Hackers desviam R$ 43 milhões em depósitos judiciais do sistema BRBJUS
Um ataque cibernético à plataforma BRBJUS, do Banco de Brasília (BRB), resultou no desvio de R$ 43 milhões em depósitos judiciais do Tribunal de Justiça da Bahia (TJBA). O montante estava sob custódia do BRB por determinação do ministro Luiz Fux, do Supremo Tribunal Federal (STF), em um contrato judicializado. O caso veio a público após comunicado do TJBA na terça-feira (23). O BRB informou que está apurando o incidente e que nenhum tribunal ficará no prejuízo, mas as equipes de segurança ainda tentam localizar os responsáveis — a suspeita é de que a investida tenha partido do exterior.
Fonte: ConvergenciaDigital · Correio Braziliense
O que torna esse caso especialmente grave não é o valor — embora R$ 43 milhões coloquem o episódio entre os maiores desvios cibernéticos já registrados no setor público brasileiro. É o tipo de acesso: alguém conseguiu executar uma transferência real a partir de uma plataforma que deveria ter múltiplas camadas de validação. Não estamos falando de vazamento de dados ou de um site fora do ar. Estamos falando de ação crítica — movimentação financeira — executada sem a devida autorização.
Esse é o padrão que mais preocupa: quando o sistema que deveria processar pagamentos, depósitos ou transferências se torna o vetor do ataque. Nesses casos, a pergunta central não é "como invadiram a rede", mas sim "por que o sistema aceitou a ordem?" — seja por credencial comprometida, ausência de dupla validação, API mal protegida ou falha de lógica de negócio. Para qualquer organização que opera sistemas de pagamento, depósitos judiciais, custódia ou repasses, o incidente do BRB escancara uma classe de risco que nenhum firewall resolve sozinho: a capacidade de testar, de forma contínua, se a arquitetura de controle realmente impede ordens indevidas.
Organizações que lidam com dinheiro de terceiros — bancos, fintechs, IPs, SCDs, custodiantes — devem se perguntar hoje: quem (ou qual API, ou qual token antigo) consegue iniciar uma transferência sem que uma segunda pessoa ou sistema valide? A invasão aconteceu, mas o dano só se materializou porque a plataforma processou uma ordem que não deveria ter processado. Testar esse caminho antes do atacante é o que separa um susto de um prejuízo de 8 dígitos.
Teste contínuo de intrusão com evidência técnica para o regulador.
Conhecer o Security IA