Clique aqui e receba as notícias no WhatsApp

Whatsapp

Golpe modifica QR Code do Pix e desvia pagamentos em lojas virtuais

Foto: Bruno Peres/Agência Brasil

Por: Elisângela Pezzutti

08/09/2026 - 15:09 - Atualizada em: 08/09/2026 - 15:33

Uma nova estratégia de fraude digital está sendo usada contra consumidores de lojas virtuais brasileiras. O golpe consiste na alteração do QR Code do Pix exibido durante o pagamento, fazendo com que o dinheiro enviado pelo cliente seja direcionado para contas controladas pelos criminosos.

A empresa de segurança digital Kaspersky identificou, até agora, 90 pequenos e médios comércios eletrônicos no Brasil que foram infectados pelo programa malicioso. O sistema modifica o código legítimo gerado pela loja e também interfere na opção de pagamento por meio da função “copia e cola”.

A ameaça foi identificada recentemente pelo pesquisador independente de segurança conhecido como “eremit4”. De acordo com a Kaspersky, a operação criminosa está em atividade desde junho de 2025 e já atingiu estabelecimentos de diferentes áreas, incluindo lojas de roupas, óticas, empresas de autopeças e plataformas destinadas à realização de campanhas de arrecadação de dinheiro.

Clique e assine o Jornal O Correio do Povo!

Apesar da diversidade dos negócios atingidos, existe uma característica em comum entre eles: as lojas utilizam a plataforma de comércio eletrônico de código aberto Magento.

Como funciona a fraude

Para aplicar o golpe, os criminosos recorrem a seis domínios utilizados para comando e controle. Por meio deles, um código malicioso é inserido nas páginas responsáveis pela finalização das compras.

Quando o consumidor escolhe o Pix como forma de pagamento, a ameaça atua diretamente na etapa de checkout. O QR Code legítimo, que deveria levar o dinheiro para a conta da loja, é substituído pelo código criado pelos criminosos.

A alteração também pode atingir as informações disponibilizadas para o pagamento por “copia e cola”. Dessa forma, mesmo quem não utiliza a câmera do celular para escanear o QR Code pode acabar enviando o dinheiro para os fraudadores.

Golpe pode demorar para ser percebido

Um dos aspectos que tornam a fraude particularmente perigosa é a dificuldade de identificação imediata.

Depois que o consumidor efetua o pagamento para a conta fraudulenta, o sistema da loja não reconhece a transação como quitada. Para o estabelecimento, o pedido pode aparecer como abandonado ou continuar com o status de pagamento pendente.

O cliente, por sua vez, normalmente acredita que o pagamento foi realizado corretamente. Como consequência, a percepção do golpe pode ocorrer somente dias depois, quando a mercadoria não é entregue e o consumidor procura a loja para questionar o atraso.

Esse intervalo favorece a ação dos criminosos. Segundo a Kaspersky, os valores obtidos ilegalmente são rapidamente transferidos e distribuídos entre diferentes contas de terceiros, os chamados “laranjas”. A movimentação dificulta o rastreamento do dinheiro e pode reduzir as chances de recuperação dos valores.

Celulares também estão entre os dispositivos vulneráveis

De acordo com Fabio Assolini, pesquisador líder de segurança da Kaspersky, a técnica pode atingir um número ainda maior de vítimas porque os mecanismos de pagamento via Pix utilizados pelas lojas não se limitam à leitura do QR Code.

O especialista chama atenção especialmente para a alternativa de copiar os dados da transação, bastante utilizada por quem realiza compras pelo celular.

Além disso, segundo Assolini, novas modalidades de pagamento baseadas em QR Code, como o Pix Automático e o Pix Parcelado, podem ampliar as possibilidades de exploração caso os mecanismos de proteção não sejam adequadamente aplicados.

Lojas já adotam medidas emergenciais

Alguns estabelecimentos identificados como vítimas da fraude começaram a implementar soluções temporárias depois de receber reclamações de consumidores.

