a operar também os golpes virtuais para aumentar seus lucros, em especial o Primeiro Comando da Capital (PCC) e o Comando Vermelho (CV). Se no início as ligações eram feitas de dentro dos presídios, as operações policiais recentes revelaram um novo patamar de atuação, com ambientes equivalentes a centrais telefônicas estruturadas para a aplicação sistemática de fraudes bancárias e golpes digitais.
O Datafolha ouviu 2.007 entrevistados em 130 municípios, entre 2 a 6 de junho. A margem de erro é de dois pontos para mais ou para menos. O intervalo de 12 meses considerado foi de julho de 2024 a junho deste ano.
06/09/2025 — Uma empresa que ninguém está falando sobre (*)
06/09/2025 — E2 Pay
07/09/2025 — Tribanco
19/10/2025 — FictorPay (R$ 26 milhões)
(*) Não vou citar aqui pois não achei notícia pública sobre esse incidente.
O Banco Central está reagindo, e nessa última sexta-feira (05/09) lançou novas regras de segurança para as instituições que fazem parte do PIX. Elas incluem maior auditoria, mais exigências de controle e segurança, além de limites de valores das transações para alguns casos. Ele também já tinha anunciado mudanças no MED.
Na tarde de sexta-feira, 29/08 começou a circular em alguns grupos de WhatsApp da galera de cibersegurança uma mensagem supostamente enviada pelo Banco Central, direcionada às instituições financeiras, alertando sobre um suposto novo ataque ao sistema financeiro, aparentemente direcionado ao banco HSBC:
#URGENTE#
Ataque ao Banco HSBC BANCO 269 ISPB 53518684
Após às 11:00 saíram PIX de valores expressivos
Devido ataque a essa instituição
O PIX foi tirado do ar com isso não será possível devolução via MED nesse momento
Peço pfv a todos comunicar ao monitoramento para bloqueio dos valores recebidos
Observação Bradesco adquiriu o HSBC que se tornou Kirton Bank
#sextafeiradamaldade
Muita preocupação começou a surgir na sexta-feira e logo no sábado de manhã veio a bomba!!! Conforme reportado primeiro pelo portal Neofeed, cibercriminosos invadiram os sistemas da Sinqia, uma das principais provedoras de sistemas de core bancário, e conseguiram desviar milhões de reais via diversas transferências via PIX. Até aquele momento, foram identificados desvios em contas do banco HSBC. A reportagem compartilhou uma nota oficial da Sinqia, que dizia entre outras coisas:
No dia 29 de agosto, a Sinqia detectou atividade suspeita no ambiente Pix. Nossa equipe agiu rapidamente e iniciou uma investigação para determinar a causa do incidente. Estamos trabalhando com o apoio dos melhores especialistas forenses nisto. Já estamos em contato com clientes afetados, que compreendem um número limitado de instituições financeiras.
Neste momento, verificamos que o incidente se limita apenas ao ambiente Pix. Não há evidências de atividade suspeita em nenhum outro sistema da Sinqia além do Pix e esse problema afeta apenas a Sinqia no Brasil. Além disso, neste momento, não temos indicação de que quaisquer dados pessoais tenham sido comprometidos.
Enquanto nossa investigação ainda está em andamento, colocamos em prática um plano detalhado para alcançar uma restauração completa. Primeiro, isolamos o ambiente Pix de todos os outros sistemas da Sinqia e o desconectamos proativamente do Banco Central, enquanto conduzimos nossa análise.
Em segundo lugar, por precaução, estamos trabalhando ativamente para reconstruir os sistemas afetados em um novo ambiente com monitoramento e controles aprimorados. Também estamos trabalhando com especialistas externos adicionais para nos ajudar a acelerar esse processo e complementar os recursos de nossa própria equipe. Depois que o ambiente for reconstruído e estivermos confiantes de que está pronto para ser colocado de volta em funcionamento, o Banco Central irá revisá-lo e aprová-lo antes de colocá-lo novamente online. (...)
Sim, prestes a completar 2 meses após o caso da C&M Software, o golpe bilionário ocorrido no final de julho, vemos o cenário se repetir! Esse novo ataque envolvendo a Sinqia em muito se assemelha ao ataque à C&M software - embora ainda não há informações suficientes para conectar os dois casos.
Mais esse caso de ataque milionário às empresas que fornecem tecnologia para o sistema financeiro está deixando a galera da área desesperada!
O HSBC confirmou o incidente em nota oficial:
Os relatos variam entre 400 milhões de reais, R$ 670 milhões, 800 milhões ou até 1 bilhão de reais. Olha que curioso: em 2023 a Sinqia foi comprada pela porto-riquenha Evertec, em uma transação de R$ 2,5 bilhões - ou seja, o prejuízo do golpe pode representar quase metade do valor da compania!
Segundo uma reportagem no G1, o ataque provocou o desvio de cerca de R$ 420 milhões por meio de transferências realizadas via Pix, sendo desviados R$ 380 milhões do banco HSBC e outros R$ 40 milhões da instituição financeira Artta. O Banco Central conseguiu bloquear R$ 350 milhões desse total desviado.
Nota oficial da Artta, divulgada em 30/08:
Mas uma matéria publicada no portal Neofeed, o primeiro a noticiar esse novo grande golpe milionário contra o sistema financeiro brasileiro, "há indícios de que pelo menos R$ 800 milhões estiveram no alvo dos criminosos e 20 instituições foram afetadas."
Provando que não existe nada sigiloso que não apareça nos grupos de whatsapp, já circulou inclusive uma suposta lista com as instituições financeiras que foram roubadas!
As investigações ainda estão em andamento e vou atualizar esse post sempre que surgir alguma novidade relevante.
Em paralelo, o Banco Central está prometendo aumentar a eficiência do MED e e a Receita Federal vai aumentar os controles sobre as Fintechs. O MED, na verdade, nunca teve utilidade prática mesmo pois os criminosos movimentam o dihneiro mais rápido do que a vítima consegue denunciar e o banco consegue investigar. Nem mesmo o próprio Banco Central conseguiu usar o MED para recuperar o dinheiro roubado no ataque da C&M Software, rs.
Aproximadamente R$ 710 milhões em transações foram processadas indevidamente, impactando duas instituições financeiras clientes da Sinqia;
Os resultados preliminares da investigação forense da empresa indicam que as transações não autorizadas foram introduzidas ao ambiente Pix por meio da exploração de credenciais legítimas de fornecedores de tecnologia da informação da Sinqia;
A empresa acredita que o incidente se limitou ao ambiente Pix da Sinqia e não identificou nenhuma atividade não autorizada em nenhum outro sistema.
Essas informações constam no Relatório "8-K" enviado pela Evertec à SEC (a Comissão de Valores Mobiliários dos Estados Unidos) em 02/09. A Evertec é controladora da Sinqia.
Como resumiu muito bem o InfoMoney: "O volume de recursos desviados do Pix no ataque hacker à empresa de tecnologia Sinqia já chega a cerca de R$ 710 milhões — inicialmente, estimava-se R$ 420 milhões. Foram R$ 669 milhões desviados do HSBC e R$ 41 milhões da sociedade de crédito direto (SCD) Artta. Desse montante, R$ 589 milhões já foram bloqueados pelo Banco Central, o que corresponde a 83% do valor."
