Basilisk
BASILISK
[setor_financas]SETOR FINANCEIRO

Segurança ofensiva para instituições financeiras.

Banco, fintech, meio de pagamento e cooperativa operam sob três pressões simultâneas: fraude organizada, exigência regulatória e integração contínua com terceiros. Testamos o que sustenta essas três frentes.

Por que o setor financeiro é alvo permanente

Instituição financeira não enfrenta atacante oportunista: enfrenta grupo especializado, com financiamento, tempo e conhecimento do próprio setor. O atrativo não é só o saldo em conta — é a cadeia de confiança entre instituição, parceiro e cliente, que pode ser explorada em qualquer ponto.

  • O ganho financeiro é direto e imediato, o que sustenta operações criminosas profissionalizadas e recorrentes.
  • Pix e transferências instantâneas encurtaram a janela entre a fraude e o dinheiro irrecuperável.
  • Open Finance ampliou a superfície: agora há APIs, consentimentos e parceiros fora do seu perímetro.
  • A exposição regulatória transforma um incidente técnico em evento de conformidade e reputação.

O que testamos numa instituição financeira

A superfície vai muito além do internet banking. Mapeamos o caminho que o dinheiro e a identidade percorrem, e atacamos cada elo desse trajeto.

// canais digitais

Internet banking, aplicativo móvel e área logada: autenticação, sessão, autorização por objeto e lógica de negócio das operações sensíveis.

// APIs e Open Finance

Endpoints de iniciação de pagamento e compartilhamento de dados, fluxo de consentimento, escopo de token e isolamento entre instituições participantes.

// Pix e liquidação

Fluxos de cobrança, QR Code dinâmico, devolução e conciliação — incluindo abuso de lógica que não depende de falha técnica clássica.

// antifraude e limites

Testamos se as regras de limite, dispositivo confiável e reautenticação resistem a manipulação, e onde a esteira antifraude pode ser contornada.

// camada interna

Movimentação lateral a partir de um acesso inicial, segmentação entre ambientes e caminho até sistemas de core banking e bases de cliente.

// terceiros e integrações

Correspondentes, processadoras, BaaS e fornecedores com acesso à rede ou aos dados — o elo que raramente entra no escopo interno.

O relatório sustenta a conversa regulatória

Entregamos evidência no formato que auditoria, área de risco e regulador conseguem ler, sem exigir tradução técnica adicional.

LGPD
Dado financeiro é dado pessoal sensível na prática. Documentamos exposição de titulares, base de tratamento afetada e o caminho técnico que levaria ao vazamento.
Resoluções do Banco Central
A política de segurança cibernética exigida de instituições autorizadas pede teste periódico e plano de resposta. O relatório se encaixa como evidência desse ciclo.
PCI DSS
Quando há armazenamento, processamento ou transmissão de dado de cartão, alinhamos escopo e evidência ao que o QSA vai solicitar.
Open Finance Brasil
Requisitos de segurança do ecossistema, incluindo integridade do consentimento e isolamento entre participantes, entram como escopo dedicado.

Como conduzimos um engajamento financeiro

01

Escopo por fluxo de valor

Antes de escanear qualquer host, mapeamos por onde passa dinheiro, identidade e consentimento. O escopo segue esse trajeto, não o inventário de servidores.

02

Janela e salvaguardas

Definimos janela de execução, limites de volume e canal de contato imediato. Ambiente transacional exige acordo explícito sobre o que não será tocado.

03

Exploração manual e validação

Cada achado é explorado e confirmado à mão. Não reportamos suspeita de ferramenta: reportamos o que reproduzimos, com o passo a passo.

04

Reteste e encerramento

Após a correção, retestamos os achados e emitimos a versão final. É essa versão que serve como evidência de ciclo fechado.

O que você recebe

  • Relatório executivo orientado a risco de negócio
  • Relatório técnico com passo a passo reproduzível
  • Classificação CVSS com justificativa de cada nota
  • Evidência assinada e registro temporal
  • Priorização de correção por impacto real
  • Sessão de repasse com o time técnico
  • Reteste dos achados corrigidos
  • Carta de atestado para auditoria e parceiros

Perguntas frequentes do setor

O teste pode ser executado sem risco ao ambiente de produção?

+

Sim, e é o cenário mais comum no setor. Trabalhamos com janela acordada, limites de volume e canal aberto durante toda a execução. Operações potencialmente disruptivas só acontecem em homologação ou mediante autorização escrita e específica. O objetivo é encontrar a falha, não provocar indisponibilidade.

Vocês testam Pix e Open Finance de forma específica?

+

Sim. São escopos dedicados, porque a maior parte dos problemas ali não é falha técnica clássica e sim abuso de lógica: manipulação de fluxo de cobrança, devolução, consentimento e escopo de token. Ferramenta automatizada não encontra esse tipo de coisa — depende de exploração manual com entendimento do negócio.

O relatório serve como evidência para auditoria e para o regulador?

+

É para isso que ele é escrito. Vem em duas camadas: uma executiva, em linguagem de risco, e uma técnica, com reprodução passo a passo e evidência assinada. Emitimos também carta de atestado do engajamento, que costuma ser o documento solicitado por auditoria externa e por parceiros durante due diligence.

Como fica o sigilo dos dados acessados durante o teste?

+

NDA é padrão antes de qualquer atividade. Trabalhamos com o mínimo de dado necessário para demonstrar o impacto, preferimos registro mascarado na evidência e destruímos o material coletado ao fim do ciclo, mediante confirmação formal. Todo o tráfego de entrega passa por canal cifrado.

Serviços aplicados a este setor

// contato

Pronto para descobrir suas falhas?

Primeira call de scoping é gratuita e coberta por NDA. Em 48 horas você recebe proposta técnica, escopo e cronograma. Sem formulários burocráticos.