Des attaquants compromettent Sinqia (Evertec) pour tenter un casse de 130 M$ via le système Pix du Brésil
Des pirates ont utilisé des identifiants volés à un prestataire informatique pour pénétrer l'environnement de traitement Pix de la fintech brésilienne Sinqia, filiale d'Evertec, et tenter de détourner plus de 130 millions de dollars en paiements instantanés frauduleux avant que l'activité ne soit stoppée.
- Victime
- Sinqia S.A. (Evertec)
Aux alentours du 29 août 2026, des attaquants ont utilisé des identifiants volés à un compte de prestataire informatique pour pénétrer l'environnement de traitement Pix exploité par Sinqia S.A., la filiale brésilienne de la société de paiements portoricaine Evertec. Une fois à l'intérieur, ils ont tenté de faire passer des transferts instantanés non autorisés dépassant 130 millions de dollars via Pix, le réseau de paiement instantané de la Banque centrale du Brésil, dans le cadre de transactions interentreprises liées à deux institutions financières clientes de Sinqia. La tentative de casse a été rendue publique par des reportages de sécurité le 2 septembre 2026.
Sinqia a déclaré avoir détecté l'activité anormale et immédiatement stoppé le traitement des transactions Pix, puis fait appel à des experts externes en cybersécurité pour enquêter. Evertec a indiqué qu'une partie des fonds détournés avait déjà été récupérée, sans en préciser le montant exact, et a souligné qu'aucune donnée personnelle n'avait fuité et que l'impact était strictement limité à l'environnement Pix plutôt qu'aux dossiers clients ou aux données bancaires centrales.
Un schéma de fraude aux paiements instantanés
La Banque centrale du Brésil a temporairement suspendu l'accès de Sinqia à Pix le temps que la fintech démontre la sécurité de ses systèmes — le même réflexe réglementaire que la banque avait appliqué à d'autres prestataires pris dans une série de fraudes aux paiements instantanés. L'affaire a mis en évidence un thème récurrent des attaques liées à Pix : plutôt que de déjouer les contrôles du réseau de paiement lui-même, les criminels compromettent les éditeurs de logiciels et les intermédiaires de services qui relient les banques au réseau, en utilisant des identifiants volés pour initier des virements frauduleux à la vitesse de la machine.
Sinqia ayant interrompu le traitement dès la détection, récupéré une partie des fonds et ne signalant aucune fuite de données personnelles ou clients, l'incident a été évalué comme contenu, tout en ravivant l'examen des contrôles d'accès des tiers dans l'écosystème brésilien des paiements en temps réel.
Chronologie
Des attaquants utilisent des identifiants volés à un compte de prestataire informatique pour accéder à l'environnement de traitement Pix de Sinqia et tenter des transferts non autorisés dépassant 130 millions de dollars entre institutions financières.
Evertec confirme la tentative de fraude visant sa filiale brésilienne Sinqia ; l'entreprise indique avoir stoppé le traitement Pix dès la détection et qu'une partie des fonds a été récupérée.
La Banque centrale du Brésil suspend temporairement l'accès de Sinqia à Pix dans l'attente de garanties de sécurité ; Evertec affirme qu'aucune donnée personnelle n'a fuité et que l'impact était circonscrit à l'environnement Pix.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/hackers-breach-fintech-firm-in-attempted-130m-bank-heist/
- infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/brazilian-fintech-giant-sinqia/
- bankinfosecurity.comhttps://www.bankinfosecurity.com/hackers-grab-130m-using-brazils-real-time-payment-system-a-29352
- americanbanker.comhttps://www.americanbanker.com/news/brazilian-heist-highlights-real-time-payment-fraud-concerns