Um ataque cibernético desviou R$ 43 milhões em depósitos judiciais que estavam sob a guarda do Tribunal de Justiça da Bahia. O detalhe que mais interessa a quem tem empresa não é o tamanho do valor: é o endereço da falha. Pelo que o próprio tribunal divulgou, os sistemas internos da Corte seguiram sem sinal de invasão, e o problema apareceu na plataforma BRBJUS, hospedada pelo Banco de Brasília, a instituição contratada para cuidar daquele dinheiro.
Depósito judicial, para quem não vive de processo, é dinheiro parado numa conta ligada a uma ação: fica ali para garantir uma dívida, suspender uma cobrança ou cumprir uma decisão. O valor é das partes, o tribunal responde pela guarda e um banco contratado opera a conta. Troque os nomes e você tem a rotina da sua empresa: o dinheiro, o cadastro do cliente, a nota fiscal e o prontuário estão numa conta, num sistema e num servidor que alguém de fora administra por você.
O ataque cibernético entrou pela porta do parceiro
Os relatos publicados mostram uma divisão clara de responsabilidades. O TJ-BA informou que recebeu a notícia do incidente envolvendo a ferramenta tecnológica do banco e que os acessos envolvidos no episódio não pertenciam a usuários criados pela Corte: as credenciais eram administradas pela própria instituição financeira. O tribunal acrescentou que seguia operando sob monitoramento preventivo reforçado, sem registro de invasão do lado dele.
Do outro lado, o banco reconheceu comportamento atípico no sistema, em documento assinado pelo seu presidente, Nelson Sousa, e afirmou que ainda precisava fechar as análises de causa raiz, a linha do tempo técnica, a checagem dos horários do evento e o cruzamento das evidências. Também comunicou indisponibilidade nos serviços ligados ao BRBJUS, garantiu que tribunais, contas judiciais e beneficiários não teriam prejuízo financeiro e disse que a volta do serviço viria depois de testes, auditorias de segurança e novos controles. Segundo relatos de dentro do banco, há a avaliação de que o golpe possa ter partido do exterior e a suspeita de motivação política. A presidência do tribunal acionou a Procuradoria-Geral do Estado da Bahia para registrar o caso nos autos que correm no STF e cobrar o banco — um contrato que seguia por decisão do ministro Luiz Fux, prorrogada por noventa dias depois de o tribunal anunciar, em 21 de agosto, o fim do vínculo.
A sua empresa também mora na casa de alguém
Pare um minuto e liste o que a sua operação usa todo dia sem ter dentro de casa. O sistema de gestão que roda no navegador. O emissor de nota fiscal. A folha de pagamento no escritório de contabilidade. O prontuário eletrônico da clínica. A loja virtual, a maquininha, o WhatsApp do atendimento, o e-mail. Cada item dessa lista é uma porta que outra empresa abre, fecha e vigia em seu nome. Quando ela falha, quem explica ao cliente é você.
O caso da Bahia mostra o incômodo que vem junto: o tribunal ficou com o desgaste e com o trabalho jurídico de um problema nascido fora do seu perímetro. Na empresa menor, o roteiro é parecido. A indústria que perde o ERP na nuvem no turno da noite; o escritório sem acesso aos arquivos na véspera do prazo; o comércio que passa o sábado sem faturar porque a integração caiu. O fornecedor manda um comunicado, e quem dá a cara ao cliente é você.
Quem administra as chaves do seu sistema
O ponto mais duro do episódio é justamente esse: os logins envolvidos não eram governados por quem respondia pela guarda do dinheiro. Vale repetir a pergunta dentro da sua empresa. Quantas pessoas de fora têm acesso ao seu sistema hoje? O contador, o integrador que instalou o software, o técnico que passou aqui uma vez, o estagiário que saiu em março, a agência que cuida do site. Alguém tem essa lista escrita?
Na prática, o controle de acesso de terceiros se resolve com decisões simples e chatas de manter:
- Inventário de quem entra: um documento com nome, empresa, para que serve o acesso e até quando vale.
- Senha única por pessoa, nunca a conta compartilhada que todo mundo conhece.
- Segundo fator em tudo que abre de fora, começando pelo e-mail e pelo sistema financeiro.
- Permissão mínima: o fornecedor de nota fiscal não precisa ver a folha de pagamento.
