Fintech FictorPay sofre ataque hacker e perde R$ 26 milhões em transações Pix

Fintech
Foto: Fintech - Foto: Wright Studio/ Shutterstock.com

Criminosos cibernéticos invadiram o sistema da fintech FictorPay, controlada pela holding Fictor, no domingo (19 de outubro de 2025), em São Paulo. O ataque resultou no desvio de pelo menos R$ 26 milhões por meio de 280 transações via Pix para 270 contas laranjas em diversos bancos e fintechs. A brecha explorada ocorreu em aplicativos internos da empresa, permitindo acesso a uma conta de prestadora de serviços.

A FictorPay, fundada em 2007 e com cerca de 4 mil funcionários, atua em serviços financeiros e faturou R$ 3,5 bilhões em 2024. O incidente soma-se a uma série de invasões recentes no setor financeiro brasileiro, destacando vulnerabilidades em provedores de tecnologia.

Investigações preliminares indicam que o golpe não afetou diretamente os sistemas do Banco Central, mas expôs falhas em conexões terceirizadas.

  • Hackers usaram credenciais de fornecedores para acessar o ambiente.
  • Transferências ocorreram sem limite de valor imposto pelo BC.
  • Contas de reserva de instituições foram alvos em casos semelhantes.

Detalhes do mecanismo de invasão

Os invasores identificaram uma falha em um aplicativo white label utilizado pela FictorPay para operações internas. Essa vulnerabilidade permitiu a realização de saques rápidos, contornando restrições do Pix.

A prestadora Celcoin, parceira da fintech, confirmou movimentação atípica em uma conta de cliente, mas negou qualquer comprometimento em sua infraestrutura. Especialistas em cibersegurança foram acionados imediatamente para isolar o problema.

Pix
Pix – Foto: Saulo Ferreira Angelo / Shutterstock.com

Respostas das empresas envolvidas

A FictorPay emitiu nota informando que a atividade irregular ocorreu em ambiente de prestador de serviços compartilhado com outras companhias. Medidas de contenção foram adotadas, e a empresa colabora com autoridades para recuperação de valores.

A Celcoin bloqueou operações preventivamente e alertou o cliente afetado. Análises apontam que o incidente origina-se de uma provedora de soluções de aplicativos, impactando múltiplos players do mercado de Banking as a Service (BaaS).

Nenhuma invasão foi registrada nos sistemas da Celcoin, que permanecem em conformidade com normas do Banco Central.

Medidas regulatórias recentes do BC

Em setembro de 2025, o Banco Central estabeleceu limites de R$ 15 mil para operações via Pix e TED em instituições não autorizadas ou conectadas por prestadores de serviços de tecnologia (PSTIs). Essa norma visa mitigar riscos de desvios em massa.

Participantes que adotem controles de segurança avançados podem solicitar dispensa temporária do teto por até 90 dias. A partir de agora, novas instituições de pagamento exigem autorização prévia do BC.

Empresas em operação devem regularizar status até maio de 2026, sob pena de encerramento de atividades em 30 dias.

O BC monitora continuamente o Sistema de Pagamentos Brasileiro (SPB) para identificar padrões de fraudes.

Sequência de incidentes no setor financeiro

O ataque à FictorPay representa o quinto caso em três meses, seguindo invasões à C&M Software, Sinqia, Monbank e E2 Pay. Esses episódios ocorreram entre junho e outubro de 2025, com prejuízos totais estimados em mais de R$ 1,7 bilhão.

Na C&M Software, em junho, hackers desviaram R$ 1 bilhão via credenciais vendidas por funcionário interno, levando à prisão de João Nazareno Roque pela Polícia Civil de São Paulo. A BMP, provedora de BaaS, perdeu R$ 541 milhões nesse golpe.

A Sinqia sofreu rombo de R$ 710 milhões em agosto, com R$ 360 milhões bloqueados pelo BC; a exploração envolveu credenciais de fornecedores de TI.

Prejuízos acumulados e recuperação

A Monbank, fintech gaúcha, teve R$ 4,9 milhões desviados em setembro, recuperando R$ 4,7 milhões rapidamente. O caso da E2 Pay, também em setembro, não resultou em perdas financeiras diretas, mas expôs falhas no Pix sem vazamento de dados.

No geral, o BC recuperou cerca de 50% dos valores em ataques recentes, graças a bloqueios em contas laranjas. Investigações da Polícia Federal prosseguem em múltiplos fronts.

Esses eventos reforçam a necessidade de auditorias regulares em conexões ao SPB, incluindo TEDs e boletos.

Posicionamento das autoridades

O Banco Central não emitiu comunicado oficial sobre o incidente na FictorPay até o momento. No entanto, a autoridade monetária coordena ações com a Polícia Federal para rastrear fluxos de recursos desviados.

