Golpe troca QR Code do Pix em lojas virtuais e desvia dinheiro de clientes no Brasil

INVESTIDORES BRASIL

Uma nova modalidade de golpe, fraude está atingindo o comércio eletrônico brasileiro ao substituir o QR Code legítimo do Pix por um código controlado por criminosos diretamente na página de pagamento de lojas virtuais. A operação é silenciosa: o consumidor acredita estar pagando pelo produto ou serviço adquirido, mas o dinheiro é direcionado para contas utilizadas pelos fraudadores.

A Kaspersky identificou, até o momento, 90 lojas on-line de pequeno e médio porte infectadas no Brasil. A empresa alerta, porém, que esse número representa os casos identificados durante a investigação e pode não corresponder à dimensão total da campanha.

O programa malicioso foi descoberto recentemente pelo pesquisador independente de segurança conhecido como “eremit4”. Segundo a Kaspersky, a atividade criminosa está em funcionamento desde junho de 2025 e já atingiu e-commerces de diferentes segmentos, incluindo óticas, autopeças, moda e plataformas de arrecadação de doações.

Um elemento comum chamou a atenção dos pesquisadores: as lojas afetadas utilizavam a plataforma de comércio eletrônico de código aberto Magento.

Como funciona o golpe do Pix

Os criminosos utilizam seis domínios de comando e controle para inserir código malicioso nas páginas de checkout.

O golpe ocorre no momento em que o consumidor escolhe o Pix como forma de pagamento. O código legítimo gerado pela loja é então substituído por outro, associado aos criminosos.

A adulteração não se limita à imagem do QR Code. Os dados da opção “Pix copia e cola” também podem ser alterados.

Isso é particularmente importante porque significa que simplesmente escolher a opção de copiar o código, em vez de escanear o QR Code, não elimina o risco.

O consumidor pode estar dentro do site verdadeiro da loja, com uma compra legítima e um produto real, mas receber uma informação de pagamento adulterada.

Essa característica torna o golpe especialmente perigoso: não é necessariamente uma página falsa que engana o cliente, mas uma página legítima cujo mecanismo de pagamento foi comprometido.

ACESSO AO GRUPO VIP INVESTIDORES BRASIL

LEIA: Inadimplência do crédito bate recorde histórico no Brasil segundo BC, e o problema já não é apenas o juro caro

Loja não recebe o dinheiro e pode não perceber imediatamente

Depois que o consumidor realiza o pagamento, o dinheiro não entra na conta oficial do comércio.

O sistema da loja pode interpretar a situação como uma compra abandonada ou simplesmente manter o pedido pendente, já que o pagamento esperado nunca foi efetivamente recebido.

Para o cliente, entretanto, a impressão inicial é de que a compra foi paga normalmente.

A fraude pode permanecer escondida durante dias. Em muitos casos, o consumidor só percebe o problema quando a mercadoria não é entregue e procura o e-commerce para questionar o atraso.

Esse intervalo é fundamental para os criminosos.

Segundo a Kaspersky, os valores desviados podem ser rapidamente distribuídos por diferentes contas de “laranjas”, dificultando o rastreamento do dinheiro e aumentando os obstáculos para uma eventual recuperação dos recursos.

Técnica pode se espalhar para outros grupos criminosos

O risco não está restrito às lojas que já foram identificadas.

Fabio Assolini, pesquisador líder de segurança da Kaspersky, avalia que a técnica possui potencial de disseminação porque o método já se tornou conhecido em fóruns frequentados por criminosos digitais.

Isso significa que outros grupos podem reproduzir a estratégia e procurar novas lojas vulneráveis.

O cenário exige atenção especial de pequenos e médios e-commerces, que muitas vezes operam com estruturas tecnológicas menores e dependem de plataformas, extensões e componentes de terceiros para manter seus sistemas de vendas.

VEJA: Mais dinheiro público, menos mobilização: desfile de 7 de setembro de Lula tem gasto recorde de R$ 5,7 milhões e volta a ter Esplanada…

Quem compra pelo celular também pode ser vítima

O ataque não depende necessariamente de um computador.

Consumidores que realizam compras pelo celular também estão expostos porque a fraude pode atingir o conteúdo utilizado no Pix copia e cola.

Assim, mesmo que o usuário não utilize a câmera para ler um QR Code, ainda poderá inserir no aplicativo bancário um código previamente adulterado.

A expansão de novas modalidades de pagamento aumenta a importância desse cuidado.

A Kaspersky também alerta para o impacto potencial sobre funcionalidades como Pix Automático e Pix Parcelado, que podem utilizar QR Codes em seus fluxos de operação. Quanto maior o número de transações e autorizações realizadas digitalmente, maior a importância de mecanismos que garantam a integridade dos dados apresentados ao usuário.

SAIBA MAIS: Magazine Luiza (MGLU3) dá prejuízo, juros apertam o varejo e Luiza Trajano está no Conselhão de Lula: quem paga essa conta?

Algumas lojas já adotaram medidas emergenciais

Após receberem denúncias de consumidores, alguns sites afetados passaram a modificar temporariamente seus processos de pagamento.

Entre as medidas adotadas estão a retirada do QR Code e a apresentação apenas da chave Pix vinculada ao CNPJ da empresa, com solicitação de envio manual do comprovante.

Outros e-commerces passaram a exibir os dados do verdadeiro beneficiário abaixo do código de pagamento, permitindo que o consumidor faça uma segunda conferência antes de confirmar a operação no aplicativo do banco.

Também houve casos de empresas que migraram o processamento para intermediadores de pagamento de terceiros.

Essas medidas podem reduzir o risco imediato, mas não substituem a correção da vulnerabilidade que permitiu a alteração da página de checkout.