O InfoMoney também destaca algo interessante: "Em relação ao destino das transferências, no caso da Sinqia, ao contrário do ataque via C&M, a maioria dos valores foi para contas em grandes bancos, um indicativo de que é necessário apertar as regras para todos, e não apenas para fintechs, explicam interlocutores."
A Apura divulgou um mapeamento baseado no MITRE ATT&CK:
Uma reportagem do jornal Valor, publicada em 04/09, entre outras coisas disse que, segundo o Banco Central, as credenciais de autenticação das instituições financeiras, necessárias para aprovar as transações PIX, estavam em poder das PSTIs (aparentemente, no caso da C&M e da Sinqia).
O portal O Bastidor listou os 11 bancos que receberam o dinheiro desviado no ataque da Sinqia. A lista inclui grandes bancos como Itaú, Caixa, Banco do Brasil, Bradesco, Safram, Santander e C6 Bank.
O Felipe Pr0teus fez um questionamento bem provocativo em seu Linkedin: se duas das 7 PSTIs ativas, aprovadas e homologadas pelo Banco Central, já foram invadidas e causaram prejuízos milionários, será que as demais também já não estão comprometidas? Elas seriam as próximas vítimas?
OBS: Quem olhar o post dele lá no Linkedin, vai ver que o nome de uma dessas empresas foi omitido, rs. Eu tirei o screenshot antes dessa atualização no post!
No dia 12 de setembro a Polícia Federal prendeu em flagrante oito suspeitos pelos ataques recentes contra o sistema financeiro nacional, envolvendo a C&M Software e a Sinqia. Segundo relatado pela imprensa, as investigações indicam que, no momento da prisão, os acusados se preparavam para praticar outro golpe, desta vez envolvendo a Caixa Econômica Federal. Todos são jovens, com idades entre 22 e 46 anos: o preso apontado como líder do grupo tem 39 anos.
Segundo a imprensa, a PF chegou aos suspeitos após um funcionário da agência da Caixa Econômica Federal no Largo da Concórdia, no Brás (São Paulo), avisar que um computador da agência contendo uma senha de acesso à VPN (Rede Privada Virtual) seria furtado. Os agentes identificaram e seguiram os suspeitos.
Cá entre nós, muitos profissionais da área acharam essa prisão muito estranha, pela forma que os fatos foram descritos, e acreditamos que não se trata do mesmo grupo. O modus operandi não parece nem um pouco com os casos na C&M Software e na Sinqia. E essa foto acima, do teclado colorido, virou piada em alguns grupos.
Em resposta a esses ataques recentes ao sistema financeiro nacional, no dia 05/09 o Banco Central anunciou uma série de medidas para reforçar os processos e protocolos de segurança das instituições financeiras. Entre as novas regras, o BC aumentou as exigências regulatórias, e também estabeleceu um limite de R$ 15 mil no valor das operações de TED e Pix para instituições de pagamento não autorizadas e para as instituições que se conectam ao sistema financeiro por meio das PSTIs (Prestadores de Serviços de Tecnologia da Informação). Além disso, o BC passou a obrigar as instituições financeiras a rejeitar pagamentos para contas suspeitas de envolvimento em fraudes. (isso não é obvio? precisava de uma orientação do Banco Central para isso!?)
Resultado imediato: 3 bancos foram atacados no dia seguinte!!!
Em 12/03/2026 o Ministério Público do Estado de São Paulo, por meio do CyberGAECO, e a Polícia Federal deflagraram a Operação Cofre Digital para dar cumprimento a três mandados de prisão temporária e cinco mandados de busca e apreensão nos Estados de São Paulo e Paraná, de envolvidos no ataque à Sinqia. A ordem judicial também determinou o bloqueio de bens e valores de quatro pessoas físicas e 28 pessoas jurídicas, até o limite de R$ 28 milhões para cada uma delas.
PS: Pequena atualização em 01/09. Atualizado com dados relevantes em 02/09. Nova atualização em 03, 05, 08, 16, 19, 24 e 25/09. Post atualizado em 13/03/2026, com informações da Operação Cofre Digital.
PS/2: O Banco Central tem uma página com as informações técnicas sobre o sistema financeiro, que inclui também a lista com as 7 PSTIs aprovadas e as 2 homologadas pela instituição: ABBC, C&M Software, cokei, JD Consultores, MAPS, Sinqia, Stark, Tivit e Topaz.
PS3: Em 02/09 soubemos de mais um golpe contra uma instituição financeira, envolvendo desvios da conta reserva, mas que aparentemente não está relacionado à invasão da C&M Software nem da Sinqia. Veja aqui no blog: Terceiro ataque ao sistema financeiro brasileiro!
O incidente recente na C&M Software, que permitiu uma fraude bilionária no coração do sistema de pagamentos brasileiro, nos faz lembrar de vários casos recentes, que também tivemos o furto de enormes quantias.
Baseado em algumas reportagens, preparei abaixo um ranking dos principais casos de crime cibernético no Brasil, que envolveram valores milionários:
R$ 800 milhões a R$ 4 bilhões - Ataque contra a C&M Software e pelo menos 6 instituições financeiras (junho de 2025): Ao invadir a C&M e obter acesso ao seu sistema de mensageria, os cibercriminosos conseguiram injetar transações fraudulentas no SPB e, assim, desviar milhões de reais das contas reserva de pelo menos 6 instituições financeiras;
R$ 106 milhões - Desvio com dados de gerentes bancários (julho de 2025): Em 04 de julho de 2025 um homem foi detido por envolvimento em um esquema de fraude bancária em contas de clientes de uma agência em Belém (PA), através de transações fraudulentas realizadas graças ao uso de credenciais de dois gerentes da agência;
R$ 110 milhões: "Operação DeGenerative AI" (2024): Os cibercriminosos utilizaram inteligência artificial (IA) para fraudar registros faciais, por meio de “deepfake”, e habilitar dispositivos bancários como se fossem os correntistas verdadeiros;
R$ 50 milhões - Esquema de rachadinha com clientes do C6 Bank (maio de 2021): Uma funcionária terceirizada chefiou esquema com mais de 200 clientes para furtar dinheiro por meio de dívidas do cheque especial
R$ 40 milhões - Invasão aos sistemas do Banco do Brasil (2023 e 2024): Os criminosos instalaram dispositivos clandestinos em cabos de dados e aliciaram funcionários de empresas terceirizadas para obter credenciais;
R$ 14 milhões - Invasão do Siafi (2024): Criminosos invadiram o Sistema Integrado de Administração Financeira do Governo Federal (Siafi), e desviaram fundos através da criação de pagamentos fraudulentos na plataforma, direcionados a contas de laranja;
R$ 5,2 milhões - Ataque ao BRB (2022): O Banco de Brasília (BRB) foi alvo do grupo de ransomware LockBit. Para não vazarem dados confidenciais, os criminosos exigiram um “resgate” de 50 bitcoins (R$ 5,2 milhões na época). A instituição não confirmou se efetuou o pagamento.
À titulo de curiosidade, veja os valores envolvidos nos dois assaltos físicos mais conhecidos do Brasil:
Mais de R$ 500 milhões - Assalto ao cofre do Banco Itaú (2011): Esse, que é o maior roubo a banco já registrado em território nacional, aconteceu em agosto de 2011, quando criminosos desligaram os sistemas de segurança de uma agência do Itaú na Avenida Paulista, em São Paulo. Após invadirem o local, eles arrombaram 161 cofres do banco e roubaram dinheiro, joias, pedras preciosas e documentos. A ação durou mais de 10 horas e só foi descoberta uma semana depois.
