Novo golpe altera QR Code do Pix em lojas virtuais e desvia pagamentos; saiba como se proteger
Kaspersky identificou 90 e-commerces brasileiros infectados por programa que substitui códigos de pagamento e também modifica a opção “copia e cola”
4 min de leitura

Uma nova fraude envolvendo pagamentos por Pix está atingindo lojas virtuais brasileiras e altera o QR Code exibido na etapa de pagamento das compras. A empresa de cibersegurança Kaspersky identificou, até o momento, 90 pequenos e médios e-commerces infectados por um programa malicioso que substitui o código legítimo por outro controlado pelos criminosos e desvia o dinheiro das transações.
O malware foi descoberto recentemente pelo pesquisador de segurança independente conhecido como “eremit4”. Segundo a Kaspersky, a campanha está ativa desde junho de 2025 e já atingiu lojas de diferentes segmentos, entre eles óticas, autopeças, moda e plataformas de vaquinhas virtuais.
Um ponto em comum entre os sites identificados é o uso do Magento, plataforma de comércio eletrônico de código aberto. Para executar a fraude, os criminosos utilizam seis domínios de comando e controle que permitem inserir o código malicioso diretamente nas páginas de checkout.
A alteração ocorre quando o consumidor escolhe o Pix como forma de pagamento. Nesse momento, o programa substitui o QR Code gerado originalmente pela loja e também modifica os dados disponibilizados na opção de pagamento por “copia e cola”.
A fraude pode passar despercebida tanto para o lojista quanto para o consumidor. Do lado da empresa, o pedido costuma aparecer como abandonado ou pendente, já que o sistema oficial não identifica o recebimento do valor. O cliente, por sua vez, pode só descobrir o problema dias depois, quando procura a loja para reclamar sobre o atraso na entrega.
Esse intervalo é aproveitado pelos criminosos para movimentar os valores desviados por várias contas de “laranjas”, o que dificulta a tentativa de recuperar o dinheiro.
Para Fabio Assolini, pesquisador líder de segurança da Kaspersky, a estratégia pode se espalhar para um número ainda maior de vítimas. Ele também alerta que o risco não está restrito a quem realiza compras pelo computador, já que consumidores que utilizam celulares também podem ser afetados.
—Como a grande maioria dos e-commerces oferece a função de copiar e colar a chave, quem compra pelo celular também está amplamente vulnerável. Além disso, com inovações como o Pix Automático e o Pix Parcelado (que também funcionam por meio da leitura de um QR Code), a superfície de ataque se expande, permitindo até mesmo débitos recorrentes e indevidos na conta da vítima, caso as devidas proteções não sejam aplicadas — explica.
Após receberem denúncias de clientes, algumas das lojas afetadas começaram a adotar soluções temporárias. Entre as medidas estão a retirada do QR Code das páginas de pagamento, mantendo apenas a chave Pix vinculada ao CNPJ e solicitando que o comprador envie o comprovante manualmente.
Outros sites passaram a apresentar os dados do beneficiário verdadeiro abaixo do código de pagamento, como forma de estimular o consumidor a conferir as informações antes de concluir a operação. Também houve casos de empresas que migraram suas estruturas de pagamento para intermediadores terceirizados.
Para reduzir o risco de novos ataques, a Kaspersky recomenda que os lojistas mantenham suas plataformas atualizadas, principalmente sistemas de gerenciamento de conteúdo e frameworks. Versões sem suporte oficial devem ser descontinuadas, enquanto as correções de segurança precisam ser aplicadas assim que disponibilizadas.
Outra orientação é reforçar a autenticação dos ambientes administrativos. De acordo com a empresa, o uso de senhas vazadas para acessar painéis administrativos está entre as táticas mais comuns na América Latina. Por isso, a recomendação é adotar autenticação em duas etapas (2FA) e alterar periodicamente as senhas utilizadas na hospedagem, no painel administrativo e na implantação, evitando que o comprometimento de um único acesso afete toda a operação.
A segurança do checkout também precisa ser monitorada diretamente. Como a alteração das informações pode ocorrer no navegador utilizado pelo cliente, o acompanhamento apenas do servidor não é suficiente. A orientação é utilizar ferramentas que verifiquem a integridade dos arquivos dos modelos de checkout e realizar auditorias frequentes na página em funcionamento.
A Kaspersky recomenda ainda que os pagamentos via Pix sejam validados automaticamente, com conferência entre os comprovantes e o status das vendas. Alertas podem ser configurados para identificar pedidos que permaneçam pendentes por tempo superior ao esperado para a liquidação da transação.
Outra medida indicada aos lojistas é informar claramente, na etapa final da compra, o nome da empresa e o CNPJ da conta beneficiária. Dessa forma, o consumidor pode conferir os dados antes de autorizar o pagamento no aplicativo do banco.
Para quem compra pela internet, a principal recomendação é verificar o destinatário antes de confirmar o Pix. O consumidor deve conferir se o nome e o CNPJ exibidos no aplicativo do banco correspondem à loja onde a compra foi realizada ou ao intermediador de pagamento oficial utilizado por ela.
Se aparecer o nome de uma pessoa física desconhecida ou qualquer outro dado diferente do esperado, a orientação é não concluir a transferência.
