Processo administrativo sancionador · Banco Central do Brasil
PE 268985
Sem parte registrada na fonte
Partes
Nenhuma parte registrada nesta fonte.
Capitulação
—
Matéria e sujeito
- Matéria
- Outras matérias
- Sujeito
- —
Capitulação e sujeito: não registrados nesta fonte.
Matéria inferida por classificação residual do corpus (havia texto ou ementa disponível, mas nenhum termo do vocabulário de matérias foi reconhecido) — capitulação não registrada nesta fonte.
O que aconteceu
entre os dias 3 e 5.12.2021, houve quantidade atípica de retornos RATE_LIMIT (429) para requisições getEntry originadas na Bankly; - pelas informações prestadas pela participante: o o caso tratou-se de ataque de leitura ao DICT; o agente malicioso teria explorado vulnerabilidade no ambiente de parceiro contratante de Bank as a Service (BaaS) da Bankly e teria realizado a leitura irregular de informações vinculadas a chaves Pix disponibilizadas por meio de interface de programação de aplicação – API provida pela participante; o teriam sido extraídas informações relativas a 164.315 chaves Pix, assim distribuídas: catorze do tipo CNPJ; dezesseis do tipo aleatória; 38 do tipo e-mail; 73 do tipo CPF; e 164.174 do tipo telefone; o as informações disponíveis na API seriam: nome do detentor da chave Pix; instituição recebedora vinculada (código ISPB); número da agência e da conta vinculada à chave Pix; e número de inscrição do usuário titular da chave Pix (CPF não mascarado, no caso de usuário final pessoa física); o não houve movimentação financeira de clientes e usuários finais do Pix; o após a identificação do incidente, a participante teria: ▪ bloqueado as credenciais de acesso do parceiro às APIs; ▪ iniciado a revisão dos seus processos; ▪ ajustado as APIs a fim de mascarar o número de inscrição do usuário titular da chave Pix e os números de agência e conta; ▪ revisto o processo de monitoramento e gestão de comportamentos suspeitos; ▪ ajustado as regras de rate-limit, tornando-as mais restritivas; ▪ iniciado a implementação de controles adicionais; - assim, houve a exposição de informações vinculadas a chaves Pix a usuários finais em desconformidade com especificações técnicas de segurança do arranjo de pagamentos instantâneos e foram constatadas fragilidades em mecanismos de segurança adotados pela Bankly na ocasião do incidente; - a participante não adotava, ou adotava de maneira deficiente: o mecanismos de prevenção a ataques de leitura a sua base interna de chaves Pix; o mecanismos de prevenção a ataques de leitura ao DICT; o mecanismos de identificação e tratamento de casos de excessivas consultas de chaves Pix por seus clientes; o mecanismos de segurança que impedissem engenharia reversa ou descompilação/manipulação de credenciais ou de parâmetros de segurança; o mecanismos de segurança das APIs implementados majoritariamente em sua parte servidora; e o mecanismos de controle com o objetivo de garantir o fornecimento apenas de informações estritamente necessárias para o correto funcionamento dos aplicativos.
Capitulação: - arts. 84, 84-A e 84-B do Anexo à Resolução BCB nº 1, de 12 de agosto de 2020 (Regulamento do Pix); - Manual Operacional do Diretório de Identificadores de Contas Transacionais – DICT, versão 5.1, seção 13; e - Manual de Segurança do Pix, versão 3.4, seção 6, itens 1, 3, 4, 5 e 6.
Relatório do processo (íntegra publicada pelo BCB)
Linha do tempo — 1 ato publicado no Diário
Os eventos abaixo, com data, vêm do Diário Eletrônico do Banco Central. Os desfechos ao final (decisão, recurso, situação) resumem o resultado registrado na fonte, sem data própria — o Diário não amarra cada publicação a uma etapa específica.
- Decisão Pix
- DesfechoSem data própria na fonte.
- Decisão de 1ª instânciaSem decisão de 1ª instância registrada na fonte.
- RecursoSem recurso.
- Situação atualSituação não registrada na fonte.
Fonte oficial
Buscar publicações do PE 268985 no Diário Eletrônico do Banco Central
REMISSIVA. Processo Administrativo Sancionador nº 268985 — dados públicos do Banco Central do Brasil (Quadro de Penalidades (Olinda/BCB) e Diário Eletrônico do BCB). Disponível em: https://remissiva.com.br/caso/268985/. Acesso em: 3 set. 2026.
Fontes desta página: Quadro de Penalidades (Olinda/BCB) e Diário Eletrônico do BCB · captura · método