- Retirada de acesso no mesmo dia do desligamento ou do fim do contrato, com registro.
- Trilha de log guardada em outro lugar, para responder depois quem entrou e o que mudou.
Nada disso é exótico. É a rotina de quem trata a segurança de rede e o controle de acessos como manutenção, e não como reforma emergencial depois do susto.
Perceber rápido pesa mais do que prometer muro alto
Repare na diferença entre os dois lados da história. Um deles conseguiu dizer, no mesmo dia, que o próprio ambiente continuava íntegro e sob vigilância reforçada. O outro seguia com análises abertas para explicar causa, horários e sequência dos fatos. Essa distância não se compra na hora do incidente: ela vem de ter monitoramento e NOC acompanhando a operação 24 horas, de guardar registro do que acontece na rede e de saber quem liga para quem quando o alarme toca às três da manhã.
Do mesmo jeito, vale perguntar o que a sua empresa faz se o sistema de fora não voltar amanhã. Existe cópia dos dados que você conseguiria abrir sem o fornecedor? Alguém já testou restaurar essa cópia, ou ela só existe no relatório? Backup com restauração testada é o que separa um transtorno de uma parada longa. E quando parte da operação vive em nuvem privada, dá para escolher onde o dado fica e quem tem permissão de chegar perto dele.
O que dá para fazer nas próximas duas semanas
Nada aqui exige projeto grande. Exige alguém responsável e data no calendário.
- Levante a lista dos sistemas críticos e de quem os hospeda, com contato de suporte e prazo de resposta prometido em contrato.
- Peça ao fornecedor, por escrito, como ele avisa você em caso de incidente e em quanto tempo.
- Revise os acessos externos: tire o que não se usa mais e ligue o segundo fator no que ficou.
- Faça um teste de restauração com data marcada e guarde o resultado registrado.
- Escreva em uma página o plano de parada: quem avisa o cliente, por qual canal e o que a equipe faz no papel enquanto o sistema não volta.
O ataque cibernético que atingiu a plataforma do banco não fala só de justiça e de depósito judicial. Fala de dependência, de credencial mal cuidada e de contrato sem cláusula de aviso, e nenhuma dessas três coisas é privilégio de instituição grande.
Fonte: Jurinews — Ataque cibernético desvia R$ 43 milhões em depósitos judiciais do TJ-BA no BRB, acesso em 24 de setembro de 2026.
A Ragnatela IOT Solutions trabalha exatamente nessa camada: projeto de rede, firewall, monitoramento 24 horas, nuvem privada em data center Tier III e backup com restauração testada, para empresas que precisam continuar atendendo quando algo de fora sai do ar. Se quiser revisar acessos, cópias e pontos de dependência da sua operação, fale com a nossa equipe.
Perguntas frequentes
A falha foi no tribunal ou no banco?
Pelos comunicados divulgados, o problema apareceu na plataforma do banco contratado. O TJ-BA afirmou que seus sistemas internos seguiam sem registro de invasão e sob monitoramento reforçado. O tribunal disse ainda que as credenciais usadas nos acessos eram administradas pela instituição financeira, não pela Corte.
Minha empresa é pequena. Esse tipo de risco também me atinge?
Sim, pelo mesmo motivo: boa parte do que você usa todo dia roda na estrutura de outra empresa. Sistema de gestão, emissor de nota, contabilidade, prontuário e loja virtual são acessos que alguém de fora administra. Quando o serviço de fora fica indisponível, a conta do atendimento parado chega para você.
Como descobrir quem tem acesso aos meus sistemas hoje?
Comece por uma lista escrita: nome da pessoa, empresa, para que serve o acesso e até quando vale. Depois desligue o que não se usa mais e ative o segundo fator no que ficou. Combine também que acesso de fornecedor cai no dia em que o contrato termina.
Backup resolve um incidente desse tipo?
Backup não impede a invasão, mas decide o tamanho da parada. O ponto é manter cópia separada do ambiente de produção e testar a restauração com data marcada. Cópia que nunca foi restaurada é uma promessa, não uma resposta pronta.
O que pedir ao fornecedor de software antes de assinar?
Peça por escrito como ele comunica um incidente e em quanto tempo, quem administra as credenciais de acesso e onde os dados ficam guardados. Pergunte que registro de log ele entrega e qual é o prazo de resposta do suporte. Isso vale no contrato, não numa troca de e-mails.
