Banco Central confirma vazamento de chaves Pix

Em comunicado, BC comenta que não foram expostos dados sensíveis, tais como senhas, informações de movimentações ou saldos financeiros em contas transacionais, ou quaisquer outras informações sob sigilo bancário

Compartilhar:

O Banco Central (BC) do Brasil confirmou, na noite desta quinta-feira (30), o vazamento de dados de chaves Pix que estavam sob a responsabilidade do Banco do Estado de Sergipe S.A (BANESE), em razão de falhas pontuais em sistemas dessa instituição financeira.

 

Segundo informações divulgadas pelo BC, os dados sensíveis, tais como senhas, informações de movimentações ou saldos financeiros em contas transacionais, ou quaisquer outras informações sob sigilo bancário não foram expostos por conta da vulnerabilidade e ressalta ainda que os dados obtidos em questão são de natureza cadastral e que não permitem movimentação de recursos, nem acesso às contas ou a outras informações financeiras.

 

Já o Banco do Estado de Sergipe S.A. (BANESE) também se manifestou sobre o caso e comunicou que a área técnica detectou consultas indevidas a dados relacionados a 395.009 chaves PIX, exclusivamente do tipo telefone, de não-clientes da Companhia, a partir do acesso de 02 (duas) contas bancárias de clientes do BANESE, provavelmente obtido mediante engenharia social (phishing ou similar).

 

A companhia ainda ressaltou que o evento não afetou a confidencialidade de senhas, histórico de transações ou demais informações financeiras de seus clientes.

 

“O BANESE comunicou o ocorrido à Autoridade Nacional de Proteção de Dados – ANPD e, em conjunto com o BACEN, tem trabalhado na apuração e comunicação dos fatos. De forma tempestiva foram adotadas ações de contenção e medidas técnicas, como a revogação do acesso às 02 (duas) contas utilizadas e a implementação de mecanismos de segurança visando evitar que casos semelhantes voltem a ocorrer”, informou em nota divulgada.

 

A Security Report disponibiliza o comunicado completo do Banco Central e também do Banco do Estado de Sergipe S.A (BANESE) na íntegra:

 

“Regido pelo princípio da transparência, o Banco Central do Brasil (BC) vem a público informar a ocorrência de vazamento de dados de chaves Pix sob a guarda e a responsabilidade do Banco do Estado de Sergipe S.A (BANESE), em razão de falhas pontuais em sistemas dessa instituição financeira.  

 

Não foram expostos dados sensíveis, tais como senhas, informações de movimentações ou saldos financeiros em contas transacionais, ou quaisquer outras informações sob sigilo bancário. As informações obtidas são de natureza cadastral, que não permitem movimentação de recursos, nem acesso às contas ou a outras informações financeiras.

 

As pessoas que tiveram seus dados cadastrais obtidos a partir do incidente serão notificadas exclusivamente por meio do aplicativo de sua instituição de relacionamento. Nem o BC nem as instituições participantes usarão quaisquer outros meios de comunicação aos usuários afetados, tais como aplicativos de mensagem, chamadas telefônicas, SMS ou email.

 

Além disso, o BC adotou as ações necessárias para a apuração detalhada do caso e aplicará as medidas sancionadoras previstas na regulação vigente.

 

Mesmo não sendo exigido pela legislação vigente, por conta do baixo impacto potencial para os usuários, o BC decidiu comunicar o evento à sociedade, à vista do compromisso com a transparência que rege sua atuação”.

 

Nota do Banco do Estado de Sergipe sobre o caso: 

 

“O Banco do Estado de Sergipe S.A. (“BANESE ou Companhia”), banco múltiplo, constituído sob a forma de sociedade anônima de economia mista, comunica aos seus acionistas e ao mercado em geral que sua área técnica detectou consultas indevidas a dados relacionados a 395.009 chaves PIX, exclusivamente do tipo telefone, de não-clientes da Companhia, a partir do acesso de 02 (duas) contas bancárias de clientes do BANESE, provavelmente obtido mediante engenharia social (phishing ou similar). A Companhia informa que o evento não afetou a confidencialidade de senhas, histórico de transações ou demais informações financeiras de seus clientes.

 

Tais consultas foram realizadas no Diretório de Identificadores de Contas Transacionais – DICT, administrado pelo Banco Central do Brasil (“BACEN”) e de acesso restrito às Instituições que iniciam o procedimento para realização de uma transação por PIX, e contém informações de natureza cadastral: nome, CPF, banco em que a chave está registrada, agência, conta e outros dados técnicos utilizados para fins de controle antifraude, tais como a data de abertura da conta e data de registro da chave.

 

Nos termos das legislações aplicáveis, em conformidade com a Política de Segurança da Informação e Cibernética do BANESE e com a Resolução CMN nº 4.893/2021, o BANESE comunicou o ocorrido à Autoridade Nacional de Proteção de Dados – ANPD e, em conjunto com o BACEN, tem trabalhado na apuração e comunicação dos fatos. De forma tempestiva foram adotadas ações de contenção e medidas técnicas, como a revogação do acesso às 02 (duas) contas utilizadas e a implementação de mecanismos de segurança visando evitar que casos semelhantes voltem a ocorrer.

 

Diante do evento detectado, e como forma de prevenção, a Companhia reforça a necessidade da adoção de cuidados básicos a serem seguidos pelos usuários do Sistema Financeiro: i) sempre suspeitar de mensagens SMS ou em aplicativos enviadas por números desconhecidos e nunca clicar em links enviados por tais números; ii) ter atenção redobrada ao receber ligações de pessoas se passando por Bancos e jamais fornecer informações pessoais, códigos recebidos via SMS ou senhas bancárias; iii) ter cuidado com e-mails e páginas falsas que tentem se passar por qualquer instituição financeira; iv) nunca utilizar senhas fáceis de serem descobertas.

 

Por fim, a administração do BANESE reforça o compromisso de manter o mercado informado, bem como com a transparência e com a segurança das informações mantidas pela Companhia”.

 

Aracaju (SE), 30 de setembro de 2021.

 

Alessio de Oliveira Rezende
Diretor de Finanças, Controles e Relações com Investidores

Conteúdos Relacionados

Security Report | Destaques

Plenário do Senado aprova PL de regulamentação da IA

A decisão se deu em votação simbólica e, agora, o texto seguirá para análise da Câmara dos Deputados. Apesar de...
Security Report | Destaques

Credenciais comprometidas protagonizam 66% dos ataques cibernéticos

Na edição mais recente do relatório Incident Response Trends, a Cisco Talos ressalta o impacto crescente de ameaças baseadas em...
Security Report | Destaques

“Para combater IA como vilã, a Segurança deve transformá-la em heroína”

Durante Painel de Debates no segundo dia do Security Leaders Nacional, os CISOs do Banco Mercantil, Hospital Sírio Libanês, LM...
Security Report | Destaques

ATUALIZADO: Linha do tempo destaca ataques mais recentes

Painel de incidentes foi atualizado com os casos envolvendo as prefeituras municipais de Uruguaiana e Pirajuí; o CEMIG; Polícia Militar...