Blog
Nota 2 min de leitura

520 Pix em quatro horas: o desvio de R$ 53,1 milhões no BRB e o custo da janela de detecção

Compartilhar:

O sistema BRBJUS, operado pelo Banco de Brasília (BRB) e usado na gestão de depósitos judiciais do Tribunal de Justiça da Bahia (TJBA), sofreu 520 transferências Pix não autorizadas que retiraram R$ 53,1 milhões de contas judiciais. As operações começaram por volta das 6h10 de 17 de setembro; o banco identificou as anomalias às 10h e bloqueou o sistema às 10h10 — cerca de quatro horas depois do primeiro Pix, com o valor revisado de R$ 43 milhões para R$ 53,1 milhões. O BRB acionou o mecanismo especial de devolução do Pix (MED), comunicou o Banco Central e se comprometeu a recompor integralmente os valores nas contas judiciais. Fonte: Baguete · ConvergenciaDigital

Segundo o BRB, a principal hipótese é o uso indevido de um certificado digital combinado à exploração de uma interface do sistema. BRB e TJBA divergem publicamente: o banco aponta origem externa ao ambiente que administra, enquanto o tribunal afirma que o incidente ocorreu em ambiente de propriedade e gestão do próprio BRB. A atribuição de causa deve ser tratada como alegada até a conclusão da apuração; o que é verificado é o volume, o intervalo e o desfecho.

O que interessa ao setor de pagamentos não é a cifra, e sim o padrão: a ação crítica — liberar um pagamento, liberar um alvará — roda em uma interface automatizada, e a credencial que a autoriza virou o perímetro real. Não se trata de "invadir o servidor", e sim de executar, no sistema, a ação que ele existe para executar — por quem não deveria poder fazê-la. E quatro horas e 520 transações até o bloqueio mostram que o controle de volume por janela temporal não interrompeu o fluxo sozinho. É a mesma classe de risco que reaparece em todo sistema que movimenta valor: acesso indevido a ação crítica, credencial comprometida e detecção que depende de alguém notar.

Para equipes de segurança e prevenção a fraude, o caso sugere verificar na própria operação:

  • Ação crítica sem dupla validação: é possível iniciar uma transferência de valor relevante com uma única credencial, sem confirmação adicional vinculada ao operador?
  • Ciclo de vida de certificados e chaves: quem emite, quem pode usar, como se revoga — e o certificado está vinculado a uma pessoa ou a um serviço sem dono claro?
  • Limites por janela: existe teto de valor e de quantidade por período (conta, operador, horário) que bloqueie automaticamente um padrão anômalo, inclusive em lote?
  • Trilha de auditoria: em uma contestação, a instituição consegue provar quem autorizou, de qual dispositivo, com qual credencial e quando?
  • Resposta: o acionamento do MED, a comunicação ao regulador e a contenção estão ensaiados, ou foram improvisados no dia?

O caso segue sob apuração e as versões se contradizem. A pergunta que fica para qualquer operação que mova dinheiro por interface é direta: a ação mais crítica do sistema está protegida por um controle testado — ou por uma credencial que ninguém audita?

Radar semanal

Receba estas análises toda semana na sua caixa de entrada.

Assinar grátis
Sua superfície aguenta escrutínio?

Teste contínuo de intrusão com evidência técnica para o regulador.

Conhecer o Security IA

Leia também