Un ciberdelincuente conocido como alon3Hunt publicó en un foro oscuro una supuesta clave API vinculada a Asaas, una fintech brasileña, que podría permitir acceso a cuentas y habilitar fraudes vía PIX. El incidente, aún no confirmado, enciende alarmas sobre la seguridad de los servicios financieros digitales en Brasil.

El equipo de inteligencia de amenazas CTI Alert ha detectado una publicación en el foro clandestino DarkForums donde el actor identificado como alon3Hunt afirma haber obtenido una clave API secreta vinculada a Asaas, una de las plataformas de pagos y gestión financiera más utilizadas en Brasil. El post, catalogado como no confirmado, sugiere que la clave expuesta podría otorgar acceso a operaciones financieras y habilitar la realización de transferencias fraudulentas a través del sistema PIX.

Asaas es una fintech brasileña que ofrece soluciones de cobranza, pagos y gestión de flujo de caja para pequeñas y medianas empresas. Su integración con el sistema PIX, el método de pago instantáneo creado por el Banco Central de Brasil, la convierte en un objetivo atractivo para ciberdelincuentes que buscan desviar fondos de manera rápida y difícil de rastrear.

¿Qué significa una filtración de API key?

Una API key (clave de interfaz de programación de aplicaciones) es un código de autenticación que permite a un software comunicarse con otro de forma segura. En el contexto de Asaas, una clave API expuesta podría permitir a un atacante realizar operaciones como:

  • Consultar saldos y movimientos de cuentas vinculadas.
  • Iniciar transferencias PIX no autorizadas.
  • Modificar datos de beneficiarios o configuraciones de pago.
  • Acceder a información sensible de clientes de la fintech.

Si bien la publicación en DarkForums no ha sido verificada de manera independiente, el simple hecho de que se haya difundido una posible clave activa genera un riesgo real, especialmente si la misma fue obtenida mediante técnicas de phishing, malware o una brecha en los sistemas de la empresa.

El contexto de las amenazas a fintechs en Brasil

Brasil es uno de los países con mayor adopción de pagos digitales del mundo, y el sistema PIX, lanzado en noviembre de 2020, procesa miles de millones de transacciones al año. Esta popularidad también ha atraído a ciberdelincuentes, que constantemente buscan vulnerabilidades en las plataformas financieras para cometer fraudes.

Casos como el de Asaas no son aislados. En los últimos años, se han reportado incidentes similares en otras fintechs brasileñas, lo que ha llevado al Banco Central a reforzar los requisitos de seguridad y a las empresas a invertir en autenticación multifactor y monitoreo de transacciones en tiempo real.

Recomendaciones para usuarios y empresas

Mientras se espera una confirmación oficial por parte de Asaas o de las autoridades brasileñas, los expertos en ciberseguridad recomiendan a los usuarios y empresas que utilicen la plataforma:

  • Revisar de inmediato los registros de actividad de sus cuentas en busca de movimientos no reconocidos.
  • Cambiar las contraseñas y habilitar la autenticación de dos factores (2FA).
  • Si se utilizan integraciones vía API, regenerar las claves y limitar los permisos al mínimo necesario.
  • Mantenerse atentos a comunicaciones oficiales de Asaas sobre el incidente.

La filtración de credenciales es una de las principales causas de fraude financiero en la región, y la exposición de una clave API con acceso a operaciones de PIX podría tener consecuencias graves si no se mitiga a tiempo.

¿Qué se sabe hasta ahora?

Según el informe de CTI Alert, la publicación en DarkForums fue realizada por el usuario alon3Hunt, quien no aportó pruebas concluyentes de la validez de la clave. El estado del incidente es no confirmado, y no hay evidencia pública de que se hayan realizado transferencias fraudulentas hasta el momento.

Asaas no ha emitido un comunicado oficial sobre el tema al cierre de esta edición. Se recomienda a los usuarios seguir los canales oficiales de la empresa para obtener información actualizada y evitar difundir rumores sin base verificable.

Este caso subraya la importancia de la ciberseguridad en el ecosistema fintech y la necesidad de que tanto empresas como usuarios adopten medidas proactivas para proteger sus datos y su dinero.