Uma das estratégias adotadas foi retirar o QR Code das páginas de pagamento e disponibilizar somente a chave Pix, como o CNPJ da empresa. Nesses casos, os clientes são orientados a encaminhar manualmente o comprovante da transferência.

Outras lojas passaram a apresentar, junto ao código de pagamento, informações como o nome e o CNPJ do verdadeiro beneficiário. A intenção é permitir que o consumidor confira os dados antes de autorizar a operação no aplicativo bancário.

Também houve casos em que os comerciantes optaram por transferir o processamento dos pagamentos para empresas intermediadoras especializadas.

Orientações para os lojistas

Mantenha a plataforma atualizada

Sistemas de comércio eletrônico, CMS e frameworks que não recebem atualizações de segurança podem apresentar vulnerabilidades conhecidas e facilitar a invasão.

Por isso, os responsáveis pelas lojas devem instalar as correções de segurança assim que forem disponibilizadas e evitar versões que já não contam com suporte oficial.

Fortaleça o acesso aos painéis administrativos

Senhas comprometidas estão entre os caminhos utilizados por criminosos para acessar ambientes administrativos.

A recomendação é habilitar a autenticação em dois fatores sempre que possível e utilizar credenciais diferentes para os principais serviços envolvidos na operação, incluindo hospedagem, painéis administrativos e sistemas de implantação.

A troca periódica das senhas também ajuda a reduzir os riscos associados ao comprometimento de credenciais.

Monitore a página de checkout

Como a fraude pode alterar os elementos apresentados ao consumidor durante a finalização da compra, acompanhar apenas o funcionamento do servidor não é suficiente.

Os lojistas devem adotar mecanismos capazes de verificar a integridade dos arquivos relacionados ao checkout e realizar inspeções frequentes da página que efetivamente é apresentada aos clientes.

Confira automaticamente os pagamentos

Outra medida importante é estabelecer mecanismos que comparem os pagamentos recebidos com os pedidos realizados.

Também é recomendável configurar alertas para identificar compras que continuem marcadas como pendentes durante um período superior ao esperado para a confirmação de um pagamento via Pix.

Mostre os dados do beneficiário

Uma forma simples de aumentar a segurança é informar claramente ao consumidor quem receberá o dinheiro.

Nome empresarial e CNPJ da conta beneficiária podem ser apresentados na etapa final da compra, acompanhados de uma orientação para que o cliente confira essas informações no aplicativo do banco antes de autorizar a transferência.

Cuidados para os consumidores

Confira quem vai receber o dinheiro

Antes de confirmar um Pix, o consumidor deve verificar os dados exibidos pelo aplicativo do banco.

O nome e o CNPJ apresentados devem corresponder à loja onde a compra foi realizada ou ao intermediador de pagamentos oficialmente utilizado pelo estabelecimento.

Caso apareça o nome de uma pessoa física desconhecida ou qualquer outro dado que não tenha relação aparente com a compra, o pagamento não deve ser concluído.

Tenha uma solução de segurança no dispositivo

Manter um software de segurança atualizado no computador e no celular pode ajudar a identificar páginas maliciosas e bloquear acessos potencialmente perigosos.

Durante uma compra, qualquer aviso indicando que o site pode estar comprometido deve ser levado a sério. Nesse caso, a orientação é interromper a navegação e não realizar o pagamento.

Desconfie de divergências no pagamento

O consumidor deve observar não apenas o valor da compra, mas também as informações do destinatário antes de autorizar a transferência.

Uma diferença aparentemente pequena, como um nome ou CNPJ que não corresponde à empresa, pode indicar que os dados do Pix foram alterados.

Por isso, conferir as informações no aplicativo bancário antes de tocar no botão de confirmação é uma das principais barreiras contra esse tipo de fraude.

Clique aqui e receba as notícias no WhatsApp

Whatsapp

Elisângela Pezzutti

Graduada em Comunicação Social pela Universidade Estadual de Ponta Grossa (UEPG). Atua na área jornalística há mais de 25 anos, com experiência em reportagem, assessoria de imprensa e edição de textos.