W Międzynarodowym Dniu Ochrony Danych Osobowych, obchodzonym 28 stycznia, Brazylia mierzy się z coraz bardziej widocznym paradoksem: choć umacnia swoją pozycję jednego z najbardziej zaawansowanych krajów pod względem cyfryzacji finansów, staje się jednocześnie jednym z terytoriów najbardziej podatnych na cyberataki.
Według badania Proton przeprowadzonego przez Dark Web Observatory, około 300 milionów danych osobowych Brazylijczyków zostało już ujawnionych w dark webie. Wzrost ten pociąga za sobą konsekwencje finansowe: według raportu , średni koszt wycieku danych w Brazylii wyniósł 7,19 miliona reali, co plasuje ten kraj wśród najdroższych na świecie pod względem wycieków danych.
Zdaniem ekspertów, scenariusza tego nie można traktować jako zbioru odosobnionych incydentów, lecz jako problem strukturalny. „Brazylia przyciągnęła większą uwagę grup cyberprzestępców, ponieważ szybko poczyniła postępy w digitalizacji podstawowych usług, takich jak płatności, kredyty i udostępnianie danych. Ten ruch przyniósł wiele korzyści, ale stworzył również poważne wyzwania w zakresie bezpieczeństwa informacji, które wciąż ewoluują w różnym tempie w różnych sektorach. Czynniki takie jak duże naruszenia danych, szybka ekspansja PIX i Open Finance, w połączeniu z różnym poziomem dojrzałości ochrony danych w firmach, pomagają wyjaśnić pewne słabości brazylijskiego ekosystemu cyfrowego” – ocenia ekspert ds. cyberbezpieczeństwa, prezes i założyciel Security First, Fernando Corrêa.
Przyspieszona digitalizacja i rozszerzona powierzchnia ataku
Brazylia szybko przekształciła się w laboratorium innowacji finansowych. PIX odnotował około 313,3 miliona transakcji w ciągu jednego dnia, 5 grudnia 2025 roku. Według danych Banku Centralnego (BC), system płatności natychmiastowych Banku Centralnego ma ponad 1,5 miliarda zarejestrowanych kluczy i 170 milionów indywidualnych użytkowników.
W tym samym tempie Open Finance przekroczyło 143 miliony aktywnych zgód i około 70 milionów połączonych kont, angażując ponad 800 uczestniczących instytucji, zgodnie z informacjami opublikowanymi również przez Bank Centralny.
Ten postęp, choć niewątpliwie korzystny dla efektywności systemu finansowego, przyczynił się również do rozszerzenia tzw. „powierzchni ataku”, co jest oczekiwanym efektem w coraz bardziej cyfrowych środowiskach. „Firmy z różnych sektorów zaczęły codziennie przetwarzać duże ilości wrażliwych danych, od danych rejestracyjnych po nawyki konsumpcyjne i preferencje osobiste. Incydenty bezpieczeństwa mają tendencję do szybszego rozprzestrzeniania się, sprzyjając bardziej złożonym oszustwom. W sektorze finansowym, który obsługuje transakcje w czasie rzeczywistym i bezpośrednio przesyła zasoby, wyzwania te wymagają ciągłej uwagi, ponieważ ataki są zazwyczaj częstsze i bardziej ukierunkowane” – mówi Fernando Corrêa z Security First.
Sektor finansowy w centrum ataków
Raport Bezpieczeństwa 2025, opracowany przez Check Point Software, pokazuje, że między wrześniem 2024 a lutym 2025 roku każda brazylijska instytucja finansowa była celem średnio 1752 cyberataków tygodniowo. Ta liczba plasuje Brazylię na szczycie światowego rankingu ataków na sektor finansowy, przewyższając światową średnią z 2024 roku, wynoszącą 1673 tygodniowych ataków na firmę. Według raportu, wzrost ten jest związany z przyspieszonym rozwojem cyfryzacji w kraju oraz wykorzystywaniem luk w aplikacjach internetowych, interfejsach API i powszechnie używanych usługach, takich jak PIX.
Konkretne przypadki podkreślają powagę problemu. Jednym z najbardziej symbolicznych epizodów 2025 roku było włamanie do C&M Software, firmy odpowiedzialnej za bezpieczeństwo transakcji PIX między instytucjami finansowymi a Bankiem Centralnym. Atak nastąpił poprzez niewłaściwe wykorzystanie wewnętrznych danych uwierzytelniających, z udziałem osoby z wewnątrz, i doprowadził do naruszenia bezpieczeństwa kont rezerwowych co najmniej sześciu instytucji finansowych, w tym BMP, Banco Paulista, Credsystem i Banco Carrefour, jak donosi ESET.
