Ataque hacker ao Pix: como R$ 813 milhões foram desviados
No momento, você está visualizando Ataque hacker ao Pix: como R$ 813 milhões foram desviados com uma senha comprada

Ataque hacker ao Pix: como R$ 813 milhões foram desviados com uma senha comprada

Ataque hacker ao Pix: o maior roubo cibernético do sistema financeiro brasileiro.

Ataque hacker ao Pix: notebook em quarto de hotel conectado a fluxo de transferências bancárias

Imagine um assalto a banco sem armas, sem túnel e sem ninguém ferido. Foi assim o ataque que desviou R$ 813 milhões em uma única madrugada. E a porta de entrada não foi uma falha no Pix, mas uma pessoa.

1. O que aconteceu

Na madrugada de 30 de junho para 1º de julho de 2025, criminosos acessaram os sistemas da C&M Software, empresa de tecnologia autorizada pelo Banco Central que conectava bancos e instituições de pagamento de menor porte ao Sistema de Pagamentos Brasileiro, incluindo o Pix.

Segundo a Polícia Federal, o grupo usou credenciais legítimas obtidas de um funcionário terceirizado da empresa. A partir de um hotel em Brasília, disparou 166 transferências via Pix em cerca de cinco horas, somando R$ 813 milhões. O dinheiro saiu das contas de reserva que as instituições mantêm no Banco Central e foi espalhado por 29 empresas ligadas ao grupo, sendo depois pulverizado e convertido em criptoativos para dificultar o rastreamento.

A PF e o Ministério Público de São Paulo deflagraram a Operação Magna Fraus. Na segunda fase, em outubro de 2025, foram cumpridos 42 mandados de busca e 26 de prisão no Brasil e no exterior, com apoio da Interpol, e 21 pessoas foram presas. Em 2026, a PF informou ter alcançado cerca de R$ 640 milhões por apreensão de ativos e avançado para a fase de denúncia.

Importante para o cidadão: as instituições afetadas informaram que os recursos atingidos eram das suas contas de reserva, e não das contas dos clientes.

Fontes: Agência Brasil (30/10/2025); CNN Brasil (31/10/2025 e 07/11/2025); O Bastidor (11/11/2025); Security Leaders (19/03/2026); Finsiders Brasil (julho/2026).

2. Classificação jurídica do fato

Com base no que é público, o caso pode envolver, em tese:

  • Furto mediante fraude eletrônica (art. 155, §4º-B, do Código Penal, incluído pela Lei 14.155/2021): pena de 4 a 8 anos de reclusão e multa. É furto, e não estelionato, porque ninguém foi enganado a entregar o dinheiro: os valores foram subtraídos sem o consentimento das instituições, por meio de acesso fraudulento ao sistema. Se comprovado o uso de servidor mantido fora do país, a pena pode aumentar de 1/3 a 2/3 (§4º-C, I).
  • Organização criminosa (art. 2º da Lei 12.850/2013): 3 a 8 anos de reclusão, com aumento se houver caráter transnacional (§4º, V).
  • Lavagem de dinheiro (art. 1º da Lei 9.613/1998): 3 a 10 anos de reclusão e multa, com aumento de 1/3 a 2/3 quando praticada de forma reiterada ou por meio de organização criminosa (§4º). A distribuição por empresas de fachada e a conversão em criptoativos são típicas das fases de ocultação e dissimulação.
  • Invasão de dispositivo informático (art. 154-A do CP): em regra, tende a ser absorvida pelo furto, por ser o meio para praticá-lo (princípio da consunção), salvo se gerar dano autônomo.
  • O funcionário que vendeu o acesso pode responder como coautor ou partícipe do furto (art. 29 do CP), pois sua contribuição foi decisiva para o resultado.

O enquadramento definitivo depende da denúncia do Ministério Público e da decisão judicial.

3. Como o ataque funcionou

Sem entrar em detalhes técnicos, o padrão foi o seguinte:

  • Aliciamento de alguém de dentro (insider): em vez de tentar “hackear” o sistema de fora, o grupo comprou o acesso de quem já tinha permissão.
  • Ataque pela cadeia de fornecedores: o alvo não foi um grande banco, mas uma empresa terceirizada que conectava várias instituições ao sistema. Um único ponto fraco abriu várias portas.
  • Ação concentrada na madrugada: as ordens foram disparadas de forma automatizada, em horário de menor vigilância.
  • Pulverização imediata: o dinheiro foi espalhado por dezenas de empresas e convertido em criptoativos, para quebrar a trilha financeira.

O sistema fez exatamente o que foi programado para fazer: obedeceu a ordens com credenciais válidas. Por isso o ataque foi tão rápido.

4. Sinais de alerta

Para empresas e seus colaboradores, estes são sinais que merecem atenção:

  • Contato de desconhecidos, em redes sociais ou aplicativos, oferecendo dinheiro por “um favor” que envolva senhas, crachás ou acessos.
  • Funcionário ou terceirizado com acesso privilegiado e pouca supervisão.
  • Operações em volume ou horário fora do padrão, especialmente de madrugada.
  • Contas recebedoras recém-abertas ou empresas reativadas de repente, com movimentação incompatível.
  • Para o cidadão: ligações ou mensagens que usam o caso como pretexto (“seu Pix foi afetado pelo ataque, confirme seus dados”).

5. Como se prevenir

Para empresas:

  • Trate a gestão de terceiros como tema de segurança, e não só de contrato.
  • Conceda a cada pessoa apenas o acesso estritamente necessário e revise-o periodicamente.
  • Use autenticação multifator e monitore acessos e transações fora do padrão, com alertas em tempo real.
  • Crie um canal seguro para funcionários relatarem tentativas de aliciamento, sem medo de retaliação.
  • Treine as equipes: o funcionário precisa saber que vender uma senha é participar de um crime.

Para o cidadão:

  • Seu banco nunca liga pedindo senha, código de verificação ou transferência para “proteger” sua conta.
  • Desconfie de qualquer contato que cite notícias de ataques para criar urgência.
  • Ative as notificações de transações e os limites de Pix noturno no aplicativo do seu banco.
  • Nunca venda, empreste ou “alugue” sua conta bancária: quem faz isso pode responder por lavagem de dinheiro.

6. Se você foi vítima

  • Não apague nada: guarde prints, comprovantes, números e mensagens.
  • Avise seu banco imediatamente e peça a abertura do MED (Mecanismo Especial de Devolução) do Pix. Quanto mais rápido, maior a chance de bloquear o valor.
  • Registre boletim de ocorrência, presencialmente ou pela delegacia eletrônica do seu estado.
  • Procure a delegacia especializada em crimes cibernéticos, se houver na sua cidade.
  • Empresas: comuniquem o incidente ao Banco Central, preservem os registros (logs) e acionem a Polícia Federal quando o ataque atingir o sistema financeiro.

7. O que a lei prevê para os autores

Somadas, as penas máximas de furto mediante fraude eletrônica, organização criminosa e lavagem de dinheiro podem ultrapassar 25 anos de reclusão, antes mesmo das causas de aumento. Além da prisão, a lei permite o bloqueio e o confisco de bens, a apreensão de veículos e imóveis e o rastreamento de criptoativos, como ocorreu na Operação Magna Fraus.

Até o momento, os envolvidos são investigados e acusados, e não condenados. Cabe ao Judiciário decidir sobre a responsabilidade de cada um.

Como Delegado, reforço: o caso mostra que o crime organizado migrou do cofre para a nuvem, e que a melhor tecnologia de segurança perde para uma senha vendida. A prevenção começa pelas pessoas.

8. Aviso editorial

Este conteúdo tem finalidade exclusivamente educativa e preventiva. Foi elaborado com base em fontes públicas, sem expor a identidade de vítimas ou investigados e sem detalhar métodos que permitam a reprodução do crime. Os citados são presumidamente inocentes até o trânsito em julgado. As informações e a legislação refletem a data de publicação (27/09/2026) e podem mudar.

Resumo para compartilhar

⚠️ O maior roubo cibernético da história do Brasil desviou R$ 813 milhões via Pix usando uma senha comprada de um funcionário. O dinheiro dos clientes não foi atingido, mas golpistas podem usar essa notícia para enganar você. Seu banco NUNCA pede senha, código ou transferência por telefone. Na dúvida, desligue e ligue você para o banco.

Veja!

Leia também

Chamada para Mentoria

  • Alcance a nota máxima e garanta sua vaga nas carreiras jurídicas de elite com uma preparação personalizada e estratégica: dê o próximo passo na sua aprovação na página Coaching.
  • Eleve o nível da sua preparação para as carreiras jurídicas de elite com quem possui 15 anos de vivência policial e sólida formação dogmática. Conheça a metodologia de alta performance da nossa mentoria especializada em Coaching
  • Prepare-se com quem vivencia a carreira policial e domina o rigor técnico exigido pelas bancas examinadoras mais exigentes: venha para a página Coaching e acelere sua nomeação para Delegado de Polícia.
  • Domine a elaboração de peças processuais, a resolução cirúrgica de provas discursivas e a arguição oral de excelência: conheça nossa mentoria avançada acessando a página Coaching.
  • Quer treinar peças como essa com correção detalhada, item por item? Conheça a mentoria e acelere sua aprovação no concurso de Delegado.
  • Dominar a Peça Técnico-processual é o que separa quem passa de quem só estuda teoria. Na mentoria, você pratica peças reais, com espelho de correção e feedback direto — fale comigo e garanta sua vaga.
  • Essa foi só uma resolução comentada. Na mentoria, você redige, eu corrijo, e você aprende exatamente onde a banca cobra pontos. Clique e saiba como funciona.
  • Se peças de prisão preventiva, temporária ou busca e apreensão ainda geram dúvida na hora de redigir, é hora de praticar com quem já foi banca e Delegado. Conheça a mentoria.
  • Quer praticar peças assim com correção personalizada? Conheça a mentoria.
  • Aprovação em concurso de Delegado se constrói treinando peça com quem entende de peça. Vagas limitadas na mentoria — garanta a sua.

Sobre o Autor

Ronaldo Entringe é Delegado de Polícia Civil com 15 anos de experiência de campo e atual Delegado-Chefe da Divisão Especial de Combate à Corrupção (DECOR) no Amapá. Aliando a prática policial à alta academia, é professor de Medicina Legal, mestrando em Ciberdelincuencia pela Universitat Oberta de Catalunya (Espanha) e pós-graduando em Crimes Cibernéticos, Cibersegurança e Inteligência. Escritor e mentor especializado em Carreiras Policiais, ele transforma sua vivência na linha de frente e seu conhecimento estratégico em um método de acompanhamento personalizado, desenhado para guiar candidatos obstinados à aprovação no concurso de Delegado.

Professor & Coach Delegado Ronaldo Entringe

O Delegado Ronaldo Entringe é um estudioso na área de preparação para Concursos Públicos - Carreiras Policiais, e certamente irá auxiliá-lo em sua jornada até a aprovação, vencendo os percalços que irão surgir nesta cruzada, sobretudo através do planejamento estratégico das matérias mais recorrentes do certame e o acompanhamento personalizado.