R$ 164,7 milhões - Assalto ao Banco Central em Fortaleza (2005): Em agosto de 2005 uma quadrilha invadiu o caixa forte do Banco Central em Fortaleza (CE) por meio de um túnel cavado a partir de uma casa alugada pelos criminosos. Eles levaram mais de três toneladas de dinheiro, em notas de R$ 50, o que representa, segundo estimativas da PF, R$ 164,7 milhões. Aprovimadamente R$ 60 milhões foram recuperados. Esse caso virou filme.
Não foram golpes praticados por um grupo criminoso específico, mas por falhas esporádicas nas regras de negócio, e assim centenas de clientes conseguiram fraudar os bancos:
Apesar da polícia ter identificado como os criminosos obtiveram acesso aos sistemas das instituições financeiras, as notícias compartilhadas até o momento nos permitem ter uma visão e entendimento muito pequenos sobre como ocorreu o ataque e a fraude. Em resumo, "um funcionário da C&M deu acesso ao grupo criminoso que, dessa forma, conseguiu inserir transações fraudulentas nos sistemas da empresa, em nome de seus clientes."
Mas muitas informações e detalhes ainda continuam em aberto, e as investigações estão em andamento. Após uma primeira semana de muitas novidades e especulações, agora as notícias surgem a conta-gotas. Mas talvez nós nunca saberemos a verdade.
Seguem algumas perguntas que eu acho importante:
Quais são todas as vítimas? Das pelo menos 6 instituições financeiras que tiveram dinheiro desviado, somente a BMP Money Plus foi citada abertamente.
Qual foi o valor total desviado de todas as vítimas? Sabe-se, por enquanto, apenas do total desviado da BMP, R$ 541 milhões.
Qual foi o tempo total de planejamento do golpe? Se o funcionário da C&M foi abordado em março desse ano, os criminosos gastaram pelo menos 4 meses planejando o golpe.
Quem é o grupo criminoso responsável pelo ataque?
Quantas pessoas? Sabemos que são no mínimo 5: a pessoa que aliciou o funcionário da C&M e 4 que falaram com ele.
Elas tinham experiência e conhecimento prévio sobre o sistema financeiro? Aparentemente sim. Mas... Será que alguns dos criminosos trabalha ou trabalhou em empresas do setor ou em bancos?
Será que o grupo está ligado ao crime organizado?
Sobre o funcionário da C&M Software, será que ele simplesmente vendeu a credencial mesmo ou a relação dele com o grupo seria maior do que sabemos?
Será que ele foi "plantado" dentro da empresa? (é pouco provável, pois parece que ele trabalhava lá há 2 ou 3 anos)
Sobre a invasão na C&M Software:
Os criminosos tiveram acesso remoto aos sistemas da C&M para realizar as transações fraudulentas? Se sim, como conseguiram isso?
Quais comandos foram dados pelo funcionário da C&M Software em maio para permitir, efetivamente, o acesso dos criminosos e a realização da fraude?
Foi explorada alguma vulnerabilidade nos sistemas da C&M Software para permitir o acesso não autorizado aos seus sistemas?
Foi explorada alguma vulnerabilidade nos sistemas da C&M Software para permitir a inserção de transações PIX fraudulentas no SPI?
Sobre o roubo de dinheiro em si:
As transações PIX fraudulentas foram inseridas manualmente ou de forma automatizada, por comandos via shell ou API?
Foram usadas credenciais em nome das empresas fraudadas (ex, a credencial da BMP)? Ou a fraude foi feita manipulando a aplicação da C&M Software?
As chaves privadas de criptografia, que são necessárias para assinar as mensagens de transações PIX entre os bancos, foram comprometidas? Elas estavam armazenadas de forma segura?
Sobre a identificação da fraude:
Porque as instituições financeiras envolvidas demoraram tanto para identificar a fraude?
Porque o Banco Central não monitorou e identificou que milhões de reais estavam sendo enviados das contas de reserva, já que elas ficam sob sua custódia? No caso da BMP, por exemplo, foram desviados R$ 541 milhões de sua conta reserva, que é de R$ 600 milhões - ou seja, em apenas 5 horas, foi transferido o equivalente a 90% de seu saldo.
Se, entre as instituições de pagamentos que receberam parte dos fundos roubados, haviam algumas com histórico de fraude e/ou em nome de laranjas, porque elas não foram identificadas e suspensas antes, pelo Banco Central?
A minha "cereja do bolo": Se o Banco Central diz para a população usar o MED para recuperar seu dinheiro enviado via PIX após cair em golpes, porque ele mesmo não recuperou 100% dos valores roubados usando o MED?
O assunto do ano é, sem dúvida, o incidente bilionário que atingiu o coração do sistema financeiro brasileiro no início do mês. Agora que as coisas estão acalmando e a galera tem diminuído o volume de especulações, fofocas e notícias sérias sobre o assunto, podemos parar para compartilhar uma linha do tempo do ataque à C&M Software e ao sistema financeiro.
A Apura produziu um relatório detalhado sobre o caso, que inclui uma linha do tempo com uma visão cronológica dos fatos, que vou reproduzir parcialmente aqui:
Março de 2025: Um funcionário da C&M Software, trabalhando como Desenvolvedor Back-end Jr, é abordado em um bar em São Paulo e recebe R$ 5 mil em dinheiro para fornecer sua credencial de acesso ao criminoso.
Maio de 2025: Através de notas compartilhadas pelo aplicativo Notion, o funcionário da C&M recebe instruções do grupo criminoso para inserir comandos nos sistemas da empresa para permitir o acesso dos criminosos, em troca de um pagamento extra de R$ 10 mil.
Maio de 2025: A Soffy Soluções de Pagamentos, para onde foram transferidos 270 milhões desviados da BMP, recebe homologação para atuar como gateway de pagamentos e participante indireto do Pix.
11/06/2025: Aberta a empresa Monexa Gateway de Pagamentos, que recebeu cinco transferências durante a invasão da C&M, no total de R$ 45 milhões.
30/06/2025, 00:18 (Hora de Brasília) — As plataformas da SmartPay e Truther identificaram um movimento atípico de compra de criptomoedas.
30/06/2025, 02:03 (Hora de Brasília) — Primeiras transações fraudulentas começam a desviar dinheiro da Conta Reserva da BMP.
30/06/2025, 04:00 (Hora de Brasília) — O Piloto de Reserva da BMP é notificado, por um executivo de outro banco, sobre o recebimento de um PIX de R$18 milhões realizado naquele momento. A partir deste evento, a BMP toma conhecimento da realização de algumas transações PIX não autorizadas.
30/06/2025, 05:00 (Hora de Brasília) — O piloto de reserva da BMP aciona a C&M Software para comunicar sobre as transações indevidas.
30/06/2025, 07:04 (Hora de Brasília) — A equipe da BMP consegue interromper a sequência de transações fraudulentas.
30/06/2025 — Como medida preventiva, a C&M é desconectada temporariamente do Sistema de Pagamentos Brasileiro (SPB) pelo Banco Central.
01/07/2025 — O portal Brazil Journal é o primeiro veículo da mídia a noticiar o incidente.
