Uma fraude que modifica o QR Code do Pix diretamente na página de pagamento de lojas virtuais já atingiu pelo menos 90 e-commerces de pequeno e médio portes no Brasil. O alerta é da empresa de cibersegurança Kaspersky, que identificou um programa malicioso capaz de substituir o código legítimo gerado pela loja por outro controlado pelos criminosos. Com isso, o dinheiro pago pelo cliente é desviado.
A ameaça foi descoberta recentemente pelo pesquisador de segurança independente conhecido como “eremit4”, mas, segundo a Kaspersky, está em atividade desde junho de 2025. Óticas, lojas de autopeças, empresas de moda e plataformas de vaquinhas virtuais estão entre os segmentos afetados. As vítimas têm um ponto em comum: utilizam a plataforma de comércio eletrônico de código aberto Magento. Para executar o golpe, os criminosos recorrem a seis domínios de comando e controle que injetam código malicioso nas páginas de checkout. Quando o consumidor escolhe o Pix, o QR Code é trocado imediatamente, assim como as informações da opção “copia e cola”.
O ataque pode passar despercebido tanto pelo consumidor quanto pelo lojista. Para a empresa, a venda pode aparecer como abandonada ou pendente, já que o sistema oficial não registra o pagamento. O cliente, por outro lado, pode descobrir o problema somente dias depois, quando procura a loja para reclamar da demora na entrega. Nesse período, os criminosos distribuem os valores roubados entre diferentes contas de “laranjas”, o que dificulta a tentativa de recuperar o dinheiro.
Fabio Assolini, pesquisador líder de segurança da Kaspersky, afirma que a técnica pode atingir também consumidores que fazem compras pelo celular. “Como a grande maioria dos e-commerces oferece a função de copiar e colar a chave, quem compra pelo celular também está amplamente vulnerável. Além disso, com inovações como o Pix Automático e o Pix Parcelado (que também funcionam por meio da leitura de um QR Code), a superfície de ataque se expande, permitindo até mesmo débitos recorrentes e indevidos na conta da vítima, caso as devidas proteções não sejam aplicadas”, explica em entrevista ao jornal Extra.
Após denúncias de clientes, alguns sites afetados adotaram medidas provisórias. Entre elas estão a retirada do QR Code e a exibição apenas da chave Pix, geralmente o CNPJ, com solicitação de envio manual do comprovante. Outras lojas passaram a informar o nome do beneficiário real abaixo do código para incentivar a conferência antes do pagamento ou migraram a estrutura de cobrança para intermediadores de pagamento de terceiros.
Como se proteger
Para os lojistas, a Kaspersky recomenda manter Magento e demais sistemas atualizados, aplicar imediatamente as correções de segurança e deixar de usar versões sem suporte. Também é indicado reforçar a autenticação dos painéis administrativos com autenticação em duas etapas e trocar periodicamente as senhas utilizadas na hospedagem, no painel e na implantação. Como a alteração acontece no navegador do cliente, o monitoramento do servidor sozinho não é suficiente: é necessário verificar a integridade dos arquivos dos modelos de checkout e realizar auditorias frequentes na página em execução. A empresa também orienta automatizar a conferência entre os comprovantes de pagamento e o status das vendas, além de criar alertas para pedidos que permaneçam pendentes por mais tempo que o esperado. Na etapa final da compra, os dados verdadeiros do beneficiário, como nome da empresa e CNPJ, devem ser exibidos para que o consumidor possa conferi-los.
Já quem compra pela internet deve verificar, antes de confirmar o Pix no aplicativo do banco, se o nome e o CNPJ exibidos correspondem à loja ou ao intermediador oficial do pagamento. Caso apareça o nome de uma pessoa física desconhecida ou haja qualquer divergência, a transferência não deve ser concluída. A Kaspersky também recomenda o uso de softwares de segurança no computador e no celular. Se o dispositivo ou o navegador emitir um alerta de que a página de compra está infectada ou comprometida, a orientação é interromper a navegação e não finalizar o pagamento.