A Polícia Civil de São Paulo está de olho em pelo menos 29 empresas que receberam, via PIX, mais de R$ 541 milhões desviados do Banco BMP Sociedade de Crédito LTDA durante um ataque hacker na madrugada da segunda-feira, 30 de junho. Olha só: o banco entregou à polícia um relatório com o nome de cada uma dessas empresas beneficiárias da fraude. Segundo o documento, a grana, que varia de R$ 271 milhões a R$ 200 mil, foi parar nessas contas depois da invasão do sistema da C&M Software (CMSW), uma empresa terceirizada.
O g1 já havia divulgado que a Divisão de Crimes Cibernéticos da Polícia Civil prendeu um funcionário da C&M, João Nazareno Roque, um operador de TI que vendeu a senha de acesso ao sistema por apenas R$ 15 mil! Ele confessou ter passado a senha para os hackers depois de ser abordado por um deles na saída de um bar em São Paulo. Roque foi preso em City Jaraguá, na Zona Norte da capital, e, segundo a polícia, ainda não tem advogado.
Segundo os advogados do Banco BMP, as 166 transferências aconteceram entre 2h03 e 7h04 do dia 30 de junho. Em uma coletiva de imprensa na sexta-feira, 5 de julho, a Polícia Civil anunciou que, a pedido do banco, conseguiu bloquear cerca de R$ 270 milhões desviados para uma empresa de pagamentos. Foram 69 transferências menores, entre R$ 1 milhão e R$ 10 milhões.
De acordo com os advogados do banco, após as transferências iniciais, o dinheiro roubado foi espalhado entre “inúmeras pessoas físicas e jurídicas”, caracterizando lavagem de dinheiro. Os delegados envolvidos na investigação acreditam que o prejuízo pode ser ainda maior do que os R$ 541 milhões inicialmente reportados, já que a C&M presta serviços para mais de 23 instituições financeiras. “Não temos a cifra exata, mas é um valor altíssimo, o maior da história do Brasil”, afirmou o delegado Paulo Barbosa, do DEIC.
Em nota, a C&M Software disse que está colaborando com as investigações e que tomou “todas as medidas técnicas e legais cabíveis” desde que o ataque foi detectado. A empresa garante que sua plataforma continua funcionando normalmente e que não se manifestará publicamente enquanto as investigações estiverem em andamento.
Agora, uma força-tarefa formada pela Polícia Civil, Polícia Federal e Ministério Público vai investigar os demais envolvidos, rastrear e bloquear ativos suspeitos. A polícia também vai analisar os celulares e computadores apreendidos na casa do funcionário preso. A investigação aponta que o grupo de hackers é de São Paulo, já que o primeiro contato com o operador de TI foi feito em março, na saída do bar onde ele mora. Em seu depoimento, Roque disse ter recebido os R$ 15 mil em dinheiro vivo, via motoboy, e que se comunicava com os hackers apenas por celular, trocando de aparelho a cada 15 dias para evitar rastreamento.
**Resumo do Ataque Hacker:**
* **O que aconteceu?** A C&M Software sofreu um ataque cibernético, conhecido como “ataque de cadeia de suprimentos”, que permitiu acesso indevido a contas de reservas de seis instituições financeiras, incluindo o Banco BMP.
* **O que faz a C&M Software?** A C&M Software é uma empresa de TI que conecta instituições financeiras ao Banco Central e ao Sistema de Pagamentos Brasileiro (SBP), incluindo o PIX.
* **Qual foi o impacto do ataque?** O ataque resultou no desvio de mais de R$ 541 milhões, com potencial para ser ainda maior. Embora as instituições afirmem que as informações dos clientes não foram comprometidas, o impacto no sistema financeiro é significativo. Fontes da TV Globo estimam o prejuízo em até R$ 800 milhões.
* **O que deve acontecer agora?** O Banco Central determinou o desligamento temporário do acesso das instituições afetadas à infraestrutura da C&M Software. Uma força-tarefa investigará o caso, e o incidente deve levar a uma maior atenção dos reguladores.
A C&M Software, em nota, reiterou sua colaboração com as autoridades e reforçou seu compromisso com a segurança e a transparência.
Fonte da Matéria: g1.globo.com