02/07/2025 — A BMP publica uma nota oficial em seu site sobre o incidente.
02/07/2025 — A Polícia Federal foi acionada e abriu inquérito.
03/07/2025, 09:59 — O Banco Central anuncia a retomada parcial das operações da C&M Software.
03/07/2025 — O Banco Central anuncia a suspensão de três fintechs que receberam parte dos recursos desviados do BMP: Transfeera, Nuoro Pay e Soffy. A Justiça bloqueia as contas da Soffy.
03/07/2025 — A Polícia Civil de São Paulo prende um funcionário da C&M Software, João Nazareno Roque, suspeito de ter vendido suas credenciais de acesso para o grupo criminoso.
04/07/2025 — O Banco Central suspende o acesso ao sistema Pix de mais três instituições de pagamento, de forma cautelar, sob suspeita de terem recebido recursos desviados da intermediadora C&M Software: Voluti Gestão Financeira, Brasil Cash e S3 Bank.
07/07/2025 — O Banco Central suspendeu do Pix mais uma instituição, a cooperativa de crédito Creditag. Com ela, já são sete fintechs suspensas por conexão ao desvio de recursos do BMP.
11/07/2025 — A Justiça decreta a prisão preventiva de João Nazareno Roque.
15/07/2025 — A Polícia Federal e o Ministério Público de São Paulo (MPSP) deflagram a operação Magna Fraus em Goiás e Pará, prendendo um casal suspeito por lavagem de dinheiro e recuperando R$ 5,5 milhões em criptoativos.
22/07/2025 — A PF prende em flagrante o assessor parlamentar Jackson Renei Aquino de Souza, de Roraima, por ter recebido R$ 700 mil frutos do golpe na C&M Software.
10/08/2025 — Uma reportagem da Folha revela o nome de três instituições financeiras que também foram vítimas do desvio de fundos através da C&M Software: Banco Industrial do Brasil, CorpX Bank e a cooperativa de crédito rural CrediAliança.
30/10/2025 — Na segunda fase da Operação Magna Fraus, a PF prende cerca de 22 pessoas suspeitas de envolvimento no grupo criminoso responsável pelo ataque à C&M Software.
É evidente que um golpe desse porte necessita de meses de preparação, que começaram antes de março desse ano. Ou seja, os criminosos tiveram pelo menos 4 meses para planejarem a invasão da C&M Software.
Sim, como alguns portais de notícias já disseram, estamos frente ao maior caso de crime cibernético da história do Brasil, um ciberataque que pode ter gerado perdas na casa de alguns bilhões de reais.
O portal Brazil Journal foi o primeiro a noticiar, no final da terça-feira (01 de julho), que "um criminoso explorou a vulnerabilidade de um prestador de serviços e roubou mais de R$ 1 bilhão da conta de uma empresa que oferece soluções de conta transacional ao sistema financeiro".
Na fraude bilionária em questão, um típico caso de ataque à cadeia de suprimentos ("supply chain attack"), os criminosos invadiram os sistemas da empresa C&M Software e tiveram acesso não autorizado a plataforma de seis instituições financeiras, a partir das quais acessaram as contas de reserva delas no Banco Central do Brasil. A partir daí, eles conseguiram sacar o dinheiro para contas de laranjas.
A C&M Software, no caso, é uma empresa que presta serviços financeiros a bancos e fintechs, autorizada e supervisionada pelo Banco Central do Brasil - no jargão do mercado, ela é uma "Provedora de Serviços de Tecnologia da Informação" (PSTI). Segundo o Brazil Journal, ela é uma das "sete empresas deste tipo, autorizadas e supervisionadas pelo BC, que conectam 293 instituições à autoridade monetária". Ela disponibiliza acesso ao Sistema de Pagamentos Brasileiro (SPB), através de APIs e webservices, para realizar o processamento de transações financeiras entre bancos - como transferências via Pix, emissão e pagamento de boletos, DDAs, TEDs, etc. Segundo as reportagens sobre o caso, a empresa mais afetada pelo golpe foi a BMP, uma fintech que fornece serviços de "banking as a service", entre eles um sistema bancário "white label".
Tudo indica que o ataque ocorreu na madrugada do dia 30 de junho, foi detectado e contido no mesmo dia. Uma nota da BMP, compartilhada posteriormente em alguns grupos de whatsapp, indicou que nesse dia houve a interrupção temporária nas transações PIX em função de um ataque cibernético a um provedor de serviços - a C&M Sistemas, no caso. Assim que o ataque foi detectado, o Banco Central desligou a C&M do sistema, paralisando as transações PIX de alguns de seus clientes. A Polícia de São Paulo e a Polícia Federal foram acionadas.
Às 00:18 do dia 30 de junho as plataformas da SmartPay e Truther identificaram um movimento atípico de compra de criptomoedas;
Às 04:00 do dia 30 de junho um executivo da BMP é notificado, por um executivo de outro banco, sobre um PIX de R$ 18 milhões realizados naquele momento.
No dia seguinte (01/07) a notícia surgiu primeiro no portal Brazil Journal e na sequencia pipocou em vários jornais país afora, e surgiram novos relatos de que o prejuízo estimado seria de R$ 400 milhões, um número bem abaixo do que foi apontado inicialmente. Entretanto, uma reportagem do UOL, citando fontes ligadas a investigação, disse que os números ainda estão sendo auferidos, mas especula-se que o prejuízo seja ainda maior, de até R$ 3 bilhões.
Uma reportagem do Brazil Journal dá uma luz melhor sobre essas estimativas: apenas da fintech BMP foram extraviados R$ 400 milhões, e na ocasião, a matéria destacou que as estimativas do Banco Central eram de que a estimativa do total roubado, de todas as instituições financeiras envolvidas, seria de R$ 800 milhões. A BMP alega que conseguiu recuperar R$ 160 milhões.
O vazamento do dinheiro se deu via PIX para diversas contas de laranja, que na sequencia foram enviados para exchanges de criptomoedas. O Banco Central identificou e suspendeu do Pix três instituições de pagamento que receberam a maior parte dos fundos roubados e não bloquearam os valores: Transfeera, Nuoro Pay e Soffy. Posteriormente,m outras 4 fintechs foram suspensas.
Segundo a Cointelegraph, os criminosos tentaram converter o dinheiro roubado em Bitcoin e USDT, mas em alguns casos não tiveram sucesso e chegaram a ter o dinheiro retido e retornado às vítimas. A matéria destaca que "após roubar o dinheiro, o hacker começou a movimentar os valores para diferentes provedores de criptomoedas que trabalham com Pix, como exchanges, gateways, sistemas de swap para cripto integrados com pix e mesas OTC, para comprar USDT e Bitcoin" - mas muitas delas negaram o cadastro e as transações. Citando o CEO da SmartPay e Truther, as duas plataformas identificaram um movimento atípico às 00:18 do dia 30 de junho - o que dá uma boa pista do horário do ataque: na madrugada de domingo para segunda-feira!
