Um ataque cibernético de alta magnitude atingiu na terça-feira (1º de julho) a C&M Software, empresa que conecta instituições financeiras, especialmente fintechs e bancos de menor porte, ao Sistema de Pagamentos Brasileiro (SPB), incluindo o ambiente Pix.
Segundo o Banco Central, o incidente envolveu o uso indevido de credenciais legítimas, permitindo o acesso indevido a contas-reserva de pelo menos seis instituições financeiras.
Essas contas-reserva, mantidas diretamente no Banco Central, são utilizadas exclusivamente para liquidação interbancária e não representam fundos de clientes finais, portanto, não houve prejuízo direto aos consumidores.
A instituição BMP, uma das afetadas, informou que tomou medidas operacionais e legais, garantindo que recursos colaterais cobriram integralmente os valores acessados.
Estima-se que o montante envolvido esteja na casa de centenas de milhões de reais, embora fontes apontem que não alcançaria o patamar de um bilhão.
A empresa confirmou que sistemas críticos permaneceram intactos e com todos os protocolos de segurança em operação, cooperando com o Banco Central e a Polícia Civil de São Paulo.
Reação do Banco Central e restauração parcial
O Banco Central reagiu de forma imediata, determinando a desconexão total da infraestrutura da C&M do SPB e do Pix, tanto para a própria empresa quanto para as instituições atendidas.
Na quarta-feira, após a adoção de medidas adicionais de segurança, o BC autorizou a retomada parcial das operações da C&M em dias úteis, com supervisão rigorosa, limites transacionais e monitoramento fortalecido.
Investigações em andamento
A Polícia Federal instaurou investigação sob a Direção de Repressão a Crimes Cibernéticos, em parceria com a Polícia Civil de São Paulo e o Banco Central.
O ataque está sendo tratado como um “assalto virtual”, e apurações tentam identificar autoria, rota de acesso e eventual lavagem de recursos.
Impactos no sistema e no ecossistema financeiro
- Nenhum cliente final foi prejudicado: os recursos desviados eram de instituições e serviam somente para liquidação interbancária.
- Pix foi temporariamente impactado: algumas instituições tiveram suas operações interrompidas durante o desligamento da C&M — novamente sem prejuízo direto aos usuários.
- Exposição de fragilidades em provedores terceirizados: o incidente destaca a importância de gestão de identidade, controle de acesso e segurança na camada intermediária das infraestruturas financeiras.
Embora o ataque não tenha afetado diretamente contas de usuários, ele revelou um ponto sensível no ecossistema financeiro: a dependência de provedores terceirizados para acesso ao SPB e Pix.
A resposta do Banco Central, com desligamento imediato e retomada segurada, e o trabalho conjunto das autoridades são iniciativas relevantes.
Resta agora assegurar que medidas preventivas, auditorias rígidas e monitoramento contínuo sejam fortalecidos, para impedir que incidentes dessa natureza se repitam.


