Ir para o conteúdo

SegurançaSegurança · BTG Pactual

BTG alerta clientes sobre vazamento de dados após ataque hacker

BTG avisa clientes internacionais sobre exposição de dados por ataque à DriveWealth, custodiante nos EUA. Nenhum ativo comprometido.

por

· 3 min

Atualizado em

Piotr Swat / Shutterstock.com

O BTG Pactual avisou clientes de contas internacionais que dados como nome e número de conta foram expostos após ataque hacker à DriveWealth LLC, escrituradora e custodiante americana das carteiras. O incidente ocorreu na última semana de março; o alerta aos clientes chegou semanas depois, na última sexta-feira (24).

O que foi exposto no ataque à DriveWealth

Dado Situação
Nome do cliente Exposto
Número da conta Exposto
Dados da conta (account info) Exposto
Saldo em dólares Não comprometido
Ativos do cliente Não comprometido

Dados do comunicado oficial do BTG Pactual a clientes. Fonte: Valor Econômico

O que ocorreu na DriveWealth e quais dados foram expostos

A DriveWealth LLC é a escrituradora e custodiante das contas mantidas pelo BTG Pactual nos Estados Unidos, por meio da BTG Pactual US Capital LLC. Na última semana de março, terceiros obtiveram acesso não autorizado a informações de clientes não residentes nos EUA. As investigações indicaram que foram acessados nome, dados da conta e número da conta. Nenhum ativo ou saldo em dólares foi comprometido. “Nenhum valor foi comprometido”, disse o banco em nota ao Valor. Como medida adicional, o BTG irá alterar os números de conta dos clientes afetados nas próximas semanas e orientou quem tiver histórico de crédito nos EUA a solicitar alerta de fraude nos três principais bureaus americanos.

O alerta foi enviado por e-mail na noite de sexta-feira (24), mais de três semanas após o incidente. No mesmo mês de março, segundo reportagem do próprio Valor, o BTG também teria sido alvo de ataque separado que desviou cerca de R$ 100 milhões via Pix de reservas do banco no Banco Central, com prejuízo final estimado entre R$ 20 milhões e R$ 40 milhões após recuperação parcial. O comunicado enviado aos clientes internacionais não faz relação entre os dois episódios. O Banco do Nordeste suspendeu o Pix em janeiro após ataque similar, episódio que antecipou a pressão do BC por protocolos de segurança mais rígidos entre os participantes do SPI.

O que observar

O modelo de conta internacional via corretora parceira e custodiante terceirizada distribui a superfície de ataque entre ao menos dois sistemas distintos: o do banco brasileiro e o da contraparte americana. Quando o vetor é a custódia, o cliente final fica exposto mesmo que o banco local nunca tenha sido diretamente comprometido. O teste para o setor é definir quais controles de acesso e monitoramento são exigíveis de terceiros que guardam dados de não residentes, e se esses padrões estão alinhados com os requisitos do regulador brasileiro e do americano.

Vale acompanhar como a Autoridade Nacional de Proteção de Dados e os reguladores americanos tratarão o intervalo entre o incidente (última semana de março) e a notificação formal aos titulares (24 de abril). A LGPD exige comunicação a titulares e à ANPD em prazo razoável nos casos de risco ou dano relevante. Em episódios anteriores de vazamento envolvendo instituições financeiras, a PF abriu inquérito especialmente quando clientes em mais de uma jurisdição foram afetados, o que pode ser o caso aqui.

Fontes: Valor EconômicoLet’s MoneyLet’s Money

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.