Ataque hacker ao Pix: o maior roubo cibernético do sistema financeiro brasileiro.

Imagine um assalto a banco sem armas, sem túnel e sem ninguém ferido. Foi assim o ataque que desviou R$ 813 milhões em uma única madrugada. E a porta de entrada não foi uma falha no Pix, mas uma pessoa.
1. O que aconteceu
Na madrugada de 30 de junho para 1º de julho de 2025, criminosos acessaram os sistemas da C&M Software, empresa de tecnologia autorizada pelo Banco Central que conectava bancos e instituições de pagamento de menor porte ao Sistema de Pagamentos Brasileiro, incluindo o Pix.
Segundo a Polícia Federal, o grupo usou credenciais legítimas obtidas de um funcionário terceirizado da empresa. A partir de um hotel em Brasília, disparou 166 transferências via Pix em cerca de cinco horas, somando R$ 813 milhões. O dinheiro saiu das contas de reserva que as instituições mantêm no Banco Central e foi espalhado por 29 empresas ligadas ao grupo, sendo depois pulverizado e convertido em criptoativos para dificultar o rastreamento.
A PF e o Ministério Público de São Paulo deflagraram a Operação Magna Fraus. Na segunda fase, em outubro de 2025, foram cumpridos 42 mandados de busca e 26 de prisão no Brasil e no exterior, com apoio da Interpol, e 21 pessoas foram presas. Em 2026, a PF informou ter alcançado cerca de R$ 640 milhões por apreensão de ativos e avançado para a fase de denúncia.
Importante para o cidadão: as instituições afetadas informaram que os recursos atingidos eram das suas contas de reserva, e não das contas dos clientes.
Fontes: Agência Brasil (30/10/2025); CNN Brasil (31/10/2025 e 07/11/2025); O Bastidor (11/11/2025); Security Leaders (19/03/2026); Finsiders Brasil (julho/2026).
2. Classificação jurídica do fato
Com base no que é público, o caso pode envolver, em tese:
- Furto mediante fraude eletrônica (art. 155, §4º-B, do Código Penal, incluído pela Lei 14.155/2021): pena de 4 a 8 anos de reclusão e multa. É furto, e não estelionato, porque ninguém foi enganado a entregar o dinheiro: os valores foram subtraídos sem o consentimento das instituições, por meio de acesso fraudulento ao sistema. Se comprovado o uso de servidor mantido fora do país, a pena pode aumentar de 1/3 a 2/3 (§4º-C, I).
- Organização criminosa (art. 2º da Lei 12.850/2013): 3 a 8 anos de reclusão, com aumento se houver caráter transnacional (§4º, V).
- Lavagem de dinheiro (art. 1º da Lei 9.613/1998): 3 a 10 anos de reclusão e multa, com aumento de 1/3 a 2/3 quando praticada de forma reiterada ou por meio de organização criminosa (§4º). A distribuição por empresas de fachada e a conversão em criptoativos são típicas das fases de ocultação e dissimulação.
- Invasão de dispositivo informático (art. 154-A do CP): em regra, tende a ser absorvida pelo furto, por ser o meio para praticá-lo (princípio da consunção), salvo se gerar dano autônomo.
- O funcionário que vendeu o acesso pode responder como coautor ou partícipe do furto (art. 29 do CP), pois sua contribuição foi decisiva para o resultado.
O enquadramento definitivo depende da denúncia do Ministério Público e da decisão judicial.
3. Como o ataque funcionou
Sem entrar em detalhes técnicos, o padrão foi o seguinte:
- Aliciamento de alguém de dentro (insider): em vez de tentar “hackear” o sistema de fora, o grupo comprou o acesso de quem já tinha permissão.
- Ataque pela cadeia de fornecedores: o alvo não foi um grande banco, mas uma empresa terceirizada que conectava várias instituições ao sistema. Um único ponto fraco abriu várias portas.
- Ação concentrada na madrugada: as ordens foram disparadas de forma automatizada, em horário de menor vigilância.
- Pulverização imediata: o dinheiro foi espalhado por dezenas de empresas e convertido em criptoativos, para quebrar a trilha financeira.
O sistema fez exatamente o que foi programado para fazer: obedeceu a ordens com credenciais válidas. Por isso o ataque foi tão rápido.
4. Sinais de alerta
Para empresas e seus colaboradores, estes são sinais que merecem atenção:
- Contato de desconhecidos, em redes sociais ou aplicativos, oferecendo dinheiro por “um favor” que envolva senhas, crachás ou acessos.
- Funcionário ou terceirizado com acesso privilegiado e pouca supervisão.
- Operações em volume ou horário fora do padrão, especialmente de madrugada.
- Contas recebedoras recém-abertas ou empresas reativadas de repente, com movimentação incompatível.
- Para o cidadão: ligações ou mensagens que usam o caso como pretexto (“seu Pix foi afetado pelo ataque, confirme seus dados”).
5. Como se prevenir
Para empresas:
- Trate a gestão de terceiros como tema de segurança, e não só de contrato.
- Conceda a cada pessoa apenas o acesso estritamente necessário e revise-o periodicamente.
- Use autenticação multifator e monitore acessos e transações fora do padrão, com alertas em tempo real.
- Crie um canal seguro para funcionários relatarem tentativas de aliciamento, sem medo de retaliação.
- Treine as equipes: o funcionário precisa saber que vender uma senha é participar de um crime.
Para o cidadão:
- Seu banco nunca liga pedindo senha, código de verificação ou transferência para “proteger” sua conta.
- Desconfie de qualquer contato que cite notícias de ataques para criar urgência.
- Ative as notificações de transações e os limites de Pix noturno no aplicativo do seu banco.