Agentes investigativos focam em redes de contas laranjas usadas para lavagem de dinheiro oriundo de golpes cibernéticos.

Parcerias com fintechs visam aprimorar protocolos de autenticação multifator.

Estratégias de mitigação em debate

Empresas do setor implementam treinamentos para funcionários sobre phishing e engenharia social, comuns em breaches iniciais. Atualizações de software ocorrem mensalmente para fechar vulnerabilidades conhecidas.

O uso de inteligência artificial para detecção de anomalias em transações ganha adesão, reduzindo tempos de resposta a fraudes.

Auditorias independentes de terceiros fortalecem a cadeia de fornecedores.

Veja também em Tecnologia

Nintendo Switch 2 dispara em vendas nos Estados Unidos e supera PlayStation 5 e Xbox em meio a crise do setor
Games • 27/06/2026

Nintendo Switch 2 dispara em vendas nos Estados Unidos e supera PlayStation 5 e Xbox em meio a crise do setor

Vazamento aponta Grand Theft Auto VI em desenvolvimento para o Nintendo Switch 2 com chegada prevista para 2027
Games • 27/06/2026

Vazamento aponta Grand Theft Auto VI em desenvolvimento para o Nintendo Switch 2 com chegada prevista para 2027

Novidades no iOS 27: inteligência artificial simplifica o uso do aplicativo Atalhos para usuários de iPhone
Tecnologia • 27/06/2026

Novidades no iOS 27: inteligência artificial simplifica o uso do aplicativo Atalhos para usuários de iPhone

Performance aprimorada de Grand Theft Auto 6 no PS5 Pro é confirmada e loja detalha melhorias
Games • 27/06/2026

Performance aprimorada de Grand Theft Auto 6 no PS5 Pro é confirmada e loja detalha melhorias

ASUS ROG Ally tem seu menor preço já registrado no Brasil em nova promoção do Mercado Livre
Games • 27/06/2026

ASUS ROG Ally tem seu menor preço já registrado no Brasil em nova promoção do Mercado Livre

PlayStation reforça aposta em jogos live service para revitalizar o mercado de games, apesar de desafios recentes
Games • 27/06/2026

PlayStation reforça aposta em jogos live service para revitalizar o mercado de games, apesar de desafios recentes

WhatsApp recebe importante renovação de interface e adota design Liquid Glass da Apple em iPhones e iPads
Tecnologia • 27/06/2026

WhatsApp recebe importante renovação de interface e adota design Liquid Glass da Apple em iPhones e iPads

Galaxy Z Fold 8 Ultra da Samsung gera debate sobre justificativa de sua edição premium
Tecnologia • 27/06/2026

Galaxy Z Fold 8 Ultra da Samsung gera debate sobre justificativa de sua edição premium

LDLC PC STIM surge como alternativa ao Steam Machine com Radeon RX 9060 XT mais potente
Games • 27/06/2026

LDLC PC STIM surge como alternativa ao Steam Machine com Radeon RX 9060 XT mais potente

Oferta-relâmpago: Galaxy S25 (256 GB) tem 52% de desconto exclusivo com cupom no varejo
Tecnologia • 27/06/2026

Oferta-relâmpago: Galaxy S25 (256 GB) tem 52% de desconto exclusivo com cupom no varejo

Valve prevê que Steam Machine terá cadência de atualização mais veloz que Steam Deck devido a estratégias distintas
Games • 27/06/2026

Valve prevê que Steam Machine terá cadência de atualização mais veloz que Steam Deck devido a estratégias distintas

WhatsApp lança ferramenta para identificar contatos incomuns e prevenir golpes em mensagens iniciadas
Tecnologia • 27/06/2026

WhatsApp lança ferramenta para identificar contatos incomuns e prevenir golpes em mensagens iniciadas

RedMagic Gaming Tablet 5 Pro revoluciona ao permitir jogos AAA de PC diretamente no Android com emulador nativo
Games • 27/06/2026

RedMagic Gaming Tablet 5 Pro revoluciona ao permitir jogos AAA de PC diretamente no Android com emulador nativo

PlayStation 5 supera Xbox nas pré-vendas de GTA 6, mas crise de componentes ameaça estoques e eleva preços dos consoles
Games • 27/06/2026

PlayStation 5 supera Xbox nas pré-vendas de GTA 6, mas crise de componentes ameaça estoques e eleva preços dos consoles

SEGA detalha ausência de atualização gratuita para Sonic Frontiers no Switch 2, exigindo nova compra do jogo
Games • 27/06/2026

SEGA detalha ausência de atualização gratuita para Sonic Frontiers no Switch 2, exigindo nova compra do jogo