A Polícia Civil de São Paulo prendeu na noite de quinta-feira (03/07) o homem suspeito de facilitar ataque ao sistema financeiro. Segundo o Departamento Estadual de Investigações Criminais (Deic), o preso, João Nazareno Roque, é funcionário da empresa de tecnologia C&M Software, atuando como desenvolvedor back-end júnior, e deu acesso pela máquina dele ao sistema da empresa para os criminosos que efetuaram o ataque. Segundo a polícia, ele vendeu por R$ 5 mil a sua senha de acesso e depois, por mais R$ 10 mil, realizou comandos nos sistemas à mando dos crimnosos para permitir os desvios. Ele relatou ainda que só se comunicava com os criminosos por celular (ligação e aplicativo de mensagens) e não os conhece pessoalmente. O primeiro contato aconteceu em março desse ano, quando foi abordado na saída de um bar. Os comandos foram executados em maio desse ano. Durante esse período, ele se comunicou com 4 criminosos diferentes, com vozes de pessoas jovens, e trocava de celular a cada 15 dias. A cada vez, os criminosos faziam contato a partir de um número de telefone diferente.
O salário dele, na empresa, era de aproximadamente apenas R$ 2.500. Ou seja, ele ganhou, dos criminosos, o equivalente a cerca de 6 meses de salário. Não sabemos os detalhes, mas talvez ele nem tenha tido a opção de recusar a oferta, dependendo de quão "amigável" foi a abordagem do grupo criminoso. Talvez ele tenha sido tão inocente a ponto de achar que não seria identificado? (leia o excelente post do Cláudio Dodt sobre isso!) O fato é agora ele vai ele responder por associação criminosa, furto qualificado mediante fraude e abuso de confiança.
Segundo descrito pelo delegado Renan Topan para a CNN, “Falaram o seguinte para ele: Olha, a gente quer conhecer o sistema da empresa que você trabalha. A gente sabe que você trabalha assim e tal, e para isso a gente te oferece R$ 5.000 para você fornecer pra gente a senha, o login de acesso e depois a gente a quer conhecer a estrutura da empresa, como que funciona essa transferência, como é a metodologia, os procedimentos. Depois ele recebeu mais R$ 10.000 para isso.”.
Uma matéria no portal Finsiders destacou que o golpe ocorreu por meio da criação e envio de ordens falsas de transferência via Pix, com os criminosos se passando pela BMP no sistema da C&M. A operação foi massiva e sistemática, simulando autorizações legítimas de envio de recursos para contas controladas pelos criminosos.
Pela característica do ataque, essa foi uma operação que foi cuidadosamente planejada e exigiu participação de pessoas com conhecimento especializado do funcionamento do sistema financeiro brasileiro - tanto do ponto de vista técnico como processual. é um ataque que envolveu o acesso irregular ao "coração" do SPB, injetando transações fraudulentas diretamente nos sistemas. Tal ataque dificilmente poderia ser realizado por um grupo criminoso de fora, por exigir tanto conhecimento das particularidades de um sistema que só funciona no Brasil.
As investigações mostram que o ataque estava sendo planejado desde, pelo menos, março desse ano - quando o colaborador da C&M foi abordado pelo grupo criminoso pela primeira vez. Além do mais, eles escolheram a dedo o horário do "bote": a madrugada de domingo para segunda-feira, 30/06, um horário que provavelmente haveria menor monitoramento dos sistemas.
Segundo a C&M Software, a empresa adotou diversas medidas para conter o incidente, incluindo:
Isolamento do ambiente comprometido;
Revogação de credenciais e chaves;
Acionamento do Mecanismo Especial de Devolução (MED);
Solicitação de reversão dos valores indevidos;
Comunicação formal às autoridades competentes;
Contratação de análise forense externa;
Notificação proativa a todos os clientes, impactados ou não.
Pelo jeito, pelo menos o MED funciona quando roubam dinheiro dos bancos. Quando uma vovozinha cai no golpe do Whatsapp ou alguém invade o celular de uma pessoa comum, a chance de recuperar o dinheiro pelo MED é praticamente zero. Os casos de sucesso para reverter a fraude contra o cidadão comum são muito raros :(
Vale lembrar que o sistema financeiro, por dentro, é extremamente complexo, com muitas partes envolvidas e tecnologias distintas. Para um simples PIX ou um pagamento de boleto ocorrer, diversas empresas são envolvidas, com papéis distintos.
A grosso modo, o Banco Central possui uma rede que interconecta todos os bancos, a Rede do Sistema Financeiro Nacional (RSFN), utilizada para a troca de informações das transações entre os bancos. Essa rede é quem faz a comunicação do Sistema de Pagamentos Brasileiro (SPB). Os bancos se conectam à RSFN diretamente ou através de empresas que vendem o serviço de conectividade, outras que possuem plataformas que fazem a troca de mensagens ("messageria"), e por aí vai.
Segundo o Banco Central, o problema foi contido. A BMP declarou que nenhum cliente foi afetado e que o impacto se restringiu aos próprios fundos operacionais.
O total de instituições financeiras impactadas direta ou indiretamente pelo golpe não é conhecido. Algumas tiveram seus fundos desviados e outras, por serem clientes da C&M Software, tiveram apenas impacto nas transferências via PIX na semana de 30 de junho, durante o período em que a C&M ficou suspensa pelo Banco Central. Especula-se que entre 6 e 8 instituições financeiras tiveram seus fundos desviados no golpe. O que sabemos até agora:
BMP Money Plus: a única empresa que se manifestou publicamente sobre ter sido prejudicada no golpe, com perdas de R$ 541 milhões;
Banco Carrefour: Aparentemente teve suas transferências via PIX interrompidas quando o BC desconectou a C&M do SPI;
Banco Paulista: Publicou em seu site uma nota avisando que as transações via PIX foram interrompidas quando o BC desconectou a C&M;
Bradesco: Foi citada nas primeiras reportagens sobre o golpe, mas repentinamente ninguém mais falou sobre eles;
Credsystem: citada pela imprensa, não sabemos se foi fraudada ou se apenas teve impacto nas transações via PIX;
Igreja Bola de Neve: Aparentemente também teve suas transferências via PIX interrompidas quando o BC desconectou a C&M do SPI;
Banco Industrial do Brasil, CorpX Bank e cooperativa CrediAliança: Segundo reportagem da Folha, essas 3 instituições também foram vítimas de desvios milionários por causa do ataque na C&M Software.
Vale destacar, com um pequeno tom de sarcasmo, o posicionamento da comunidade de segurança. Felizmente não vi qualquer profissional realmente sério e conhecido dando depoimentos imprecisos na imprensa. Mas surgiram relatórios e depoimentos de especialistas bem fora da realidade. Nos grupos de whatsapp, pipocavam os comentários mais aleatórios possíveis, com muito palpite e adivinhação, uma pitada de fofoca ("conheço alguém envolvido na investigação que disse que...") mas pouca base real. Como sempre, nosso mercado se alimenta e retroalimenta de muito FUD e desinformação. Em casos de grande atenção, como esse, há uma histeria coletiva em compartilhar qualquer tipo de informação sobre o caso, sem preocupação em verificar a fonte ou analisar a veracidade.
Rapidamente logo nos primeiros dias alguns "especialistas" apontaram que o ataque teria sido realizado pelo grupo "Plump Spider", e que todo o modus operandi condizia com o grupo (detalhe: na ocasião, não havia qualquer indicação de como o ataque teria ocorrido).
Ou seja, dentre centenas (ou milhares?) de grupos cibercriminosos brasileiros, alguns com ligações com o crime organizado, existem apenas 2 ou 3 catalogados pela gringolândia. Será que essa pressa de algumas pessoas ao atribuir o ataque ao Plump Spider é fruto de análise precisa, ou puro comodismo?
