Remissiva·

Processo administrativo sancionador · Banco Central do Brasil

PE 268985

Sem parte registrada na fonte

Partes

Nenhuma parte registrada nesta fonte.

Capitulação

Matéria e sujeito

Matéria
Outras matérias
Sujeito

Capitulação e sujeito: não registrados nesta fonte.

Matéria inferida por classificação residual do corpus (havia texto ou ementa disponível, mas nenhum termo do vocabulário de matérias foi reconhecido) — capitulação não registrada nesta fonte.

O que aconteceu

  1. entre os dias 3 e 5.12.2021, houve quantidade atípica de retornos RATE_LIMIT (429) para requisições getEntry originadas na Bankly; - pelas informações prestadas pela participante: o o caso tratou-se de ataque de leitura ao DICT; o agente malicioso teria explorado vulnerabilidade no ambiente de parceiro contratante de Bank as a Service (BaaS) da Bankly e teria realizado a leitura irregular de informações vinculadas a chaves Pix disponibilizadas por meio de interface de programação de aplicação – API provida pela participante; o teriam sido extraídas informações relativas a 164.315 chaves Pix, assim distribuídas: catorze do tipo CNPJ; dezesseis do tipo aleatória; 38 do tipo e-mail; 73 do tipo CPF; e 164.174 do tipo telefone; o as informações disponíveis na API seriam: nome do detentor da chave Pix; instituição recebedora vinculada (código ISPB); número da agência e da conta vinculada à chave Pix; e número de inscrição do usuário titular da chave Pix (CPF não mascarado, no caso de usuário final pessoa física); o não houve movimentação financeira de clientes e usuários finais do Pix; o após a identificação do incidente, a participante teria: ▪ bloqueado as credenciais de acesso do parceiro às APIs; ▪ iniciado a revisão dos seus processos; ▪ ajustado as APIs a fim de mascarar o número de inscrição do usuário titular da chave Pix e os números de agência e conta; ▪ revisto o processo de monitoramento e gestão de comportamentos suspeitos; ▪ ajustado as regras de rate-limit, tornando-as mais restritivas; ▪ iniciado a implementação de controles adicionais; - assim, houve a exposição de informações vinculadas a chaves Pix a usuários finais em desconformidade com especificações técnicas de segurança do arranjo de pagamentos instantâneos e foram constatadas fragilidades em mecanismos de segurança adotados pela Bankly na ocasião do incidente; - a participante não adotava, ou adotava de maneira deficiente: o mecanismos de prevenção a ataques de leitura a sua base interna de chaves Pix; o mecanismos de prevenção a ataques de leitura ao DICT; o mecanismos de identificação e tratamento de casos de excessivas consultas de chaves Pix por seus clientes; o mecanismos de segurança que impedissem engenharia reversa ou descompilação/manipulação de credenciais ou de parâmetros de segurança; o mecanismos de segurança das APIs implementados majoritariamente em sua parte servidora; e o mecanismos de controle com o objetivo de garantir o fornecimento apenas de informações estritamente necessárias para o correto funcionamento dos aplicativos.

    Capitulação: - arts. 84, 84-A e 84-B do Anexo à Resolução BCB nº 1, de 12 de agosto de 2020 (Regulamento do Pix); - Manual Operacional do Diretório de Identificadores de Contas Transacionais – DICT, versão 5.1, seção 13; e - Manual de Segurança do Pix, versão 3.4, seção 6, itens 1, 3, 4, 5 e 6.

Relatório do processo (íntegra publicada pelo BCB)

Linha do tempo — 1 ato publicado no Diário

Os eventos abaixo, com data, vêm do Diário Eletrônico do Banco Central. Os desfechos ao final (decisão, recurso, situação) resumem o resultado registrado na fonte, sem data própria — o Diário não amarra cada publicação a uma etapa específica.

  1. Decisão Pix
  2. DesfechoSem data própria na fonte.
  3. Decisão de 1ª instânciaSem decisão de 1ª instância registrada na fonte.
  4. RecursoSem recurso.
  5. Situação atualSituação não registrada na fonte.

Fonte oficial

Buscar publicações do PE 268985 no Diário Eletrônico do Banco Central

REMISSIVA. Processo Administrativo Sancionador nº 268985 — dados públicos do Banco Central do Brasil (Quadro de Penalidades (Olinda/BCB) e Diário Eletrônico do BCB). Disponível em: https://remissiva.com.br/caso/268985/. Acesso em: 3 set. 2026.

Fontes desta página: Quadro de Penalidades (Olinda/BCB) e Diário Eletrônico do BCB · captura · método

Esta página te ajudou?