SAIBA: Janja veste R$ 2,3 mil em desfile de R$ 5,7 milhões esvaziado enquanto governo chega à eleição sob dívida recorde e novas crises

Como os lojistas devem se proteger

A recomendação da Kaspersky é que os comerciantes tratem a segurança do checkout como parte crítica da operação financeira.

Atualizar Magento, CMS e componentes

Plataformas, frameworks, extensões e demais componentes precisam permanecer atualizados.

Versões sem suporte oficial devem ser descontinuadas, e correções de segurança devem ser aplicadas imediatamente.

Uma vulnerabilidade em um componente aparentemente secundário pode permitir acesso à estrutura que controla justamente a página onde o cliente realiza o pagamento.

Reforçar autenticação e acessos

Credenciais vazadas ou reutilizadas podem permitir que criminosos obtenham acesso a painéis administrativos.

A autenticação em dois fatores (2FA) deve ser utilizada em contas críticas, incluindo hospedagem, painel administrativo e sistemas de implantação.

Também é recomendável separar acessos e evitar que uma única credencial comprometida ofereça controle amplo sobre toda a infraestrutura.

LEIA: Augusto Cury omite cinco empresas da declaração ao TSE enquanto patrimônio de R$ 242 milhões ganha peso na eleição

Monitorar a integridade do checkout

Apenas observar o servidor não é suficiente.

Como o ataque pode modificar o código executado no navegador do consumidor, as empresas precisam monitorar a integridade dos arquivos, modelos e scripts envolvidos no checkout.

Auditorias periódicas podem ajudar a identificar alterações não autorizadas antes que atinjam um grande número de clientes.

Conferir automaticamente os pagamentos

O sistema de vendas deve ser integrado à confirmação efetiva do recebimento do Pix.

Pedidos que permaneçam pendentes por tempo incompatível com a liquidação normal precisam gerar alertas para investigação.

A conciliação automática entre pedidos e valores efetivamente recebidos também pode revelar rapidamente que clientes estão pagando, mas o dinheiro não está chegando à conta da empresa.

Informar claramente o beneficiário

A página de pagamento deve apresentar ao consumidor o nome da empresa e o CNPJ que receberão os recursos, ou identificar claramente o intermediador oficial utilizado.

Essa informação cria uma camada adicional de segurança porque permite ao comprador comparar os dados da loja com aqueles exibidos pelo aplicativo bancário antes da confirmação.

SAIBA MAIS: O silêncio do Centrão: por que a maioria do Senado não se mobiliza para investigar Moraes? PSD, PP, Republicanos, entenda quem quer investigar e…

Como o consumidor pode evitar o golpe

O principal mecanismo de proteção está na última etapa da operação: a tela de confirmação do próprio banco.

Antes de autorizar o Pix, o consumidor deve conferir cuidadosamente quem receberá o dinheiro.

1. Confira o nome do destinatário

O beneficiário precisa ser compatível com a loja onde a compra foi realizada ou com o intermediador de pagamento oficialmente utilizado por ela.

Se aparecer o nome de uma pessoa física desconhecida ou de uma empresa sem relação aparente com a compra, não confirme o pagamento.

2. Confira o CNPJ quando disponível

Se a loja informa seu CNPJ, compare a informação com os dados apresentados pelo banco.

Uma divergência não deve ser tratada como detalhe irrelevante.

3. Não confie apenas no QR Code

Um QR Code exibido dentro de uma página verdadeira não é, sozinho, garantia de que os dados estejam corretos.

O código pode ter sido adulterado dentro do próprio checkout.

4. “Pix copia e cola” também exige conferência

Copiar o código diretamente da página não torna a operação segura.

Como essa informação também pode ser modificada pelo malware, o beneficiário mostrado pelo banco precisa ser conferido antes da autorização.

5. Desconfie de páginas que apresentem alertas de segurança

Se o navegador ou o software de proteção indicar que o site pode estar comprometido, interrompa a operação.

Não faça o pagamento até confirmar a situação por um canal oficial da empresa.

O ponto mais importante: verifique antes de apertar “confirmar”

A fraude identificada pela Kaspersky mostra que o consumidor não pode avaliar a segurança de uma compra apenas pelo endereço do site ou pela aparência da página.

Uma loja pode ser verdadeira, o produto pode existir e o checkout ainda assim estar comprometido.

Por isso, a etapa decisiva é a confirmação do pagamento no aplicativo bancário.

Se o nome do beneficiário, CNPJ ou instituição destinatária não corresponder ao que o consumidor espera, o Pix não deve ser autorizado.

Para os lojistas, o episódio reforça que proteger uma operação de comércio eletrônico significa proteger também o código que chega ao navegador do cliente, os acessos administrativos e toda a infraestrutura responsável pelo checkout.

Para o consumidor, a regra é simples e decisiva: antes de confirmar qualquer Pix de uma compra on-line, confira quem está recebendo o dinheiro.

No caso de uma divergência, interromper a transação pode ser a diferença entre uma compra legítima e uma transferência praticamente impossível de recuperar.

O que o mercado não quer que você saiba

Chega de receber informação controlada?

Receba gratuitamente no seu e-mail aquilo que o mercado sabe mas não divulga.

  • ✓ Informação independente
  • ✓ O que as instituições financeiras não querem que o brasileiro saiba
  • ✓ Tome suas decisões sem depender de influenciadores pagos pelo mercado
  • ✓ Entenda quem ganha e quem perde em cada movimento, e porque
Publicidade
Publicidade
Eloisa Shoes
Eloisa Shoes
Apresentadora de podcast e redatora. Especialista em finanças pela PUC Minas
spot_img

Últimas

Publicidade

RELACIONADOS

PUBLICIDADE