Ameaças Cibernéticas

128 milhões de consentimentos, uma única falha: o risco invisível por trás do Open Finance Brasileiro

O Brasil construiu, em poucos anos, o ecossistema de finanças abertas mais avançado do mundo. Segundo o relatório Estado do Open Finance – Brasil & Mundo, divulgado pela Sensedia em parceria com a Let’s Money em janeiro de 2026, o país alcançou a marca de 128 milhões de consentimentos ativos, colocando-se à frente de outras 78 nações com regulação do setor. Essa infraestrutura movimenta mais de 4,4 bilhões de comunicações semanais entre instituições financeiras, fintechs e iniciadores de pagamento. Esse volume é a prova de que o modelo funciona. Mas também é a medida exata de algo que costuma passar despercebido nas discussões sobre inovação: cada consentimento representa uma chamada de API, e cada API é, em potencial, um ponto de entrada. O Open Finance e o Pix não apenas aceleraram a experiência do usuário financeiro brasileiro, eles redesenharam, silenciosamente, o que significa proteger uma instituição. Essa superfície de exposição é composta por APIs REST protegidas principalmente por OAuth 2.0, OpenID Connect (OIDC) e pelo Financial-grade API (FAPI), padrão adotado pelo Open Finance brasileiro. A segurança desse ecossistema depende não apenas da criptografia ou da autenticação, mas da proteção contínua do ciclo de vida das APIs e de seus mecanismos de autorização. De um perímetro controlado para um ecossistema de confiança distribuída Até pouco tempo, a segurança de uma instituição financeira podia ser descrita, de forma simplificada, como o controle de um perímetro: a instituição definia o fluxo de onboarding, geria as sessões de seus próprios usuários e concentrava a lógica de decisão dentro de sistemas que ela mesma operava. Esse modelo permitia previsibilidade. O risco tinha endereço. O Open Finance rompeu essa lógica por definição, não por falha de implementação. Uma transação de crédito iniciada em uma fintech pode depender de dados hospedados por um banco tradicional, validados por um iniciador de pagamentos e confirmados por meio de um token trafegando entre múltiplas infraestruturas. O risco passou a acompanhar a transação, e não mais a instituição. Essa mudança estrutural é reconhecida pelo próprio setor: como aponta análise publicada pelo Jornal Empresas & Negócios, o aumento da quantidade de “portas e janelas abertas” fez com que instituições financeiras passassem a depender também da segurança de parceiros terceiros, já que o Open Finance funciona sobre uma malha de APIs que conecta bancos, fintechs e iniciadores de pagamentos. Esse modelo aproxima o setor financeiro da arquitetura Zero Trust, na qual nenhuma requisição é considerada confiável apenas por estar autenticada. Cada chamada deve ser validada continuamente considerando identidade, contexto, dispositivo, comportamento e nível de risco.  Cada nova integração aprovada é, ao mesmo tempo, um ganho de competitividade e um novo ponto de exposição. Essa dualidade é o centro do problema que a maioria dos programas de segurança ainda não resolveu. As APIs dobraram como superfície de ataque testada Os números que confirmam essa mudança de eixo já aparecem em dados de mercado. De acordo com o relatório Inside Pentesting 2026, produzido pela Vantico com base em centenas de projetos de teste de intrusão conduzidos em 2025, as APIs praticamente dobraram como proporção da superfície de ataque avaliada em pentests, saltando de 5,6% dos projetos em 2024 para 11,2% em 2025. No setor financeiro, onde o Open Finance e as integrações via Pix multiplicam o número de endpoints expostos, esse crescimento tende a ser ainda mais acentuado do que a média geral do mercado. Esse crescimento também acompanha o aumento de vulnerabilidades descritas pelo OWASP API Security Top 10, especialmente Broken Object Level Authorization , Broken Authentication, Excessive Data Exposure e Unrestricted Resource Consumption, que figuram entre as principais causas de comprometimento de APIs modernas.  O mesmo estudo aponta que falhas de autenticação (Authentication Failures) ocupam a segunda posição no ranking de vulnerabilidades mais identificadas, respondendo por 10,9% do total encontrado nos projetos analisados. Em um ambiente onde identidade equivale, na prática, a autorização, uma falha na camada de autenticação de uma API não é um detalhe técnico isolado: é a porta para movimentações fraudulentas em tempo real. Na prática, esses incidentes frequentemente envolvem reutilização indevida de tokens OAuth, replay de sessões, abuso de refresh tokens, interceptação do fluxo Authorization Code e falhas na validação de escopos (Scopes).  Há ainda um dado que expõe o custo da inação: em 27% dos casos analisados pela Vantico, vulnerabilidades classificadas como altas permanecem abertas por mais de 70 dias mesmo após a entrega do relatório de pentest. A causa mais comum não é falta de conhecimento técnico, é a dificuldade de integrar a correção ao ritmo operacional da instituição. Para um setor sob pressão regulatória constante, esse intervalo é tempo suficiente para que uma vulnerabilidade conhecida se transforme em incidente. Os vetores que exploram a velocidade do ecossistema A combinação de Open Finance e Pix criou um conjunto de ameaças que não se comporta como os ataques tradicionais de rede ou de endpoint. Elas exploram justamente a interoperabilidade que torna o sistema valioso. O phishing de consentimento é um exemplo direto: em vez de tentar comprometer um sistema, o atacante induz o próprio usuário a autorizar o compartilhamento de dados ou a aprovar uma iniciação de pagamento fraudulenta, explorando a familiaridade que o consumidor brasileiro já tem com telas de autorização do Open Finance. Também crescem tentativas de takeover de conta entre instituições diferentes, quando uma credencial comprometida em uma fintech é usada para tentar acesso a serviços de outra instituição dentro da mesma malha de integrações, e episódios de sequestro ou abuso de endpoints de API, em que falhas de limitação de requisições ou de validação contextual permitem ataques de força bruta, credential stuffing ou manipulação de sessão. O denominador comum entre esses vetores é a engenharia social amplificada pela velocidade. O Pix, sistema que movimentou R$ 35,4 trilhões em 2025, tornou-se também um vetor de manipulação: entre 80% e 90% das fraudes atuais que envolvem o sistema dependem de convencer a vítima a autorizar a própria transação, e não de invadir tecnicamente um sistema. Esse padrão se replica no Open Finance, onde a urgência