Remissiva·

Processo administrativo sancionador · Banco Central do Brasil

PE 269442

Sem parte registrada na fonte

Partes

Nenhuma parte registrada nesta fonte.

Capitulação

—

Matéria e sujeito

Matéria
Outras matérias
Sujeito
—

Capitulação e sujeito: não registrados nesta fonte.

Matéria inferida por classificação residual do corpus (havia texto ou ementa disponível, mas nenhum termo do vocabulário de matérias foi reconhecido) — capitulação não registrada nesta fonte.

O que aconteceu

  1. entre os dias 1º.7.2022 e 14.9.2022, verificou-se a existência de vulnerabilidade sistêmica na E-Aí que permitiu a realização de ataque de leitura ao DICT por seus clientes; - pelas informações prestadas pela participante: o o ataque teria ocorrido a partir da criação de contas para obtenção de credenciais válidas, as quais teriam sido utilizadas para consumo da interface de programação de aplicação – API de geração de tokens JWT; o com a utilização de tokens válidos, teria sido consumida a API de decodificação de QR Code, que extrai a chave a ser consultada e realiza a busca no DICT; o mesmo após ter efetuado o bloqueio dos usuários e das senhas comprometidas, o usuário malicioso conseguiu se conectar diretamente à API e continuar o ataque; o as APIs de consulta ao DICT estavam retornando todas as informações das chaves consultadas, inclusive aquelas para fins de segurança; o não possuía, no período do ataque, mecanismos de proteção; - após a identificação do incidente, a participante: o suspendeu o serviço de consulta ao DICT até que as falhas fossem identificadas e corrigidas; o listou as ações que estariam em andamento para corrigir o problema, apresentando plano de ação inicial com medidas já adotadas e previstas, a fim de retomar o serviço de consulta ao DICT; - foi possível identificar as seguintes deficiências: o deficiência de implementação de criptografia na comunicação e nos mecanismos de autenticação forte do cliente nos aplicativos e nas APIs relacionados ao Pix, uma vez que foi possível o reuso e captura de tokens; o deficiência na implementação de mecanismos para garantir que a comunicação de aplicativos e outros softwares clientes da participante fosse cifrada e ocorresse apenas com as APIs e sistemas desejados, uma vez que o agente malicioso conseguiu conectar-se diretamente à API do sistema de processamento da conta da participante; o fornecimento de informações além das estritamente necessárias para o correto funcionamento dos aplicativos da participante, por retornar todas as informações vinculadas às chaves Pix pesquisadas; o deficiência na implementação de mecanismos de prevenção a ataques de leitura a sua base de dados interna de chaves Pix, por não adotar, no período de ocorrência do ataque, mecanismos de prevenção de ataque de leitura equivalentes ao do DICT e limitações de requisições originadas de um mesmo cliente ou aplicativo; o ausência de mecanismos de prevenção a ataques de leitura à base de dados do DICT, conforme informado pela participante; e o ausência de procedimento de identificação e de tratamento de casos de excessivas consultas de chaves Pix, por seus clientes, sem envio de ordem de pagamento, conforme informado pela participante; - o incidente permitiu a obtenção irregular de informações pessoais e para fins de segurança vinculadas a 137.285 chaves Pix de 137.122 usuários diferentes. - tendo em vista as desconformidades havidas em desacordo com o Regulamento do Pix, o Manual de Segurança do Pix e o Manual Operacional do DICT, foi enviada notificação à participante, em 25.10.2022, para que adotasse práticas a fim de sanar as deficiências identificadas e de garantir a manutenção da aderência de sua atuação ao Regulamento do Pix. A E-Aí encaminhou manifestação em 23.11.2022 e, após outras interações ocorridas entre o Banco Central do Brasil – BCB e a participante, no curso do processo de avaliação do atendimento ao determinado pela notificação, a Autarquia reconheceu a evolução do nível de segurança das APIs e dos sistemas da participante relacionados ao Pix, concluindo que a E-Aí teria se adequado às disposições regulamentares do Pix as quais havia indicação de descumprimento.

    Capitulação: - arts. 84, 84-A e 84-B do Anexo à Resolução BCB nº 1, de 12 de agosto de 2020 (Regulamento do Pix); - Manual Operacional do Diretório de Identificadores de Contas Transacionais – DICT, versão 5.4, seção 13; e - Manual de Segurança do Pix, versão 3.4, seção 6, itens 1, 2, 5 e 6.

Relatório do processo (íntegra publicada pelo BCB)

Linha do tempo — 1 ato publicado no Diário

Os eventos abaixo, com data, vêm do Diário Eletrônico do Banco Central. Os desfechos ao final (decisão, recurso, situação) resumem o resultado registrado na fonte, sem data própria — o Diário não amarra cada publicação a uma etapa específica.

  1. Decisão Pix
  2. DesfechoSem data própria na fonte.
  3. Decisão de 1ª instânciaSem decisão de 1ª instância registrada na fonte.
  4. RecursoSem recurso.
  5. Situação atualSituação não registrada na fonte.

Fonte oficial

Buscar publicações do PE 269442 no Diário Eletrônico do Banco Central

REMISSIVA. Processo Administrativo Sancionador nº 269442 — dados públicos do Banco Central do Brasil (Quadro de Penalidades (Olinda/BCB) e Diário Eletrônico do BCB). Disponível em: https://remissiva.com.br/caso/269442/. Acesso em: 9 set. 2026.

Perguntar sobre isto →

Fontes desta página: Quadro de Penalidades (Olinda/BCB) e Diário Eletrônico do BCB · captura · método

Esta página te ajudou?