Um ciberataque de grandes proporções atingiu, na última semana, a infraestrutura de pagamentos que conecta centenas de instituições financeiras ao sistema Pix. Segundo informações confirmadas pelo Banco Central (BC), o ataque partiu da exploração de credenciais de acesso à C&M Software, uma prestadora de serviços tecnológicos (PSTI) que opera como intermediária no sistema de liquidação interbancária.
O impacto do ciberataque foi imediato: R$ 400 milhões foram movimentados de forma indevida, apenas da empresa BMP, especializada em soluções de Banking as a Service (BaaS). Ao todo, pelo menos oito instituições financeiras foram afetadas.
Embora nenhum cliente final tenha sofrido prejuízo direto, o incidente expôs fragilidades no ecossistema do Pix e acendeu um alerta entre reguladores, bancos e empresas de tecnologia.

Como o ciberataque aconteceu?
Segundo o BC, os hackers conseguiram acesso ao sistema da C&M Software, e a partir daí iniciaram a emissão de múltiplos Pix a partir das chamadas contas reservas, os “cofres digitais” usados pelos bancos para transações entre instituições.
Essas contas não estão ligadas diretamente aos clientes, mas são essenciais para garantir o funcionamento contínuo das transações financeiras no sistema nacional de pagamentos.
A origem do ciberataque teria sido o uso fraudulento de credenciais legítimas de clientes corporativos da C&M, o que permitiu que os criminosos disparassem transações em cascata. A movimentação rápida e pulverizada dos recursos tornou o rastreamento mais complexo.
Leia também: Número de MEIs que ultrapassaram o limite de faturamento saltou 30 vezes em 2024
Medidas emergenciais do Banco Central
Ao tomar conhecimento do ciberataque, o Banco Central determinou o desligamento imediato da infraestrutura da C&M, o que resultou na interrupção temporária do Pix em 293 instituições financeiras que utilizam a empresa como provedora tecnológica.
Em nota oficial, o BC confirmou que a C&M está colaborando com as investigações, que envolvem a Polícia Federal, a Polícia Civil de São Paulo e a própria autoridade monetária. O objetivo é identificar os autores do ataque e mapear o trajeto dos recursos desviados.
Empresas afetadas tentam minimizar danos
A empresa BMP, uma das mais impactadas, confirmou a movimentação indevida de sua conta reserva, mas garantiu que os recursos dos correntistas não foram atingidos.
O Banco Paulista, também afetado, informou que houve apenas uma interrupção no funcionamento do Pix, sem qualquer comprometimento de dados sensíveis.
A própria C&M Software declarou ser “vítima direta” do ataque, e seu diretor comercial, Kamal Zogheib, afirmou que os sistemas críticos da empresa seguem operacionais. Ainda segundo ele, a empresa está revisando protocolos internos e fortalecendo os mecanismos de segurança digital.
O que são as PSTIs e por que são tão importantes?
As Prestadoras de Serviços de Tecnologia da Informação (PSTIs) são empresas que atuam nos bastidores do sistema financeiro, oferecendo infraestrutura digital para instituições como fintechs, bancos digitais e cooperativas.
Elas viabilizam operações como transferências, pagamentos, abertura de contas e integrações com o Banco Central, especialmente dentro do ambiente do Open Finance e do Pix.
Com a digitalização acelerada do setor, as PSTIs se tornaram peças-chave no sistema financeiro brasileiro. Porém, o ciberataque desta semana expôs o risco de concentração e vulnerabilidade, já que uma falha em uma dessas empresas pode afetar centenas de instituições ao mesmo tempo.
Prejuízo do ciberataque ainda é incalculável
Até o momento, não há confirmação oficial sobre o valor total do prejuízo, mas estimativas internas sugerem que o volume movimentado pode ultrapassar R$ 500 milhões, considerando outras instituições que também teriam sido afetadas.
Segundo especialistas ouvidos pela Agência Brasil, é possível que boa parte dos valores seja recuperada, mas a pulverização das transações via Pix dificulta o rastreamento completo.
O professor de segurança cibernética da USP, Carlos Tadeu, alerta que “os ataques cibernéticos estão cada vez mais sofisticados, e o setor bancário precisa adotar medidas preventivas mais agressivas, incluindo autenticação multifator, inteligência artificial e auditoria em tempo real.”
Riscos e próximos passos
A Autoridade Monetária deve revisar os requisitos de supervisão e segurança cibernética das PSTIs, e já se fala em novos protocolos de autenticação e segregação de funções para operações sensíveis.
Especialistas também pedem a criação de um fundo de garantia para infraestruturas tecnológicas, a exemplo do que já existe para depósitos bancários via o FGC (Fundo Garantidor de Créditos).
Além disso, há expectativa de que o BC exija das PSTIs certificações de segurança mais robustas, como ISO 27001 e auditorias externas recorrentes.
O ciberataque a C&M Software não comprometeu clientes diretamente, mas mostrou como uma vulnerabilidade em um elo do sistema pode colocar bilhões de reais em risco e interromper serviços essenciais como o Pix, mesmo que temporariamente.
Com a digitalização das finanças, é urgente que todo o ecossistema, incluindo bancos, fintechs, reguladores e prestadores de tecnologia, invista em governança cibernética de alto nível. A segurança do dinheiro digital depende disso.