„Niezbędne jest, aby firmy i konsumenci rozumieli wartość danych, które generują i udostępniają. Imię i nazwisko, adres, historia finansowa i nawyki konsumpcyjne muszą być traktowane jako kluczowe zasoby, zgodnie z LGPD” – podkreśla Murilo Rabusky, dyrektor ds. biznesowych w Lina Open X.
Dla Murilo, narażenie Brazylii na ten problem wynika nie tylko z awarii technologicznych, ale także z niskiej świadomości użytkowników co do wartości ich danych. „W coraz bardziej cyfrowym środowisku konsumenci odgrywają kluczową rolę w ochronie udostępnianych przez siebie informacji. Kluczowe jest, aby znać swoje prawa – takie jak prawo dostępu, poprawiania i usuwania danych – oraz stosować dobre praktyki, weryfikując legalność firm, korzystając z bezpiecznych kanałów i rozumiejąc, jak i dlaczego ich dane są wykorzystywane” – stwierdza.
Oszustwa warte miliardy dolarów i przeniesienie przestępczości do portfeli cyfrowych i aktywów kryptograficznych
Rozwój cyfrowych metod płatności – obejmujących banki, portfele cyfrowe, PIX (brazylijski system płatności natychmiastowych) i kryptowaluty – przyniósł milionom Brazylijczyków większą wydajność, szybkość i integrację finansową. Jednocześnie, jak w przypadku każdego rozwijającego się ekosystemu finansowego, pojawiły się próby nadużyć tych technologii przez przestępców. Kluczowe jest jednak to, że rynek stale ewoluuje pod względem infrastruktury, regulacji i bezpieczeństwa, a firmy fintechowe, infratechowe i giełdy stale inwestują w zapobieganie oszustwom, monitorowanie transakcji i edukację użytkowników.
Niemniej jednak, przestępczość cyfrowa w Brazylii nie ogranicza się już do tradycyjnych oszustw bankowych. Wraz z popularyzacją platform płatności natychmiastowych i aktywów cyfrowych, cyberprzestępcy zaczęli wykorzystywać środowiska o wysokiej płynności i szybkości transakcji, nie z powodu słabości samej technologii, ale poprzez socjotechnikę, błędy ludzkie i konta pośredniczące.
Według Serasa Experianoczekiwano, że do końca 2025 r. uda się zapobiec przedostaniu się ponad 70 mld R$ w ręce oszustów. Mimo tych wysiłków sektor finansowy odnotował wzrost oszustw o 21,5% w 2025 r. w porównaniu z rokiem poprzednim. Przyczyną były głównie oszustwa związane z przelewami natychmiastowymi, fałszywymi wiadomościami, niechcianymi kontaktami i brakiem weryfikacji użytkowników — praktyki, które dotykają banki, firmy fintechowe i platformy cyfrowe na całym świecie.
W przypadku aktywów kryptograficznych, ostatnie dochodzenia wskazują, że mogą one być wykorzystywane jako późniejszy etap w procederach prania pieniędzy, zwłaszcza w przypadku braku wiedzy technicznej lub niedbalstwa ze strony użytkownika. Eksperci podkreślają jednak, że rynek kryptowalut jest obecnie jednym z sektorów, który inwestuje najwięcej w narzędzia śledzenia, zgodności z przepisami i zapobiegania oszustwom, rejestrując transakcje na blockchainie, zapewniając stały monitoring i współpracując z organami ścigania.
Bardziej niż na nieufności wobec samej technologii należy skupić się na tym, jak użytkownik z nią wchodzi w interakcję: należy być ostrożnym wobec niechcianych wiadomości, weryfikować wzorce komunikacji z bankiem lub platformą, nie udostępniać danych i korzystać wyłącznie z usług uznanych firm o solidnych strukturach bezpieczeństwa i zapobiegania ryzyku.
Oprogramowanie ransomware i sztuczna inteligencja: zagrożenie na wielu frontach
Rozwój ransomware — cyberataków, w których przestępcy przechwytują dane lub systemy i żądają zapłaty za ich udostępnienie — to kolejny czynnik, który pomaga wyjaśnić, dlaczego Brazylia zdecydowanie znalazła się na radarze globalnej cyberprzestępczości.
Według Juniper Researchglobalne straty spowodowane oszustwami cyfrowymi mogą do 2027 r. osiągnąć kwotę 400 miliardów dolarów amerykańskich. Przyczyną tego stanu rzeczy jest rosnąca cyfryzacja i wyrafinowanie metod ataków.
