Golpe em Pix: QR Code alterado em 90 e-commerces brasileiros

Por Ronaldo Batista Souza em Rio Verde, GO 08/09/2026 14:51
Golpe em Pix: QR Code alterado em 90 e-commerces brasileiros

Foto: InfoMoney

Um novo tipo de fraude tem sido detectado em páginas de checkout de e-commerces no Brasil, na qual o QR Code do Pix é alterado por um código malicioso que redireciona os pagamentos para contas de criminosos.

A empresa de cibersegurança Kaspersky identificou 90 comércios on-line de pequeno e médio porte que foram infectados com o programa. O malware foi descoberto pelo pesquisador de segurança independente “eremit4” e, segundo a Kaspersky, tem estado ativo desde junho de 2025.

Os e-commerces afetados abrangem diversos segmentos, incluindo óticas, autopeças, moda e plataformas de vaquinhas virtuais. Um fator comum entre as vítimas é o uso da plataforma de comércio eletrônico de código aberto Magento.

Os criminosos utilizam seis domínios de comando e controle para injetar o código malicioso nas páginas de checkout. Quando o cliente escolhe pagar via Pix, o código substitui instantaneamente o QR Code gerado pela loja, além de alterar os dados da opção “copia e cola”.

O golpe funciona de forma silenciosa: para o lojista, a compra aparece como “abandonada” ou pendente, pois o sistema oficial da loja não registra o recebimento. O cliente só percebe a fraude dias depois, ao entrar em contato com o e-commerce para reclamar do atraso na entrega.

Esse intervalo permite que os criminosos distribuam o valor roubado em várias contas de “laranjas”, dificultando a recuperação do dinheiro.

Fabio Assolini, pesquisador líder de segurança da Kaspersky, alertou que a técnica tem grande potencial de disseminação, já que “com a técnica agora pública nos fóruns do cibercrime, outros grupos criminosos devem adotá-la rapidamente”. Ele também destacou que consumidores que compram pelo celular estão vulneráveis, pois a maioria dos e-commerces oferece a função de copiar e colar a chave Pix.

Além disso, com inovações como o Pix Automático e o Pix Parcelado, que também funcionam por meio da leitura de um QR Code, a superfície de ataque se expande, permitindo até mesmo débitos recorrentes e indevidos na conta da vítima, caso as devidas proteções não sejam aplicadas.

Alguns sites afetados começaram a adotar medidas provisórias após receberem denúncias de clientes. Algumas lojas removeram o QR Code e passaram a exibir apenas a chave Pix (CNPJ), solicitando o envio manual do comprovante. Outras inseriram os dados do beneficiário real abaixo do código para estimular a dupla verificação ou migraram suas estruturas para intermediadores de pagamento de terceiros.

A Kaspersky recomenda manter a plataforma atualizada, pois sistemas de gerenciamento de conteúdo (CMS) e frameworks desatualizados são portas de entrada fáceis para invasões. É preciso aplicar correções de segurança imediatamente e descontinuar o uso de versões sem suporte oficial.

Reforçar a autenticação é fundamental: o uso de senhas vazadas para invadir painéis administrativos é uma das táticas mais comuns na América Latina. É necessário exigir a autenticação em duas etapas (2FA) e trocar senhas periodicamente na hospedagem, no painel e na implantação, evitando que o vazamento de um único acesso comprometa toda a operação.

Auditar e monitorar o checkout também é essencial. Como a adulteração de dados ocorre diretamente no navegador do cliente, apenas monitorar o servidor não basta. É preciso implementar ferramentas de verificação de integridade de arquivos nos modelos de checkout e realizar auditorias constantes na página em execução.

Validar os pagamentos via Pix ajuda a identificar fraudes. Automatizar a verificação entre os comprovantes de pagamento e o status das vendas, configurando alertas automáticos para pedidos que permaneçam pendentes além do tempo esperado de liquidação do Pix, pode reduzir perdas.

Ser transparente no momento do pagamento também ajuda a proteger o cliente. Inserir os dados reais da conta beneficiária (nome da empresa e CNPJ) na página de conclusão da compra, instruindo o cliente a conferir antes de finalizar o pagamento no aplicativo do banco, é uma prática recomendada.

Verificar o nome do destinatário antes de confirmar qualquer transação no aplicativo do banco é crucial. Se o nome e o CNPJ apresentados na tela não correspondem à loja em que a compra está sendo feita ou ao intermediador de pagamento oficial, o cliente deve evitar concluir a transferência.

Usar proteção no dispositivo também é importante. Ter um bom software de segurança instalado no computador e no celular bloqueia acessos a endereços perigosos em tempo real, ajudando a prevenir que o malware seja baixado e executado.

Com informacoes de InfoMoney.

Ronaldo Batista Souza

Sobre o Autor: Ronaldo Batista Souza

Dinho é o especialista em dinheiro do MOTNAF.NEWS. Vive de olho na economia, nos benefícios e em tudo que mexe com o seu bolso — se envolve grana, ele está de plantão. Acompanha o PIX, o Bolsa Família, o INSS, o FGTS e os investimentos com o cuidado de quem entende do assunto. Do salário mínimo à Bolsa de Valores, nenhuma novidade passa batido. Explica o complicado de um jeito simples, sem economês chato pra ninguém ficar perdido. Mostra o que muda na prática e como você pode cuidar melhor do seu dinheiro. Seu compromisso é te ajudar a não perder prazo, direito nem oportunidade. Sempre ágil, traz a informação certa na hora certa. Cada matéria é feita pensando em quem quer o bolso mais tranquilo. É MOTNAF.NEWS, é economia de verdade.