Vazamento de dados da Justiça Federal alimentou desvio de R$ 45 milhões de clientes da Caixa
Uma quadrilha que desviou R$ 45 milhões de clientes da Caixa Econômica Federal utilizou informações sigilosas vazadas de dentro da Justiça Federal para executar os golpes, segundo investigação da Polícia Federal revelada pelo Fantástico no domingo (03/08). De acordo com a PF, três servidores do Judiciário atuaram de forma coordenada para extrair decisões e dados processuais de dentro do sistema e repassá-los ao grupo criminoso — que então os usava para fraudar contas de correntistas. Para dificultar o rastreamento, o grupo criou uma empresa nas Ilhas Virgens Britânicas e movimentou os valores em criptomoedas. Um dos investigados, uma advogada com renda declarada de R$ 5,2 mil mensais, movimentou R$ 1,74 milhão em seis meses.
Fonte: G1 / Fantástico
O caso expõe uma classe de risco que vai muito além de um banco específico: o vazamento de dados de sistemas públicos — especialmente do Judiciário, que concentra informações sensíveis de milhões de cidadãos e empresas — como vetor de fraude financeira em escala. Não se trata de um ataque técnico sofisticado contra a infraestrutura do banco, mas de uma quebra na cadeia de confiança entre instituições: dados que deveriam estar protegidos dentro de um órgão público escaparam e foram industrializados por uma organização criminosa com estrutura offshore e conhecimento de criptomoedas. O prejuízo de R$ 45 milhões e a sofisticação da ocultação (paraíso fiscal + ativos digitais) mostram que o crime organizado já trata dados vazados como insumo de produção.
Para qualquer organização que lida com dados sensíveis de terceiros — instituições financeiras, fintechs, operadores de pagamento — o recado é claro: a superfície de risco não termina no seu perímetro. É preciso testar continuamente não só as próprias APIs e sistemas, mas também os fluxos de ingestão e validação de dados que vêm de fora. Uma informação vazada de um órgão público, usada para se passar por um cliente legítimo, só é contida se houver controles de identidade, verificação de canais e monitoramento de comportamento que detectem o abuso antes que o dinheiro saia do sistema.
Teste contínuo de intrusão com evidência técnica para o regulador.
Conhecer o Security IA