- Nunca venda, empreste ou “alugue” sua conta bancária: quem faz isso pode responder por lavagem de dinheiro.
6. Se você foi vítima
- Não apague nada: guarde prints, comprovantes, números e mensagens.
- Avise seu banco imediatamente e peça a abertura do MED (Mecanismo Especial de Devolução) do Pix. Quanto mais rápido, maior a chance de bloquear o valor.
- Registre boletim de ocorrência, presencialmente ou pela delegacia eletrônica do seu estado.
- Procure a delegacia especializada em crimes cibernéticos, se houver na sua cidade.
- Empresas: comuniquem o incidente ao Banco Central, preservem os registros (logs) e acionem a Polícia Federal quando o ataque atingir o sistema financeiro.
7. O que a lei prevê para os autores
Somadas, as penas máximas de furto mediante fraude eletrônica, organização criminosa e lavagem de dinheiro podem ultrapassar 25 anos de reclusão, antes mesmo das causas de aumento. Além da prisão, a lei permite o bloqueio e o confisco de bens, a apreensão de veículos e imóveis e o rastreamento de criptoativos, como ocorreu na Operação Magna Fraus.
Até o momento, os envolvidos são investigados e acusados, e não condenados. Cabe ao Judiciário decidir sobre a responsabilidade de cada um.
Como Delegado, reforço: o caso mostra que o crime organizado migrou do cofre para a nuvem, e que a melhor tecnologia de segurança perde para uma senha vendida. A prevenção começa pelas pessoas.
8. Aviso editorial
Este conteúdo tem finalidade exclusivamente educativa e preventiva. Foi elaborado com base em fontes públicas, sem expor a identidade de vítimas ou investigados e sem detalhar métodos que permitam a reprodução do crime. Os citados são presumidamente inocentes até o trânsito em julgado. As informações e a legislação refletem a data de publicação (27/09/2026) e podem mudar.
Resumo para compartilhar
⚠️ O maior roubo cibernético da história do Brasil desviou R$ 813 milhões via Pix usando uma senha comprada de um funcionário. O dinheiro dos clientes não foi atingido, mas golpistas podem usar essa notícia para enganar você. Seu banco NUNCA pede senha, código ou transferência por telefone. Na dúvida, desligue e ligue você para o banco.
Veja!
- Agência Brasil (EBC) — PF apura desvio de mais de R$ 813 milhões em transferências Pix
- CNN Brasil — PF prende 21 pessoas por ataque hacker que afetou o Pix
- CNN Brasil — PF pede extradição de suspeitos
- Ministério Público de Mato Grosso (republicação) — Ataque partiu de hotel em Brasília
- Security Leaders — Delegado da PF detalha a Operação Magna Fraus (Febraban SEC 2026)
- Security Leaders — Banco Central anuncia novas medidas de segurança
- Febrabantech — Banco Central impõe novas medidas de proteção
- Finsiders Brasil — Um ano após o ataque à C&M: o que mudou
- GIF Consulting — O caso C&M e o aliciamento de funcionários
- C6 Bank — MED do Pix: o que é e quando acionar
- Banco Inter — Como pedir a devolução de Pix (MED)
- Banco Central do Brasil — portal oficial (seção Pix e segurança)
Leia também
- Golpe da Falsa Central: o número do banco na tela pode ser fraude.
- Celular roubado: o atalho do iPhone que fotografa o ladrão.
Chamada para Mentoria
- Alcance a nota máxima e garanta sua vaga nas carreiras jurídicas de elite com uma preparação personalizada e estratégica: dê o próximo passo na sua aprovação na página Coaching.
- Eleve o nível da sua preparação para as carreiras jurídicas de elite com quem possui 15 anos de vivência policial e sólida formação dogmática. Conheça a metodologia de alta performance da nossa mentoria especializada em Coaching
- Prepare-se com quem vivencia a carreira policial e domina o rigor técnico exigido pelas bancas examinadoras mais exigentes: venha para a página Coaching e acelere sua nomeação para Delegado de Polícia.
- Domine a elaboração de peças processuais, a resolução cirúrgica de provas discursivas e a arguição oral de excelência: conheça nossa mentoria avançada acessando a página Coaching.
- Quer treinar peças como essa com correção detalhada, item por item? Conheça a mentoria e acelere sua aprovação no concurso de Delegado.
- Dominar a Peça Técnico-processual é o que separa quem passa de quem só estuda teoria. Na mentoria, você pratica peças reais, com espelho de correção e feedback direto — fale comigo e garanta sua vaga.
- Essa foi só uma resolução comentada. Na mentoria, você redige, eu corrijo, e você aprende exatamente onde a banca cobra pontos. Clique e saiba como funciona.
- Se peças de prisão preventiva, temporária ou busca e apreensão ainda geram dúvida na hora de redigir, é hora de praticar com quem já foi banca e Delegado. Conheça a mentoria.
- Quer praticar peças assim com correção personalizada? Conheça a mentoria.
- Aprovação em concurso de Delegado se constrói treinando peça com quem entende de peça. Vagas limitadas na mentoria — garanta a sua.
Sobre o Autor
Ronaldo Entringe é Delegado de Polícia Civil com 15 anos de experiência de campo e atual Delegado-Chefe da Divisão Especial de Combate à Corrupção (DECOR) no Amapá. Aliando a prática policial à alta academia, é professor de Medicina Legal, mestrando em Ciberdelincuencia pela Universitat Oberta de Catalunya (Espanha) e pós-graduando em Crimes Cibernéticos, Cibersegurança e Inteligência. Escritor e mentor especializado em Carreiras Policiais, ele transforma sua vivência na linha de frente e seu conhecimento estratégico em um método de acompanhamento personalizado, desenhado para guiar candidatos obstinados à aprovação no concurso de Delegado.
