Notícia17 de set. de 2026· por Tilt, em São Paulo 09/09/2026 12h46 | Atualizada em 10/09/2026 21h00 | uol.com.br
Novo golpe altera QR Code do Pix em lojas online; saiba como se prevenir
A empresa de segurança Kapersky alerta para um golpe que troca o QR Code do Pix na hora do pagamento de lojas virtuais e desvia o dinehiro para contas de criminosos.
O que aconteceu
Empresa de cibersegurança diz ter encontrado 90 e-commerces brasileiros infectados por um código malicioso ligado a pagamentos por Pix. A Kaspersky afirma que as vítimas são, em sua maioria, lojas de pequeno e médio porte de diferentes segmentos, como óticas, autopeças, moda e sites de arrecadação online.
Fraude ocorre de forma discreta ao substituir, no momento do pagamento, o QR Code legítimo gerado pela loja por outro, controlado por golpistas. A troca também atinge o campo de "copia e cola", o que mantém o risco mesmo quando o cliente não usa a câmera para ler o código.
Segundo a Kaspersky, o golpe está ativo desde junho de 2025 e teve aumento recente nas detecções. A empresa diz que o malware foi apontado inicialmente pelo pesquisador independente conhecido como "eremit4" e depois verificado pela equipe da companhia.
Em muitos casos, o lojista não percebe a fraude na hora porque o sistema da loja não registra o pagamento. Para o comércio, a compra pode aparecer como pendente ou "abandonada", enquanto o cliente só nota o problema dias depois, ao reclamar do atraso na entrega.
Criminosos ganham tempo para espalhar o dinheiro roubado por contas de "laranjas", o que dificulta a devolução. A Kaspersky afirma que essa pulverização pode atrapalhar a recuperação do valor via Mecanismo Especial de Devolução (MED) do Banco Central.
Como as lojas são infectadas
Investigação aponta que os sites atingidos têm em comum o uso da plataforma Magento, de código aberto. A empresa menciona que falhas de manutenção e falta de atualizações de segurança podem abrir brechas para invasores explorarem vulnerabilidades e alterarem páginas de compra.
De acordo com a análise, a campanha usa seis domínios de comando e controle para injetar o código malicioso no momento do pagamento. Quando o cliente escolhe pagar via Pix, o script faz a substituição do QR Code e do "copia e cola" de forma instantânea.
Para a Kaspersky, a técnica tende a se espalhar com rapidez porque já circula em fóruns ligados ao cibercrime. "Essa tática tem um enorme potencial de disseminação, pois, com a técnica agora pública nos fóruns do cibercrime, outros grupos criminosos devem adotá-la rapidamente", afirma Fabio Assolini, pesquisador de segurança da Kaspersky, em comunicado.
Como se prevenir
Para clientes
Verifique o nome do destinatário: antes de confirmar qualquer transação, veja no aplicativo de banco se o nome e o CNPJ apresentados pertencem à loja em que a compra está sendo feita ou ao intermediador de pagamento oficial dela. Se tiver alguma divergência, desista.
Tenha uma solução de segurança instalada no celular:se pintar algum alerta, interrompa a operação.
Para lojistas
Mantenha a plataforma atualizada: atualize e aplique correções de segurança no seu sistema de gerenciamento de conteúdo.
Audite e monitore o checkout: implemente ferramentas de verificação de integridade de arquivos nos modelos de checkout (hora do pagamento) e faça auditorias constantes na página em execução.
Valide os pagamentos via Pix: configure alertas automáticos para pedidos que permaneçam pendentes além do tempo esperado de liquidação do Pix.
Seja transparente: insira os dados da conta beneficiária (nome da empresa e CNPJ) na página de conclusão da compra, instruindo o cliente a conferir antes de finalizar o pagamento.