Um relatório sem qualquer conexão com a realidade foi compartilhado em diversos grupos e virou tema de podcasts. Esse relatório até mesmo apontava como certo qual seria a vulnerabilidade (CVE) responsável pela invasão à C&M. Um youtuber, uma pessoa que se declara especialista de segurança, destilou diversas groselhas sobre o caso e fez um video inteiro sobre o tal relatório fantasioso, como se ele tivesse descoberto como foi o ataque (não vou citar o canal e nem colocar o vídeo aqui por vergonha alheia).
Atualização (06/07): Conforme as investigações sérias, da polícia, avançam, surgem novas informações na Imprensa sobre o ataque ao sistema financeiro, e a C&M finalmente publicou uma nota oficial sobre o incidente. A C&M, além de reforçar que a fraude ocorreu por uso de uma credencial de funcionário e que não houve vulnerabilidade no seu sistema, relatou na nota que utilizou o MED para recuperar parte dos valores!
Vejam algumas novidades nesses últimos dias:
A Polícia Civil de São Paulo informou que a BMP, uma das instituições afetadas pelo ataque hacker ao sistema financeiro, perdeu R$ 541 milhões. Ela foi a única empresa afetada que registrou boletim de ocorrência e que se manifestou publicamente;
Segundo o inquérito da Polícia Civil de São Paulo, após acessar a conta reserva da BMP, os criminosos desviaram R$ 541 milhões através de 166 transferências para 29 diferentes instituições financeiras diferentes e 79 pessoas - quatro delas receberam, ao todo, mais de R$ 100 milhões. Parte das instituições identificadas, que inclui bancos tradicionais e instituições conhecidas, já estornou o dinheiro por meio do sistema de devolução do Pix (MED);
Segundo a BMP, as transações fraudulentas começaram às 2h03 e o último Pix tirando dinheiro do BMP foi registrado às 7h04;
As transações fraudulentas que desviaram dinheiro da conta da BMP totalizaram R$ 541.019.034,96;
O Banco Central suspendeu o acesso ao sistema Pix de seis instituições de pagamento: Voluti Gestão Financeira, Brasil Cash, S3 Bank, Transfeera, Nuoro Pay e Soffy;
Uma das fintechs que estão na mira da polícia, a Soffy, recebeu a maior parte das transações: 270 milhões desviados do BMP em 69 transferências. Ela não aparece no cadastro do Banco Central com autorização para operar como instituição de pagamento. Dois beneficiários se destacam: um recebeu sete transferências, totalizando R$ 44 milhões, e outro recebeu R$ 20 milhões, fragmentados em quatro transações;
Aparentemente, os cibercriminosos conseguiram transformar em criptomoeda pelo menos cerca de 160 a 220 milhões de reais.
Para quem é mais atento, a XKCD já tinha dado sinais de como esse golpe ocorreu (e isso se aplica a grande maioria dos ciberataques):
As noticias e fofocas diminuiram muito depois que o incidente completou sua primeira semana. Na minha opinião, isso aconteceu em parte pporque a descoberta de que um funcionário vendeu suas credenciais de acesso jogou por terra todas as teorias mirabolantes da galera que gosta de viajar na maionese: não era CVE, zero day, comprometimento de API, grupo hacker famoso, etc. As notícias sobre o assunto quase cessaram por completo.
Mas ainda assim tenho algumas coisas para atualizar nesse post sobre o caso:
Ainda no final da semana em que o ataque foi descoberto, circularam em alguns grupos de whatsapp uma planilha com, supostamente, a lista de bancos que receberam o dinheiro desviado da BMP. Inicialmente eu não ia compartilhar essa informação, mas colegas que tiveram contato com a investigação confirmaram que ela é real e eu achei uma reportagem da Metrópoles que publicou ela:
A propósito, a mesma reportagem mostra que a Soffy e a Transfeera, as duas fintechs que mais receberam transferências do dinheiro desviado da BMP, R$ 360 milhões, acumulam queixas por abrigarem contas de golpistas.
A imprensa também descobriu, e alardou, que a Soffy Soluções de Pagamentos está registrada em nome de um ex-cozinheiro gaúcho que fez carreira trabalhando em restaurantes no Mato Grosso do Sul - levantando a suspeita de que ele seria um laranja. Em maio deste ano, ele se tornou único sócio da empresa, adquirindo todas as cotas pelo valor de R$ 1 milhão;
Uma reportagem do jornal Valor Econômico indicou que, segundo a Polícia Civil de São Paulo, mais dois bancos denunciaram ter sofrido um prejuízo com o ataque à C&M, tendo sido desviados R$ 184 milhões e R$ 49 milhões de cada um deles. Os nomes das instituições não foram revelados.
Para desviar os R$ 541 milhões da BMP foram realizadas 169 transações para mais de cem contas de 29 diferentes instituições financeiras, de acordo com tabela presente no inquérito da Polícia Civil de São Paulo. Segundo uma reportagem da Folha, oito dessas empresas, disseram que bloquearam valores recebidos e comunicaram o Banco Central. Os principais destinos foram:
Soffy: recebeu mais de R$ 271 milhões em uma conta que, segundo a empresa, pertencia a um cliente parceiro não identificado
Transfeera: recebeu mais de R$ 89 milhões em 22 transferências
Monexa (empresa criada 19 dias antes do golpe): recebeu R$ 45 milhões em cinco transferências na madrugada
Nuoro Pay (mantinha conta da Monexa): bloqueou 390 transações suspeitas de R$ 25 mil vindas da Transfeera e Soffy
Segundo a reportagem, o CEO da Nuoro Pay, Ricardo Sinval, disse que a sua instituição financeira, que atendia a conta da Monexa e trabalha principalmente com sites de apostas, não bloqueou inicialmente os Pix da BMP por se tratar de uma grande instituição financeira. Contudo, a empresa bloqueou 390 transações suspeitas de R$ 25 mil vindas da Transfeera e Soffy.
Em 11/07 o portal Tecmundo publicou uma matéria sobre um relatório desenvolvido em parceria com a empresa Zenox, trazendo supostas descobertas sobre o ataque à C&M Software. Totalmente especulativo, o relatório não aponta fatos, apenas traz novas especulações travestidas de evidências. A reportagem chega a dizer que "a Zenox realiza uma análise profunda sobre como a cadeia de suprimentos foi atacada" - como diriam os americanos, "bullshit". A reportagem e o relatório destacam, principalmente, que alguns meses antes do ataque à C&M Software, foram encontradas mensagens de criminosos em grupos no Telegram buscando por gerentes que poderiam ser aliciados para golpes. Mas a reportagem não mostra qualquer evidência de que estas mensagens estariam conectados ao golpe bilionário de 30/06. O que a reportagem também não diz é que esses tipos de mensagens são extremamente comuns em fóruns criminosos, acontecem diariamente há anos.
Na minha humilde opinião, a única coisa que vale a pena mesmo do relatório da Zenox é parte de sua conclusão, aonde diz que:
“No setor financeiro, a reputação é um ativo valioso. Por receio de prejuízos à imagem, penalidades regulatórias ou perda de confiança do mercado, é comum que instituições financeiras que sofrem ataques escolham o silêncio. Esse isolamento enfraquece a capacidade coletiva de resposta. As táticas, técnicas e procedimentos (TTPs) utilizados pelos atacantes acabam ficando restritos à instituição que sofreu o ataque, impedindo que outras se preparem ou aprendam com o ocorrido”.
