Um malware infectou 90 lojas virtuais brasileiras e passou a alterar, em tempo real, os pagamentos por Pix feitos pelos clientes. A Kaspersky confirmou a fraude após a descoberta do pesquisador independente conhecido como eremit4.
O código malicioso modifica o QR Code e o Pix Copia e Cola no momento em que o consumidor finaliza a compra. A substituição ocorre dentro do próprio site, sem sinais visuais aparentes, e direciona o dinheiro para contas controladas por golpistas.
Como o ataque funciona
A ameaça atinge lojas de comércio eletrônico que usam a plataforma Magento. Quando o cliente gera o pagamento, o script troca o código legítimo por outro, ligado aos criminosos. Como a infecção está no site e não no computador do consumidor, todos os clientes da loja podem ficar expostos.
O malware também pode copiar dados de cartões quando essa opção é escolhida. Nesse cenário, o lojista recebe normalmente o pagamento, enquanto as informações do cliente podem ser usadas em uma fraude posterior. O pesquisador eremit4 classificou a operação como “o novo magecart brasileiro”, em referência a uma modalidade de fraude voltada ao roubo de dados de cartões.
Fabio Assolini, diretor do time de investigação da Kaspersky na América Latina, afirmou que a recuperação dos valores depende da rapidez com que a fraude é percebida. O Mecanismo Especial de Devolução (MED) do Pix permite rastrear a transação por até cinco transferências. Os criminosos, porém, podem distribuir o dinheiro entre dezenas de contas laranja em poucas horas.
O consumidor tem até 80 dias para solicitar o MED. O Banco Central recomenda registrar a contestação mesmo quando não há garantia de recuperação, porque o procedimento ajuda as instituições financeiras a identificar as contas usadas nas fraudes. Durante a apuração, as contas envolvidas podem ser bloqueadas por até 11 dias, e eventual devolução depende do saldo disponível e da análise das instituições.
Cuidados para consumidores e lojistas
Antes de autorizar o Pix, o cliente deve conferir no aplicativo do banco o nome e o CNPJ do destinatário. Para pagamentos com cartão, a recomendação é usar uma versão virtual temporária. Em caso de desvio, é preciso procurar o banco, registrar a fraude e solicitar o MED imediatamente.
A orientação também inclui manter o antivírus ativo. Quem identificar um Pix fraudulento deve acessar a área do Pix no aplicativo bancário, selecionar “Contestar Pix” e informar que se trata de golpe ou fraude.
Lojistas afetados relataram aumento nas desistências de compras. Alguns passaram a informar o CNPJ e o nome da empresa; outros adotaram plataformas de pagamento terceirizadas. Para reduzir o risco, a Kaspersky recomenda manter o Magento atualizado, usar senhas únicas e complexas na administração do site e fazer monitoramento recorrente. O código malicioso pode aparecer em trechos ofuscados, o que dificulta sua identificação.







