Banco Inter teve certificado revogado após chave de criptografia privada vazar na internet

Caso deixa dúvidas sobre as práticas de segurança do Banco Inter, que teria vazado dados de 300 mil clientes

Paulo Higa
• Atualizado há 2 anos e 11 meses
Banco Inter (Foto: Divulgação)

A novela do vazamento de informações de clientes do Banco Inter ainda não acabou. O caso, que é investigado pelo Ministério Público, ganhou mais um capítulo depois que um certificado digital da instituição financeira foi revogado. O motivo alegado é o comprometimento da chave de criptografia privada, o que coloca mais dúvidas sobre as práticas de segurança do banco.

Tudo começou quando o TecMundo informou que recebeu um arquivo criptografado de 40 GB com informações pessoais de 300 mil clientes do Banco Inter. Entre as informações, estão dados cadastrais como senha, código de segurança (CVV), e-mail, telefone, documentos, declarações de imposto de renda e fotos de cheques para compensação via aplicativo.

No mesmo dia, o Banco Inter declarou que “não houve invasão e tampouco comprometimento dos sistemas de segurança”. Em comunicado ao mercado, afirmou que a notícia do vazamento era “inverídica, com conteúdo técnico questionável e impreciso, publicada com o objetivo exclusivo de prejudicar a reputação do banco”. Disse ainda que a divulgação de “notícias falsas ou fatos verdadeiros truncados ou deturpados” a respeito de instituição financeira era crime.

Só que o pesquisador de segurança Thiago Ayub compartilhou no Twitter, no dia 9 de maio, um teste que mostrava uma troca de mensagens criptografada com a chave privada do Banco Inter, como informa a Exame. Essa chave é sigilosa, portanto, não deveria ter sido exposta para pessoas de fora do banco. Em 11 de maio, o certificado foi revogado com o motivo “keyCompromise”, indicando que a chave foi comprometida.

O pesquisador propôs a criação de um sistema para que os clientes pudessem verificar se suas informações estavam no vazamento. No entanto, o projeto nunca foi lançado: após solicitar um pronunciamento do banco, Ayub informou que foi censurado, sem deixar claro quem teria feito isso.

O G1 confirmou a autenticidade de um dos certificados revogados, emitido pela GoDaddy, que estava sendo utilizado pelo Banco Inter desde 14 de outubro de 2017. Mesmo tendo validade até 18 de agosto de 2019, o certificado foi revogado no dia 11 de maio de 2018. Atualmente, o site do Banco Inter adota um certificado diferente, emitido em 29 de abril de 2018 pela DigiCert.

De posse da chave privada, uma pessoa mal intencionada poderia criar uma réplica fiel do site do Banco Inter, utilizando um certificado legítimo da própria instituição, abrindo espaço para ataques de phishing. A revogação do certificado com a chave comprometida evita que isso aconteça no futuro, mas pode servir como uma prova importante para a investigação do possível vazamento de dados de clientes.

Oficialmente, o Banco Inter diz à Exame que foi “vítima de ação criminosa” e continua afirmando que não houve “comprometimento da segurança no ambiente externo e nem dano à sua estrutura tecnológica”. O Tecnoblog procurou o banco para obter um posicionamento sobre o vazamento da chave de criptografia privada, mas a empresa não havia respondido até a última atualização deste texto.

Relacionados

Escrito por

Paulo Higa

Paulo Higa

Ex-editor executivo

Paulo Higa é jornalista com MBA em Gestão pela FGV e uma década de experiência na cobertura de tecnologia. No Tecnoblog, atuou como editor-executivo e head de operações entre 2012 e 2023. Viajou para mais de 10 países para acompanhar eventos da indústria e já publicou 400 reviews de celulares, TVs e computadores. Foi coapresentador do Tecnocast e usa a desculpa de ser maratonista para testar wearables que ainda nem chegaram ao Brasil.