“Essa cultura do silêncio cria o ambiente ideal para os criminosos. Eles atacam uma instituição, aprendem com os erros e repetem a estratégia na próxima, que permanece completamente alheia ao risco iminente. Essa falta de compartilhamento de informações impede a criação de uma defesa coletiva mais robusta — algo que poderia funcionar como uma espécie de “imunidade de rebanho” cibernética”.
Nos dias 15 e 16/07 o Ministério Público de São Paulo, por intermédio do CYBERGAECO, e a Polícia Federal deflagraram a Operação Magna Fraus, dando cumprimento a dois mandados de prisão temporária e cinco mandados de busca e apreensão nos Estados de Goiás e do Pará, visando o esquema de lavagem de dinheiro desviado do ataque à C&M Software. Os policiais conseguiram recuperar R$ 5,5 milhões em criptoativos, pois localizaram a chave privada de acesso às criptomoedas em um dos endereços visitados. Também foi feito o bloqueio de outros R$ 32 milhões em USDT em colaboração com a Tether. A operação prendeu um casal por participar da lavagem de dinheiro. Um deles, Patrick Zanquetim de Morais, estava em poder da carteira física de criptomoedas, que foi aprendida, e também consta como proprietário da empresa PaySafe Soluções Financeiras.
Em 24/07 uma operação da Polícia Federal recuperou R$ 700 mil em espécie, que estava com o assessor parlamentar Jackson Renei Aquino de Souza, de Roraima. A PF identificou que o montante está relacionado ao ataque que desviou milhões das contas de instituições financeiras. Jackson Renei foi preso em flagrante por suspeita de lavagem de dinheiro.
Uma reportagem da Folha, de 10/08, destacou que a BMP alega ter recuperado R$ 270 milhões dos R$ 541 milhões que foi desviado de seu cofre reserva - mas ainda aguarda a repatriação do dinheiro. A Folha também deu o nome de três outras instituições financeiras que foram vítimas do ataque, sem mencionar o valor subtraído de cada uma delas: o Banco Industrial do Brasil, o CorpX Bank e a cooperativa de crédito rural CrediAliança.
Em 17 de agosto circulou um alerta de que, supostamente, criminosos estariam procurando contas laranja em exchange de cripto, gerando uma "movimentação incomum" segundo a fonte do alerta - informação compartilhada em vários grupos e fóruns, que acabou sendo compartilhada também como um alerta do próprio Banco Central. Não foi apresentada qualquer evidência do caso, e aparentemente, nada aconteceu nos dias seguintes.
No dia 12 de setembro a Polícia Federal prendeu em flagrante oito suspeitos pelos ataques recentes contra o sistema financeiro nacional, envolvendo a C&M Software e a Sinqia. Segundo relatado pela imprensa, as investigações indicam que, no momento da prisão, os acusados se preparavam para praticar outro golpe, desta vez envolvendo a Caixa Econômica Federal. Todos são jovens, com idades entre 22 e 46 anos: o preso apontado como líder do grupo tem 39 anos.
Segundo a imprensa, a PF chegou aos suspeitos após um funcionário da agência da Caixa Econômica Federal no Largo da Concórdia, no Brás (São Paulo), avisar que um computador da agência contendo uma senha de acesso à VPN (Rede Privada Virtual) seria furtado. Os agentes identificaram e seguiram os suspeitos.
O jornal O Globo divulgou algumas descobertas recentes sobre a negociação dos criminosos com as pessoas responsáveis pela lavagem de dinheiro. Por exemplo:
As conversas encontradas pela Polícia Federal no celular do Patrick Zanquetim de Morais, que foi preso na operação Magnus Fraus por atuar como o corretor de criptoativos responsável pela lavagem dos recursos desviados na invasão da C&M Software, envolveram dois criminosos, que usavam o apelido de Breu e Blady. Um deles, Blady, foi identificado e indiciado.
Juntando essas informações do O Globo com uma matéria do portal O Bastidor, podemos começar a montar uma linha do tempo com os preparativos do golpe. Segundo a reportagem, "Há indícios de que o grupo atua nesse tipo de crime desde o ano passado sempre explorando brechas no sistema financeiro, principalmente no Pix."
O planejamento começou entre abril e maio de 2024. Em áudio enviado a Patrick Zanquetim ainda em 2024, Henrique Magnavita Lins (Russo) afirma que compõe uma equipe com Ítalo Jordi Santos Pirineus (Breu) e Wesley Nascimento de Jesus (Spider). Russo diz que Breu e Spider serão os responsáveis por cuidar do “resumo” – expressão para lavagem de dinheiro. Durante essa fase preparatória, os criminosos desenvolveram e testaram um sistema próprio de transferências rápidas via Pix, executando as transações em lote.
Em abril de 2025 o Blady foi aliciado para fornecer acesso as contas laranja. Ele mesmo disse: "Eu tenho uma lista aqui pancada de lara";
Em maio, Breu volta a fazer contato com Patrick perguntando se ele teria capacidade de movimentar R$ 1 bilhão. Diante da resposta negativa, o Breu lamenta em tom de deboche: "Tem alguns trilhões aqui".
Na semana que antecedeu o ataque à C&M Software, Patrick diz estar preparado com as contas de laranjas para movimentação de valores elevados e diz ter até contato com "donos de bancos" digitais, que não foram identificados. "Estou com aquelas duas contas que eu te falei, tesouraria de banco, ela é sem limite, mas o cara resume 40 milhões, mas se tiver como botar API nela aí, é, para uma mesa, o que entrar sai", afirmou ele, oito dias ante dos ataques.
Em 29/06, um dia antes do ataque, a quadrilha testou a criação de contas falsas na Soffy. Gustavo gerou duas chaves PIX em CPFs de laranjas - que posteriormente receberam juntas 13 milhões de reais do roubo.
Ainda em 29/06, Patrick recebeu o aviso para "ficar on" e "ir limpando o dinheiro".
No dia do ataque, 30/06, a quadrilha se dividiu entre Brasília e Goiânia. A parte do grupo responsável por transformar e distribuir os valores roubados em múltiplas contas e criptomoedas hospedou-se no Hotel Buriti, em Goiânia. Sob o comando de Breu e Russo, os cibercriminosos e operadores financeiros encarregados de administrar as contas em instituições de pagamento se hospedaram no Hotel Royal Tulip, em Brasília, de onde o ataque foi efetivamente executado.
As 07:34 da manhã do dia 30/06, logo após desviarem os recursos da BMP, o criminoso Breu diz para Patrick: "Mano, só compra bitcoin, depois a gente limpa". Patrick responde que "Mas é mais fácil limpar enquanto é USDT (outro criptoativo) pra sacar os blocos, po. Depois tem que tirar de bitcoin e passar pra USDT de novo." e Breu completa, indicando a pressa em lavar o dinheiro recém roubado: "Então vai, mano, vai, já manda limpo."
O portal O Bastidor também traz alguns detalhes do que aconteceu nos dias seguintes após o roubo, entre 1º e 5 de julho, incluindo a fuga para a Argentina:
Os integrantes da quadrilha deixaram os hotéis de Brasília e Goiânia, hospedando-se em outros hotéis durante a fuga. Em seguida, viajaram de carro até o Mato Grosso do Sul.
