Processo administrativo sancionador · Banco Central do Brasil
PE 269442
Sem parte registrada na fonte
Partes
Nenhuma parte registrada nesta fonte.
Capitulação
—
Matéria e sujeito
- Matéria
- Outras matérias
- Sujeito
- —
Capitulação e sujeito: não registrados nesta fonte.
Matéria inferida por classificação residual do corpus (havia texto ou ementa disponível, mas nenhum termo do vocabulário de matérias foi reconhecido) — capitulação não registrada nesta fonte.
O que aconteceu
entre os dias 1º.7.2022 e 14.9.2022, verificou-se a existência de vulnerabilidade sistêmica na E-Aí que permitiu a realização de ataque de leitura ao DICT por seus clientes; - pelas informações prestadas pela participante: o o ataque teria ocorrido a partir da criação de contas para obtenção de credenciais válidas, as quais teriam sido utilizadas para consumo da interface de programação de aplicação – API de geração de tokens JWT; o com a utilização de tokens válidos, teria sido consumida a API de decodificação de QR Code, que extrai a chave a ser consultada e realiza a busca no DICT; o mesmo após ter efetuado o bloqueio dos usuários e das senhas comprometidas, o usuário malicioso conseguiu se conectar diretamente à API e continuar o ataque; o as APIs de consulta ao DICT estavam retornando todas as informações das chaves consultadas, inclusive aquelas para fins de segurança; o não possuía, no período do ataque, mecanismos de proteção; - após a identificação do incidente, a participante: o suspendeu o serviço de consulta ao DICT até que as falhas fossem identificadas e corrigidas; o listou as ações que estariam em andamento para corrigir o problema, apresentando plano de ação inicial com medidas já adotadas e previstas, a fim de retomar o serviço de consulta ao DICT; - foi possível identificar as seguintes deficiências: o deficiência de implementação de criptografia na comunicação e nos mecanismos de autenticação forte do cliente nos aplicativos e nas APIs relacionados ao Pix, uma vez que foi possível o reuso e captura de tokens; o deficiência na implementação de mecanismos para garantir que a comunicação de aplicativos e outros softwares clientes da participante fosse cifrada e ocorresse apenas com as APIs e sistemas desejados, uma vez que o agente malicioso conseguiu conectar-se diretamente à API do sistema de processamento da conta da participante; o fornecimento de informações além das estritamente necessárias para o correto funcionamento dos aplicativos da participante, por retornar todas as informações vinculadas às chaves Pix pesquisadas; o deficiência na implementação de mecanismos de prevenção a ataques de leitura a sua base de dados interna de chaves Pix, por não adotar, no período de ocorrência do ataque, mecanismos de prevenção de ataque de leitura equivalentes ao do DICT e limitações de requisições originadas de um mesmo cliente ou aplicativo; o ausência de mecanismos de prevenção a ataques de leitura à base de dados do DICT, conforme informado pela participante; e o ausência de procedimento de identificação e de tratamento de casos de excessivas consultas de chaves Pix, por seus clientes, sem envio de ordem de pagamento, conforme informado pela participante; - o incidente permitiu a obtenção irregular de informações pessoais e para fins de segurança vinculadas a 137.285 chaves Pix de 137.122 usuários diferentes. - tendo em vista as desconformidades havidas em desacordo com o Regulamento do Pix, o Manual de Segurança do Pix e o Manual Operacional do DICT, foi enviada notificação à participante, em 25.10.2022, para que adotasse práticas a fim de sanar as deficiências identificadas e de garantir a manutenção da aderência de sua atuação ao Regulamento do Pix. A E-Aí encaminhou manifestação em 23.11.2022 e, após outras interações ocorridas entre o Banco Central do Brasil – BCB e a participante, no curso do processo de avaliação do atendimento ao determinado pela notificação, a Autarquia reconheceu a evolução do nível de segurança das APIs e dos sistemas da participante relacionados ao Pix, concluindo que a E-Aí teria se adequado às disposições regulamentares do Pix as quais havia indicação de descumprimento.
Capitulação: - arts. 84, 84-A e 84-B do Anexo à Resolução BCB nº 1, de 12 de agosto de 2020 (Regulamento do Pix); - Manual Operacional do Diretório de Identificadores de Contas Transacionais – DICT, versão 5.4, seção 13; e - Manual de Segurança do Pix, versão 3.4, seção 6, itens 1, 2, 5 e 6.
Relatório do processo (íntegra publicada pelo BCB)
Linha do tempo — 1 ato publicado no Diário
Os eventos abaixo, com data, vêm do Diário Eletrônico do Banco Central. Os desfechos ao final (decisão, recurso, situação) resumem o resultado registrado na fonte, sem data própria — o Diário não amarra cada publicação a uma etapa específica.
- Decisão Pix
- DesfechoSem data própria na fonte.
- Decisão de 1ª instânciaSem decisão de 1ª instância registrada na fonte.
- RecursoSem recurso.
- Situação atualSituação não registrada na fonte.
Fonte oficial
Buscar publicações do PE 269442 no Diário Eletrônico do Banco Central
REMISSIVA. Processo Administrativo Sancionador nº 269442 — dados públicos do Banco Central do Brasil (Quadro de Penalidades (Olinda/BCB) e Diário Eletrônico do BCB). Disponível em: https://remissiva.com.br/caso/269442/. Acesso em: 9 set. 2026.
Fontes desta página: Quadro de Penalidades (Olinda/BCB) e Diário Eletrônico do BCB · captura · método