Pular para o conteúdo principal
Fechar
Segurança

Jack Henry: quando o fornecedor cai, quem cai é o banco

Gabriel Ferraresi· CEO | Tech862 de outubro de 20264 min
fourth-partycore-bankingvishingransomwaregestao-de-riscoterceiros

A porta de entrada do maior incidente de fornecedor do mês não foi um zero-day. Foi o telefone.

O Jack Henry, fornecedor de core banking para milhares de instituições nos Estados Unidos, confirmou incidente de segurança depois de uma campanha de vishing: golpistas se passando por contatos confiáveis em ligações. Nenhuma proteção de endpoint trava quem atende e confia.

O quadro oficial e o quadro que circula

O comunicado da empresa aponta ambiente corporativo interno, fora de produção. A imprensa especializada relata vários terabytes levados, com perfis de clientes e documentos confidenciais, extorsão recusada e atribuição ao grupo ShinyHunters em circulação.

As duas versões podem ser verdadeiras ao mesmo tempo, e essa é exatamente a lição: um incidente contido num fornecedor de milhares de bancos não é incidente local, é caso de sistema. Quando o core banking de alguém para, quem para junto é a instituição. Já vimos o movimento de ransomware contra bancos brasileiros com o The Gentlemen e o worm de Fortigate: a cadeia financeira é alvo onde a ponta caiu, o nó cede.

O quarto participante da cadeia

Para quem opera no Brasil, a lição é regulatória e prática ao mesmo tempo. O Banco Central já cobra gestão de risco de terceiros nas Resoluções 4.893 e 5.274. O papel está coberto.

A lacuna está no alcance: o due diligence diligencia o terceiro, o fornecedor direto. O quarto participante da cadeia, o fornecedor do meu fornecedor, raramente aparece. Onde os dados repousam de verdade, qual plataforma o fornecedor usa, quem administra a plataforma dele: essa é a camada onde o risco se acumula silenciosamente.

O desenho mental correto é o mesmo do ataque a hipervisores: concentradores de risco. Um fornecedor que serve milhares de instituições é um hipervisor do setor financeiro: comprometer um ponto é alcançar todas as cargas de uma vez.

Por que o telefone venceu o zero-day

O detalhe que merece mais atenção do que os terabytes: a entrada foi vishing. Um humano atendeu, confiou e forneceu o que o atacante precisava.

Isso muda a álgebra do orçamento de segurança. Ferramenta alguma tem patch para quem confia. O elo humano é o mais barato de treinar e o mais caro de negligenciar, e a cadência dos grandes incidentes de 2026 (fornecedores, cadeias de suprimento, engenharia social) mostra onde o esforço dos grupos está.

Nas auditorias que faço, o teste mais barato continua sendo ligar para o próprio time se passando por fornecedor. Se a ligação passa, o orçamento inteiro de segurança está protegendo as portas erradas. Treinar quem atende o telefone vale mais que comprar mais uma ferramenta.

O que a instituição diligente faz agora

Três movimentos saem deste caso sem precisar de orçamento novo:

  1. Mapear o quarto participante de cada fornecedor crítico e registrar onde os dados repousam de verdade.
  2. Inserir SLA de comunicação de incidente em contrato, com prazo, conteúdo mínimo e acesso a evidência. Sem cláusula, você fica sabendo pela imprensa.
  3. Desenhar degradação sem o fornecedor: o que a operação faz no dia em que o core banking para, com comunicação ao cliente e ao regulador.

Nenhum desses três exige tecnologia nova. Exige a decisão de olhar além do primeiro anel, que é justamente onde quase ninguém olha.

E existe um quarto movimento, organizacional: tratar risco de fornecedor como rotina, não como evento anual. A cadeia muda (seu fornecedor troca de plataforma, a plataforma troca de data center, um técnico chave sai), e o quarto participante de janeiro não é o quarto participante de julho. Uma revisão trimestral de uma hora do mapa de fornecedores críticos custa menos que qualquer um dos terabytes que este caso está medindo.

Conclusão

O caso Jack Henry não é sobre um fornecedor americano vulnerável. É sobre a arquitetura de confiança do setor financeiro: milhares de instituições diligenciam o terceiro e herdam o risco do quarto sem saber seu nome.

Seu fornecedor mais crítico foi auditado. E o fornecedor dele? Se a resposta é "não sei", esse é o due diligence da semana. O telefone do seu time também está tocando: a única pergunta é se quem atende já foi treinado para a ligação que vem.

Interessado nesta solução?

Conheça nossos serviços gerenciados e infraestrutura.

Blindagem e resposta a incidentes

Perguntas Frequentes

O Jack Henry, fornecedor de core banking para milhares de instituições nos Estados Unidos, confirmou incidente de segurança iniciado por uma campanha de vishing: golpistas se passando por contatos confiáveis em ligações. O quadro oficial aponta ambiente corporativo interno, fora de produção. A imprensa especializada relata vários terabytes levados, com perfis de clientes e documentos confidenciais, extorsão recusada e atribuição ao grupo ShinyHunters em circulação.

É o risco do quarto participante da cadeia: o fornecedor do seu fornecedor. Você diligencia o fornecedor direto (o terceiro), mas raramente audita quem está por trás dele. Quando o core banking de alguém sofre incidente, a instituição cliente para junto, mesmo tendo feito tudo certo no primeiro anel.

As Resoluções 4.893 (cibersegurança, 2021) e 5.274 (2024) do Banco Central exigem gestão de risco de terceiros, incluindo critérios de contratação, monitoramento e resposta a incidente de fornecedores críticos. A lacuna típica não está no papel, está no alcance: o due diligence raramente enxerga além do primeiro anel da cadeia.

Porque é mais barato. Nenhuma proteção de endpoint trava quem atende e confia: o vishing explora o elo humano, que não tem patch. O ataque de maior impacto do mês na infraestrutura financeira americana começou com uma ligação, e isso deve recalibrar onde o orçamento de segurança é gasto.

Três coisas: mapear os fornecedores do seus fornecedores críticos (o quarto participante), rodar um drill de vishing autorizado no próprio time e revisar os contratos para exigir SLA de comunicação de incidente. O teste mais barato continua sendo ligar para o próprio time se passando por fornecedor: se a ligação passa, o orçamento está protegendo as portas erradas.

Blog — Fale Conosco

Tem alguma pergunta sobre nossos artigos ou serviços? Nossa equipe está pronta para ajudar.

Agendar Reunião

Reserve um horário.

Agendar Agora

E-mail

Envie uma mensagem.

[email protected]

WhatsApp

Conversa rápida.

Endereço

Avenida Paulista, 1636 - São Paulo - SP - 01310-200

Especialista Tech86

Online agora

Olá! Como podemos ajudar a escalar seu negócio hoje?

Tech86 Engineering

Nós valorizamos sua privacidade

Utilizamos cookies e tecnologias similares para otimizar a sua experiência, analisar o tráfego do site e personalizar conteúdo. Ao clicar "Aceitar Todos", você concorda com o uso de todos os cookies. Leia nossa Política de Privacidade.