Miércoles, 09 de Septiembre de 2026

Novo golpe altera qr code do pix em compras on-line

BrasilO Globo, Brasil 9 de septiembre de 2026

Uma nova modalidade de fraude que altera o QR Code do Pix nas páginas de pagamento de lojas ...

Uma nova modalidade de fraude que altera o QR Code do Pix nas páginas de pagamento de lojas virtuais vem atingindo plataformas de e-commerce brasileiras. A empresa de cibersegurança Kaspersky detectou, até o momento, 90 comércios on-line de pequeno e médio portes infectados no Brasil por um programa malicioso que substitui o código Pix original por um fraudulento e desvia os valores movimentados.
O programa malicioso foi descoberto recentemente pelo pesquisador de segurança independente conhecido como "eremit4". Segundo a Kaspersky, a fraude está ativa desde junho de 2025, já afetou lojas de diversos segmentos, como óticas, autopeças, moda e plataformas de vaquinhas virtuais. Há um ponto em comum entre os negócios que são vítimas dessa fraude: o uso da plataforma de comércio eletrônico de código aberto Magento.
Os cibercriminosos utilizam seis domínios de comando e controle para injetar código malicioso nas páginas de checkout (a etapa final da compra). Assim que o cliente seleciona o pagamento via Pix, o código troca instantaneamente o QR Code gerado pela loja, além dos dados da opção "copia e cola".
estratégia silenciosa
Segundo a Kasperky, o golpe é silencioso. Para o lojista, a compra aparece como abandonada ou pendente, pois o sistema oficial da loja não registra o recebimento. Já o cliente só percebe que foi vítima desse esquema dias depois, ao entrar em contato com o e-commerce para reclamar do atraso na entrega. Esse intervalo é suficiente para que os criminosos distribuam o valor roubado em diversas contas de laranjas, dificultando a recuperação do dinheiro.
Segundo Fabio Assolini, pesquisador líder de segurança da Kaspersky, a tática tem grande potencial de disseminação. Além disso, ele diz que até consumidores que compram pelo celular estão vulneráveis:
" Como a grande maioria dos e-commerces oferece a função de copiar e colar a chave, quem compra pelo celular também está amplamente vulnerável. Além disso, com inovações como o Pix Automático e o Pix Parcelado (que também funcionam por meio da leitura de um QR Code), a superfície de ataque se expande, permitindo até mesmo débitos recorrentes e indevidos na conta da vítima, caso as devidas proteções não sejam aplicadas " explica.
Segundo a Kaspersky, alguns sites afetados começaram a adotar medidas provisórias após receberem denúncias de clientes. Algumas lojas removeram o QR Code e passaram a exibir apenas a chave Pix (CNPJ), solicitando o envio manual do comprovante. Outras inseriram os dados do beneficiário real abaixo do código para estimular a dupla verificação ou migraram suas estruturas para intermediadores de pagamento de terceiros.
Para evitar cair no golpe, os consumidores podem seguir algumas orientações:
Verificar o destinatário:
Antes de confirmar qualquer transação no aplicativo do banco, confira atentamente se o nome e o CNPJ apresentados na tela pertencem à loja em que a compra está sendo feita ou ao intermediador de pagamento oficial dela. Se o nome for divergente ou de pessoa física desconhecida, não conclua a transferência.
Dispositivo protegido:
Tenha um bom software de segurança instalado em seus computador e celular. Soluções robustas bloqueiam acessos a endereços perigosos em tempo real. Durante a compra, caso receba um alerta de que a página está infectada ou comprometida, interrompa a navegação imediatamente e não conclua a transação.
Há ainda orientações específicas para os lojistas:.
Plataforma atualizada:
Sistemas de gerenciamento de conteúdo (CMS) e frameworks desatualizados são portas de entrada fáceis para invasões. É preciso aplicar correções de segue descontinuar o uso de versões sem suporte oficial.
Reforçar autenticação:
O uso de senhas vazadas para invadir painéis administrativos é uma das táticas mais comuns na América Latina. Exija a autenticação em duas etapas (2FA) e troque senhas periodicamente na hospedagem, no painel e na implantação, evitando que o vazamento de um único acesso comprometa toda a operação.
Auditar o checkout:
Como a adulteração de dados ocorre diretamente no navegador do cliente, apenas monitorar o servidor não basta. O ideal é implementar ferramentas de verificação de integridade de arquivos nos modelos de checkout e fazer auditorias constantes na página em execução.
Validar pagamentos pix:
O melhor é automatizar a verificação entre os comprovantes de pagamento e o status das vendas. E configurar alertas automáticos para pedidos que permaneçam pendentes além do tempo esperado de liquidação do Pix.
Ter transparência
Insira os dados reais da conta beneficiária (nome da empresa e CNPJ) na página de conclusão da compra, instruindo o cliente a realizar a conferência antes de finalizar o pagamento no aplicativo do banco.
La Nación Argentina O Globo Brasil El Mercurio Chile
El Tiempo Colombia La Nación Costa Rica La Prensa Gráfica El Salvador
El Universal México El Comercio Perú El Nuevo Dia Puerto Rico
Listin Diario República
Dominicana
El País Uruguay El Nacional Venezuela