A fornecedora de software bancário Marquis confirmou que 823.548 clientes de 80 bancos e cooperativas de crédito tiveram dados pessoais e financeiros roubados em um ataque ransomware. O número atualizado supera a estimativa inicial de 672 mil pessoas. O grupo Akira, que já acumula mais de US$ 244 milhões em resgates desde março de 2023, foi vinculado à operação.
Como aconteceu
Anatomia do Ataque, Marquis / Grupo Akira
1️⃣ Vetor de entrada: Vulnerabilidade CVE-2024-40766 em firewall SonicWall SSL VPN
↓
2️⃣ Acesso inicial: 14 de agosto de 2025, com credenciais coletadas antes do patch
↓
3️⃣ Bypass de MFA: atacantes contornaram autenticação multifator com credenciais válidas
↓
4️⃣ Exfiltração: nomes, datas de nascimento, endereços, SSN, números de contas
↓
5️⃣ Impacto final: 823.548 pessoas em 80+ bancos e cooperativas
Estados mais afetados: Texas (354 mil), Massachusetts (280 mil) e Washington (270 mil)
O ataque explorou uma vulnerabilidade crítica de controle de acesso em um produto SonicWall SSL VPN utilizado pela Marquis. Apesar de o software ter sido atualizado, os atacantes já haviam coletado credenciais válidas antes da aplicação do patch, o que tornou a correção insuficiente. O grupo Akira contornou a autenticação multifator usando essas credenciais pré-existentes. A CISA emitiu advisory em novembro de 2025 sobre uma campanha do Akira contra infraestrutura de acesso remoto de instituições financeiras.
Um padrão em escalada
O caso Marquis ilustra um risco crescente no setor financeiro: a dependência de fornecedores terceirizados como elo frágil da cadeia de segurança. A empresa atende mais de 700 instituições financeiras, o que significa que um único ponto de falha expôs dados de dezenas de bancos simultaneamente. Ataques a supply chain quase dobraram em 2025: foram 297 incidentes contra 154 em 2024, alta de 93%. Incidentes de ransomware em data leak sites cresceram 50% no ano.
O grupo Akira é o segundo mais ativo globalmente, com 620 vítimas em 2025, atrás apenas do Qilin. Entre abril de 2024 e abril de 2025, o Akira atacou 34 organizações financeiras. O custo médio de um data breach no setor financeiro é de US$ 5,56 milhões, segundo relatório IBM/Ponemon. Nos EUA, o custo médio saltou 9% para o recorde de US$ 10,22 milhões.
No Brasil, ataques ao sistema de fintechs já causaram prejuízos estimados em mais de R$ 1 bilhão. Episódios como o do Banco do Nordeste, que suspendeu o Pix após ataque hacker, e a prisão mantida pelo STJ de empresário envolvido em ataque ao Pix, mostram que o risco é concreto localmente.
O que observar
O incidente reforça uma discussão que está acontecendo no Brasil nesta semana, no Febraban Sec 2026: a necessidade de tratar segurança cibernética no nível institucional, não apenas como responsabilidade de TI. O Banco Central brasileiro defendeu recentemente que a governança de cibersegurança precisa subir de nível hierárquico nas organizações financeiras.
Para o mercado brasileiro, a pergunta prática é: quantos fornecedores de software bancário operam com o mesmo nível de exposição? A regulação de risco de terceiros (third-party risk) ainda é incipiente na maioria dos mercados, e casos como o da Marquis tendem a acelerar a exigência de auditorias de segurança em toda a cadeia de fornecedores.
Fontes: