[8-K] EVERTEC, INC. Reports Material Event
EVERTEC disclosed a cybersecurity incident affecting Sinqia's Pix transaction environment in Brazil that processed approximately R$710 million in unauthorized Business-to-Business transactions on August 29, 2025. The company says a portion of the amount has been recovered and additional recovery efforts are ongoing. Preliminary forensics indicate the transactions were introduced using legitimate credentials of Sinqia IT vendors, and those credentials have been terminated.
The issue appears limited to Sinqia's Pix environment; no unauthorized activity has been identified in other Sinqia systems and there is no indication of personal data compromise. Sinqia provided analyses to BCB and the two impacted customers. EVERTEC cautions the financial and reputational impact, potential liability, insurance applicability, and effect on internal controls are not yet determined and could be material.
EVERTEC ha comunicato un incidente di cybersicurezza che ha interessato l'ambiente Pix di Sinqia in Brasile, con transazioni Business-to-Business non autorizzate per circa R$710 milioni il 29 agosto 2025. L'azienda riferisce che una parte della somma è stata recuperata e che sono in corso ulteriori attività di recupero. Le analisi forensi preliminari indicano che le transazioni sono state effettuate usando credenziali legittime di fornitori IT di Sinqia, che sono state disattivate.
Il problema sembra limitato all'ambiente Pix di Sinqia; non è stata rilevata attività non autorizzata su altri sistemi Sinqia e non vi è alcuna indicazione di compromissione di dati personali. Sinqia ha fornito le analisi alla BCB e ai due clienti coinvolti. EVERTEC avverte che l'impatto finanziario e reputazionale, le potenziali responsabilità, l'applicabilità delle assicurazioni e gli effetti sui controlli interni non sono ancora determinati e potrebbero essere rilevanti.
EVERTEC informó de un incidente de ciberseguridad que afectó al entorno Pix de Sinqia en Brasil, que procesó aproximadamente R$710 millones en transacciones Business-to-Business no autorizadas el 29 de agosto de 2025. La compañía indica que se ha recuperado parte del importe y que continúan los esfuerzos de recuperación. Los análisis forenses preliminares sugieren que las transacciones se introdujeron utilizando credenciales legítimas de proveedores de TI de Sinqia, las cuales han sido revocadas.
El problema parece limitado al entorno Pix de Sinqia; no se ha identificado actividad no autorizada en otros sistemas de Sinqia y no hay indicios de compromiso de datos personales. Sinqia proporcionó los análisis al BCB y a los dos clientes afectados. EVERTEC advierte que el impacto financiero y reputacional, la posible responsabilidad, la aplicabilidad del seguro y el efecto sobre los controles internos aún no se han determinado y podrían ser significativos.
EVERTEC는 2025년 8월 29일 브라질에서 Sinqia의 Pix 거래 환경에 영향을 미친 사이버보안 사고를 공개했으며, 약 R$7.10억 규모의 허가받지 않은 기업간(B2B) 거래가 처리되었습니다. 회사는 금액의 일부가 회수되었고 추가 회수 노력이 진행 중이라고 밝혔습니다. 예비 포렌식 결과 해당 거래들은 Sinqia IT 공급업체의 합법적인 자격 증명을 사용해 이루어진 것으로 나타났으며, 해당 자격 증명은 무효화되었습니다.
문제는 Sinqia의 Pix 환경에 국한된 것으로 보이며, 다른 Sinqia 시스템에서는 무단 활동이 확인되지 않았고 개인 데이터 유출 징후는 없습니다. Sinqia는 분석 결과를 BCB와 두 명의 피해 고객에게 제공했습니다. EVERTEC는 재무 및 평판 영향, 잠재적 책임, 보험 적용 여부 및 내부 통제에 대한 영향이 아직 결정되지 않았으며 중대할 수 있다고 경고했습니다.
EVERTEC a divulgué un incident de cybersécurité affectant l'environnement de transactions Pix de Sinqia au Brésil, qui a traité environ R$710 millions de transactions Business-to-Business non autorisées le 29 août 2025. La société indique qu'une partie du montant a été récupérée et que des efforts de récupération supplémentaires sont en cours. Les analyses forensiques préliminaires montrent que les transactions ont été initiées avec des identifiants légitimes de prestataires informatiques de Sinqia, et ces identifiants ont été désactivés.
Le problème semble limité à l'environnement Pix de Sinqia ; aucune activité non autorisée n'a été identifiée dans les autres systèmes de Sinqia et il n'y a aucune indication d'une compromission de données personnelles. Sinqia a fourni les analyses à la BCB et aux deux clients impactés. EVERTEC prévient que l'impact financier et réputationnel, la responsabilité potentielle, la couverture d'assurance et l'effet sur les contrôles internes ne sont pas encore déterminés et pourraient être significatifs.
EVERTEC gab einen Cybersecurity-Vorfall bekannt, der die Pix-Transaktionsumgebung von Sinqia in Brasilien betraf und am 29. August 2025 rund R$710 Millionen an unautorisierten B2B-Transaktionen verarbeitete. Das Unternehmen teilt mit, dass ein Teil des Betrags wiedererlangt wurde und weitere Wiedererlangungsmaßnahmen andauern. Vorläufige forensische Untersuchungen deuten darauf hin, dass die Transaktionen mittels legitimer Zugangsdaten von Sinqia-IT-Dienstleistern eingeleitet wurden; diese Zugangsdaten wurden gesperrt.
Das Problem scheint auf Sinqias Pix-Umgebung beschränkt zu sein; in anderen Sinqia-Systemen wurde keine unautorisierte Aktivität festgestellt und es gibt keine Hinweise auf eine Kompromittierung personenbezogener Daten. Sinqia stellte die Analysen der BCB und den beiden betroffenen Kunden zur Verfügung. EVERTEC weist darauf hin, dass finanzielle und reputationsbezogene Auswirkungen, mögliche Haftung, Versicherungsdeckung und Auswirkungen auf interne Kontrollen noch nicht abschließend geklärt sind und wesentlich sein könnten.
- Containment actions taken: Sinqia terminated the compromised vendor credentials.
- Partial recovery reported: The company states a portion of the R$710 million has been recovered.
- Scope appears limited: No unauthorized activity identified outside the Pix environment and no indication of personal data compromise.
- Significant unauthorized volume: Approximately R$710 million in unauthorized transactions were processed.
- Material uncertainty: Financial, reputational, and internal control impacts are unknown and could be material.
- Liability and insurance unclear: The company has not determined potential liability, applicable insurance coverage, or third-party claims.
- Operational disruption risk: Approval to resume SPB and Pix processing is pending, potentially affecting service continuity for 24 customers.
Insights
TL;DR: Vendor credential compromise led to ~R$710M unauthorized Pix transactions; containment steps taken, but impact and liabilities remain uncertain.
Preliminary forensics point to misuse of legitimate vendor credentials rather than a direct breach of core Sinqia systems outside Pix. Terminating those credentials is an appropriate immediate containment action. Important unanswered items include the completeness of transaction recovery, evidence of lateral movement, timelines for restoring SPB and Pix processing, and whether longer-term controls around third-party access will be strengthened. For customers and partners, the incident raises questions about vendor governance and real-time monitoring of Pix transactions.
TL;DR: R$710M of unauthorized transactions may have material financial and reputational effects; recovery and insurance coverage are key.
The company reports that part of the R$710 million has been recovered and recovery efforts continue, but it has not quantified net financial exposure or clarified insurance applicability. The Pix environment serves 24 financial-institution customers, so disruption could affect revenue recognition, customer retention, and potential claims. Until the company discloses amounts recovered, any liabilities, or impacts to internal controls, the financial effect remains indeterminate.
EVERTEC ha comunicato un incidente di cybersicurezza che ha interessato l'ambiente Pix di Sinqia in Brasile, con transazioni Business-to-Business non autorizzate per circa R$710 milioni il 29 agosto 2025. L'azienda riferisce che una parte della somma è stata recuperata e che sono in corso ulteriori attività di recupero. Le analisi forensi preliminari indicano che le transazioni sono state effettuate usando credenziali legittime di fornitori IT di Sinqia, che sono state disattivate.
Il problema sembra limitato all'ambiente Pix di Sinqia; non è stata rilevata attività non autorizzata su altri sistemi Sinqia e non vi è alcuna indicazione di compromissione di dati personali. Sinqia ha fornito le analisi alla BCB e ai due clienti coinvolti. EVERTEC avverte che l'impatto finanziario e reputazionale, le potenziali responsabilità, l'applicabilità delle assicurazioni e gli effetti sui controlli interni non sono ancora determinati e potrebbero essere rilevanti.
EVERTEC informó de un incidente de ciberseguridad que afectó al entorno Pix de Sinqia en Brasil, que procesó aproximadamente R$710 millones en transacciones Business-to-Business no autorizadas el 29 de agosto de 2025. La compañía indica que se ha recuperado parte del importe y que continúan los esfuerzos de recuperación. Los análisis forenses preliminares sugieren que las transacciones se introdujeron utilizando credenciales legítimas de proveedores de TI de Sinqia, las cuales han sido revocadas.
El problema parece limitado al entorno Pix de Sinqia; no se ha identificado actividad no autorizada en otros sistemas de Sinqia y no hay indicios de compromiso de datos personales. Sinqia proporcionó los análisis al BCB y a los dos clientes afectados. EVERTEC advierte que el impacto financiero y reputacional, la posible responsabilidad, la aplicabilidad del seguro y el efecto sobre los controles internos aún no se han determinado y podrían ser significativos.
EVERTEC는 2025년 8월 29일 브라질에서 Sinqia의 Pix 거래 환경에 영향을 미친 사이버보안 사고를 공개했으며, 약 R$7.10억 규모의 허가받지 않은 기업간(B2B) 거래가 처리되었습니다. 회사는 금액의 일부가 회수되었고 추가 회수 노력이 진행 중이라고 밝혔습니다. 예비 포렌식 결과 해당 거래들은 Sinqia IT 공급업체의 합법적인 자격 증명을 사용해 이루어진 것으로 나타났으며, 해당 자격 증명은 무효화되었습니다.
문제는 Sinqia의 Pix 환경에 국한된 것으로 보이며, 다른 Sinqia 시스템에서는 무단 활동이 확인되지 않았고 개인 데이터 유출 징후는 없습니다. Sinqia는 분석 결과를 BCB와 두 명의 피해 고객에게 제공했습니다. EVERTEC는 재무 및 평판 영향, 잠재적 책임, 보험 적용 여부 및 내부 통제에 대한 영향이 아직 결정되지 않았으며 중대할 수 있다고 경고했습니다.
EVERTEC a divulgué un incident de cybersécurité affectant l'environnement de transactions Pix de Sinqia au Brésil, qui a traité environ R$710 millions de transactions Business-to-Business non autorisées le 29 août 2025. La société indique qu'une partie du montant a été récupérée et que des efforts de récupération supplémentaires sont en cours. Les analyses forensiques préliminaires montrent que les transactions ont été initiées avec des identifiants légitimes de prestataires informatiques de Sinqia, et ces identifiants ont été désactivés.
Le problème semble limité à l'environnement Pix de Sinqia ; aucune activité non autorisée n'a été identifiée dans les autres systèmes de Sinqia et il n'y a aucune indication d'une compromission de données personnelles. Sinqia a fourni les analyses à la BCB et aux deux clients impactés. EVERTEC prévient que l'impact financier et réputationnel, la responsabilité potentielle, la couverture d'assurance et l'effet sur les contrôles internes ne sont pas encore déterminés et pourraient être significatifs.
EVERTEC gab einen Cybersecurity-Vorfall bekannt, der die Pix-Transaktionsumgebung von Sinqia in Brasilien betraf und am 29. August 2025 rund R$710 Millionen an unautorisierten B2B-Transaktionen verarbeitete. Das Unternehmen teilt mit, dass ein Teil des Betrags wiedererlangt wurde und weitere Wiedererlangungsmaßnahmen andauern. Vorläufige forensische Untersuchungen deuten darauf hin, dass die Transaktionen mittels legitimer Zugangsdaten von Sinqia-IT-Dienstleistern eingeleitet wurden; diese Zugangsdaten wurden gesperrt.
Das Problem scheint auf Sinqias Pix-Umgebung beschränkt zu sein; in anderen Sinqia-Systemen wurde keine unautorisierte Aktivität festgestellt und es gibt keine Hinweise auf eine Kompromittierung personenbezogener Daten. Sinqia stellte die Analysen der BCB und den beiden betroffenen Kunden zur Verfügung. EVERTEC weist darauf hin, dass finanzielle und reputationsbezogene Auswirkungen, mögliche Haftung, Versicherungsdeckung und Auswirkungen auf interne Kontrollen noch nicht abschließend geklärt sind und wesentlich sein könnten.