Também é recomendado manter um software de segurança instalado no computador e no celular. Soluções de proteção podem bloquear, em tempo real, o acesso a endereços considerados perigosos. Caso apareça um alerta indicando que a página de compra está infectada ou comprometida, o consumidor deve interromper a navegação e não finalizar o pagamento.
O malware foi descoberto recentemente pelo pesquisador de segurança independente conhecido como “eremit4”. Segundo a Kaspersky, a campanha está ativa desde junho de 2025 e já atingiu lojas de diferentes segmentos, entre eles óticas, autopeças, moda e plataformas de vaquinhas virtuais.
Um ponto em comum entre os sites identificados é o uso do Magento, plataforma de comércio eletrônico de código aberto. Para executar a fraude, os criminosos utilizam seis domínios de comando e controle que permitem inserir o código malicioso diretamente nas páginas de checkout.
A alteração ocorre quando o consumidor escolhe o Pix como forma de pagamento. Nesse momento, o programa substitui o QR Code gerado originalmente pela loja e também modifica os dados disponibilizados na opção de pagamento por “copia e cola”.
A fraude pode passar despercebida tanto para o lojista quanto para o consumidor. Do lado da empresa, o pedido costuma aparecer como abandonado ou pendente, já que o sistema oficial não identifica o recebimento do valor. O cliente, por sua vez, pode só descobrir o problema dias depois, quando procura a loja para reclamar sobre o atraso na entrega.
Esse intervalo é aproveitado pelos criminosos para movimentar os valores desviados por várias contas de “laranjas”, o que dificulta a tentativa de recuperar o dinheiro.
Para Fabio Assolini, pesquisador líder de segurança da Kaspersky, a estratégia pode se espalhar para um número ainda maior de vítimas. Ele também alerta que o risco não está restrito a quem realiza compras pelo computador, já que consumidores que utilizam celulares também podem ser afetados.
—Como a grande maioria dos e-commerces oferece a função de copiar e colar a chave, quem compra pelo celular também está amplamente vulnerável. Além disso, com inovações como o Pix Automático e o Pix Parcelado (que também funcionam por meio da leitura de um QR Code), a superfície de ataque se expande, permitindo até mesmo débitos recorrentes e indevidos na conta da vítima, caso as devidas proteções não sejam aplicadas — explica.
Após receberem denúncias de clientes, algumas das lojas afetadas começaram a adotar soluções temporárias. Entre as medidas estão a retirada do QR Code das páginas de pagamento, mantendo apenas a chave Pix vinculada ao CNPJ e solicitando que o comprador envie o comprovante manualmente.
Outros sites passaram a apresentar os dados do beneficiário verdadeiro abaixo do código de pagamento, como forma de estimular o consumidor a conferir as informações antes de concluir a operação. Também houve casos de empresas que migraram suas estruturas de pagamento para intermediadores terceirizados.
Para reduzir o risco de novos ataques, a Kaspersky recomenda que os lojistas mantenham suas plataformas atualizadas, principalmente sistemas de gerenciamento de conteúdo e frameworks. Versões sem suporte oficial devem ser descontinuadas, enquanto as correções de segurança precisam ser aplicadas assim que disponibilizadas.
Outra orientação é reforçar a autenticação dos ambientes administrativos. De acordo com a empresa, o uso de senhas vazadas para acessar painéis administrativos está entre as táticas mais comuns na América Latina. Por isso, a recomendação é adotar autenticação em duas etapas (2FA) e alterar periodicamente as senhas utilizadas na hospedagem, no painel administrativo e na implantação, evitando que o comprometimento de um único acesso afete toda a operação.
A segurança do checkout também precisa ser monitorada diretamente. Como a alteração das informações pode ocorrer no navegador utilizado pelo cliente, o acompanhamento apenas do servidor não é suficiente. A orientação é utilizar ferramentas que verifiquem a integridade dos arquivos dos modelos de checkout e realizar auditorias frequentes na página em funcionamento.
A Kaspersky recomenda ainda que os pagamentos via Pix sejam validados automaticamente, com conferência entre os comprovantes e o status das vendas. Alertas podem ser configurados para identificar pedidos que permaneçam pendentes por tempo superior ao esperado para a liquidação da transação.
Outra medida indicada aos lojistas é informar claramente, na etapa final da compra, o nome da empresa e o CNPJ da conta beneficiária. Dessa forma, o consumidor pode conferir os dados antes de autorizar o pagamento no aplicativo do banco.
Para quem compra pela internet, a principal recomendação é verificar o destinatário antes de confirmar o Pix. O consumidor deve conferir se o nome e o CNPJ exibidos no aplicativo do banco correspondem à loja onde a compra foi realizada ou ao intermediador de pagamento oficial utilizado por ela.
Se aparecer o nome de uma pessoa física desconhecida ou qualquer outro dado diferente do esperado, a orientação é não concluir a transferência.
Também é recomendado manter um software de segurança instalado no computador e no celular. Soluções de proteção podem bloquear, em tempo real, o acesso a endereços considerados perigosos. Caso apareça um alerta indicando que a página de compra está infectada ou comprometida, o consumidor deve interromper a navegação e não finalizar o pagamento.
Publicado originalmente em infoverus.com.br