Em uma conversa de 2 de julho, Ítalo Jordi (Breu) afirma a Patrick Zanquetim, o principal lavador do dinheiro, que “pegaram a família do dono da Soffy” — sem citar nomes — após 100 milhões de reais serem bloqueados em contas controladas pela quadrilha na fintech.
Em 03/07 Spider e Russo saíram juntos do Brasil para Madrid, na Espanha.
No dia 05/07, sete criminosos embarcaram em um voo fretado de Goiânia para a Argentina, com escala em Curitiba. Os passageiros eram Ítalo Jordi dos Santos Pireneus (Breu), Thaís Penalva Lima (esposa), Marcus Vinicius Machado, Flávia Silva Nogueira de Jesus, Daniel Mizael dos Santos, Vitor dos Dussantos Ciliria e Ana Clara Rocha Figueiredo.
Além disso, as investigações da PF apontaram que os criminosos tinham acesso privilegiado ao painel administrativo da Soffy, o que lhes permitia operar o sistema financeiro sem deixar rastros, além de criar e excluir contas e gerar chaves Pix em nome de laranjas. Foi por isso que conseguiram movimentar valores “sem limites” dentro da fintech. Gustavo Morais de Souza, conhecido como “Gustavo Soffy”, era quem detinha as credenciais do sistema interno da fintech e criou as contas usadas para o desvio dos valores.
Em resposta a esses ataques recentes ao sistema financeiro nacional, o Banco Central anunciou uma série de medidas para reforçar os processos e protocolos de segurança das instituições financeiras. Entre as novas regras, o BC aumentou as exigências regulatórias, e também estabeleceu um limite de R$ 15 mil no valor das operações de TED e Pix para instituições de pagamento não autorizadas e para as instituições que se conectam ao sistema financeiro por meio das PSTIs (Prestadores de Serviços de Tecnologia da Informação). Além disso, o BC passou a obrigar as instituições financeiras a rejeitar pagamentos para contas suspeitas de envolvimento em fraudes. (isso não é obvio? precisava de uma orientação do Banco Central para isso!?)
No dia 30 de outubro a Polícia Federal realizou a segunda fase da operação Magna Fraus e cumpriu 26 mandados de prisão e 42 mandados de busca e apreensão contra os acusados de envolvimento no ataque cibernético contra a C&M Software. Segundo os investigadores, os criminosos desviaram R$ 813 milhões de contas de pelo menos seis instituições financeiras.
A operação ocorreu em seis estados e no Distrito Federal: Goiás, Santa Catarina, São Paulo, Minas Gerais, Paraíba e Bahia. Também foram cumpridos mandados no exterior, com apoio da Interpol, na Espanha, Argentina e Portugal. Foi determinado o bloqueio de R$ 640 milhões em bens dos investigados, apreendidos diversos veículos de luxo e joias (ao todo, 25 imóveis, 15 carros de luxo e diversos itens de luxo), e o CyberGAECO conseguiu apreender cerca de R$ 1 milhão em criptoativos. Foram presas12 13 pessoas no Brasil e outras sete no exterior: seis na Espanha e umaduas na Argentina. Dos 13 presos no Brasil, sete estavam em Goiás, um em Brasília, dois em Santa Catarina, um em São Paulo, um em Minas Gerais e um na Paraíba. Na primeira fase da operação foram apreendidos criptoativos equivalentes a aproximadamente R$ 5,5 milhões. Desde o início das investigações, já foram bloqueadas contas e outros ativos na ordem de R$ 32 milhões.
Tudo que tá ruim sempre pode piorar, não é? Em 22/11 o grupo de ransomware Dragon Force anunciou, em seu site na dark web, a C&M Software (CMSW) como vítima. A publicação indica que, supostamente, 393.92 GB de dados foram roubados pelos cibercriminosos. A empresa negou a intrusão, em nota oficial enviada ao portal CISO Advisor.
Segundo o portal O Bastidor, nas denúncias encaminhadas pelo Ministério Público de São Paulo à Justiça de São Paulo no início de 2026, os investigadores dividiram as 19 pessoas envolvidas no crime em 5 núcleos:
Principais líderes da quadrilha:
Líder: Ítalo Jordi dos Santos Pireneus (Breu)
Coordenadores do roubo: Henrique Magnavita Lins (Russo), Wesley Nascimento Lopes (Spider) e Rômulo de Oliveira Carvalho.
Lavagem de dinheiro em criptomoedas:
Patrick Zanquetim de Morais (Blade), Gustavo Morais Souza (Gustavo Soffy), Amir Sena Bahmad, Mateus Medeiros Silva, Emerson Alves da Silva, Gabriel Bernardes Ferreira Faria (*)
Acusados de receber e auxiliar na disposição dos valores desviados:
Luccas Dhụan Santa Rosa Pombal (Barte), Gabriel Almeida Gertrudes e Willamy Dyego Felix Muniz
Dono de fintechs de fachada: Marcus Vinícius dos Santos Machado (*)
"Operador financeiro":
Douglas Souza Amorim (Dexter) (*)
"Operadores técnicos":
Daniel Mizael dos Santos Silva (*) e Vitor Dussantos Cilira da Silva (*)
Logística do roubo:
Gregory Igor Magalhães Pessoa Costa, Thales Nobre da Costa, Marcos Paulo Pereira de Oliveira (Leitão) e Tony dos Santos
Laranjas e intermediários:
Thaís Penalva Lima (esposa de Breu), Fernando Otávio Silva de Sousa (irmão de Breu) e Hallisson Martins dos Santos.
(*) OBS: Incluí na lista acima mais algumas pessoas citadas em uma matéria no O Bastidor.
As notícias mais recentes indicam que o total desviado da C&M atingiu R$ 813 milhões - pelo jeito, esse é o valor total levantado pelos investigadores.
Segundo as investigações, os criminosos mantêm o equivalente a 667 milhões de reais em criptomoedas, fora do alcance da Justiça.
Olha que surpreendente: em 25/02/2026 a Polícia Federal realizou uma operação contra a BMP, investigada pela suspeita de facilitar a lavagem de dinheiro de mais de R$ 25 bilhões, incluindo recursos de organizações criminosas. Segundo as apurações, a BMP deixava de informar a identificação de seus clientes ao Banco Central.
Em julho de 2026 a Crowdstrike mapeou como "Slim Spider" o grupo responsável pelas fraudes contra o sistema financeiro.
OBS: Em 22 de julho eu dei uma palestra em "portunhol" para a Comunidade CIBERCI sobre esse incidente, aonde expliquei rapidamente o funcionamento do sistema financeiro brasileiro e discuti tudo que sabíamos sobre o incidente até aquela data. A palestra está disponível no YouTube "Caso de estudio: El ataque billonario al sistema financiero brasileño".
PS3: Post atualizado em 06, 07, 09, 10, 14, 15, 18, 21, 22 e 23/07. Atualizado novamente em 15, 16 e 22/08. Pequena atualização em 02, 12, 19, 23 e 25/09. Atualizado em 30 e 31/10, e 07/11. Atualizado em 05/12 e 27 e 29/01/2026. Atualização em 25/02. Pequena atualização em 09/03. Atualizado em 12/03 com muitas informações obtidas de matérias no portal O Bastidor. Pequena atualização em 13 e 30/03, em 25/05 e 16/07.