„Taktyki oszustw stale ewoluują, a przestępcy wykorzystują coraz bardziej zaawansowane technologie, aby oszukiwać systemy i ludzi. Generuje to znaczne straty finansowe, zwiększa koszty operacyjne, obciąża zespoły ręcznymi dochodzeniami i bezpośrednio wpływa na zaufanie klientów i partnerów” – wyjaśnia Lucas Monteiro, lider ds. technologii marketingowych w Keyrus.
Tymczasem sztuczna inteligencja (AI) zmieniła oblicze oszustw cyfrowych. W Brazylii liczba deepfake'ów wzrosła o 830% między 2022 a 2023 rokiem, według raportu Sumsub dotyczącego oszustw tożsamościowych , co oznacza pięciokrotnie większą częstotliwość niż w Stanach Zjednoczonych.
„Przypadki takie jak fałszywy wizerunek papieża Franciszka w kurtce Balenciagi lub sfabrykowane nagrania eksplozji w Pentagonie pokazują, jak syntetyczna treść może wpływać na rynki finansowe i opinię publiczną w ciągu kilku minut” – ilustruje to Kenneth Corrêa, wykładowca na temat sztucznej inteligencji, specjalista ds. danych, profesor MBA w Fundacji Getúlio Vargasa (FGV) i autor książki „ Cognitive Organizations: Leveraging the Power of Generative AI and Intelligent Agents.
W 2024 roku brytyjska firma Arup przekazała oszustom 25 milionów dolarów po wideokonferencji z kadrą zarządzającą, w całości wygenerowanej przez sztuczną inteligencję. W Brazylii przestępcy zaczęli również powielać wizerunek i głos dziennikarzy i polityków, aby popełniać oszustwa finansowe.
„Niezbędne jest, aby technologie te były wdrażane w sposób odpowiedzialny, zgodnie z zasadami równości, inkluzji i odpowiedzialności. Etyczne wykorzystanie sztucznej inteligencji musi być podstawą transformacji cyfrowej” – podkreśla Kenneth Corrêa.
LGPD, świadomość i najsłabsze ogniwo
Pomimo postępów w regulacjach, poziom dojrzałości pozostaje nierównomierny. Pięć lat po wejściu w życie brazylijskiej ustawy o ochronie danych osobowych (LGPD), około 80% brazylijskich firm nadal nie w pełni przestrzega przepisów, wynika z badań przeprowadzonych przez Daryus Group.
Z perspektywy obywatela wyzwanie jest jeszcze większe: według Kasperskya dane DataSenado wskazują, że 24% populacji padło już ofiarą oszustw cyfrowych.
Według Lucasa Monteiro z Keyrus, równowaga między prywatnością a strategicznym wykorzystaniem danych wymaga solidnego zarządzania i ciągłych inwestycji. „Kiedy konsument udostępnia dane na stronie e-commerce lub w programie lojalnościowym, musi czuć się bezpiecznie. Jednocześnie firmy potrzebują tych danych, aby personalizować doświadczenia. Wyzwaniem jest stworzenie środowiska zaufania, z anonimizacją, wyraźną zgodą i solidną polityką bezpieczeństwa” – podkreśla.
Problem strukturalny i zbiorowy
Rozwój Otwartych Finansów i cyfryzacji finansów nie powinien zostać przerwany, ale musi iść w parze z ładem korporacyjnym, bezpieczeństwem i przejrzystością. Badanie pokazuje, że 90% brazylijskich konsumentów uważa ochronę danych za kluczową dla zaufania do firm, jednocześnie oczekując spersonalizowanych doświadczeń.
„Wkraczamy w erę, w której prywatność przestała być jedynie prawem, a stała się podstawowym oczekiwaniem w kontekście cyfrowego doświadczenia. Jednak będzie to trwałe tylko wtedy, gdy bezpieczeństwo informacji będzie traktowane jako filar strategiczny, a nie koszt operacyjny” – podkreśla Lucas Monteiro.
Według Fernando Corrêy z Security First, zajęcie się tym scenariuszem wymaga zmiany sposobu myślenia. „Transformacja cyfrowa jest nieodwracalna i przyniosła niezaprzeczalne korzyści brazylijskiej gospodarce. Jednak bez bezpieczeństwa, zarządzania i odpowiedzialności w korzystaniu z danych, kraj będzie nadal narażony na ryzyko. Ochrona informacji musi stać się niepodlegającym negocjacjom zobowiązaniem firm, rządów i samego społeczeństwa” – podsumowuje.



