Skip to content
AutreContenu

Des attaquants compromettent Sinqia (Evertec) pour tenter un casse de 130 M$ via le système Pix du Brésil

Des pirates ont utilisé des identifiants volés à un prestataire informatique pour pénétrer l'environnement de traitement Pix de la fintech brésilienne Sinqia, filiale d'Evertec, et tenter de détourner plus de 130 millions de dollars en paiements instantanés frauduleux avant que l'activité ne soit stoppée.

Victime
Sinqia S.A. (Evertec)

Aux alentours du 29 août 2026, des attaquants ont utilisé des identifiants volés à un compte de prestataire informatique pour pénétrer l'environnement de traitement Pix exploité par Sinqia S.A., la filiale brésilienne de la société de paiements portoricaine Evertec. Une fois à l'intérieur, ils ont tenté de faire passer des transferts instantanés non autorisés dépassant 130 millions de dollars via Pix, le réseau de paiement instantané de la Banque centrale du Brésil, dans le cadre de transactions interentreprises liées à deux institutions financières clientes de Sinqia. La tentative de casse a été rendue publique par des reportages de sécurité le 2 septembre 2026.

Sinqia a déclaré avoir détecté l'activité anormale et immédiatement stoppé le traitement des transactions Pix, puis fait appel à des experts externes en cybersécurité pour enquêter. Evertec a indiqué qu'une partie des fonds détournés avait déjà été récupérée, sans en préciser le montant exact, et a souligné qu'aucune donnée personnelle n'avait fuité et que l'impact était strictement limité à l'environnement Pix plutôt qu'aux dossiers clients ou aux données bancaires centrales.

Un schéma de fraude aux paiements instantanés

La Banque centrale du Brésil a temporairement suspendu l'accès de Sinqia à Pix le temps que la fintech démontre la sécurité de ses systèmes — le même réflexe réglementaire que la banque avait appliqué à d'autres prestataires pris dans une série de fraudes aux paiements instantanés. L'affaire a mis en évidence un thème récurrent des attaques liées à Pix : plutôt que de déjouer les contrôles du réseau de paiement lui-même, les criminels compromettent les éditeurs de logiciels et les intermédiaires de services qui relient les banques au réseau, en utilisant des identifiants volés pour initier des virements frauduleux à la vitesse de la machine.

Sinqia ayant interrompu le traitement dès la détection, récupéré une partie des fonds et ne signalant aucune fuite de données personnelles ou clients, l'incident a été évalué comme contenu, tout en ravivant l'examen des contrôles d'accès des tiers dans l'écosystème brésilien des paiements en temps réel.

Chronologie

  1. Des attaquants utilisent des identifiants volés à un compte de prestataire informatique pour accéder à l'environnement de traitement Pix de Sinqia et tenter des transferts non autorisés dépassant 130 millions de dollars entre institutions financières.

  2. Evertec confirme la tentative de fraude visant sa filiale brésilienne Sinqia ; l'entreprise indique avoir stoppé le traitement Pix dès la détection et qu'une partie des fonds a été récupérée.

  3. La Banque centrale du Brésil suspend temporairement l'accès de Sinqia à Pix dans l'attente de garanties de sécurité ; Evertec affirme qu'aucune donnée personnelle n'a fuité et que l'impact était circonscrit à l'environnement Pix.

Sources

  1. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/hackers-breach-fintech-firm-in-attempted-130m-bank-heist/
  2. infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/brazilian-fintech-giant-sinqia/
  3. bankinfosecurity.comhttps://www.bankinfosecurity.com/hackers-grab-130m-using-brazils-real-time-payment-system-a-29352
  4. americanbanker.comhttps://www.americanbanker.com/news/brazilian-heist-highlights-real-time-payment-fraud-concerns

Incidents liés

AutreContenu

Le système d'alerte de la Défense civile brésilienne détourné pour diffuser de fausses alertes « extrêmes »

Un tiers non autorisé a obtenu un accès à distance à la plateforme d'urgence brésilienne Defesa Civil Alerta et diffusé pendant la nuit de fausses alertes de priorité maximale portant la mention « misantropi4 » sur les téléphones de plusieurs États, obligeant les autorités à couper le système et à ouvrir une enquête fédérale.

Victim
Brazil National Civil Defense (Defesa Civil Alerta)
AutreContenu

Une cyberattaque perturbe quatre grandes banques iraniennes via leur réseau de communication partagé

Une cyberattaque contre l'infrastructure de communication partagée utilisée par Bank Melli, Bank Saderat, Bank Tejarat et la Banque de développement des exportations d'Iran a mis hors service distributeurs, terminaux de paiement et banque en ligne, même si les autorités ont affirmé qu'aucune donnée client n'avait été consultée.

Victim
Bank Melli, Bank Saderat, Bank Tejarat and Export Development Bank of Iran