SÃO PAULO — A Kaspersky identificou 90 sites de comércio eletrônico de pequeno e médio porte infectados por um vírus capaz de alterar pagamentos e capturar dados de cartões. As páginas usam o Magento, uma plataforma gratuita, e o ataque ocorre no próprio site, sem depender do computador do cliente.
O código malicioso foi descoberto em 1º de setembro pelo pesquisador independente conhecido como “eremit4”. Durante a finalização da compra, ele substitui o QR Code do Pix gerado pela loja por outro, direcionando o dinheiro para contas de golpistas. A alteração também pode atingir o código do Pix Copia e Cola, usado com frequência por quem acessa lojas virtuais pelo celular.
O que muda para o consumidor
A troca não produz sinais visuais perceptíveis. Por isso, antes de confirmar a transferência, o cliente deve conferir no aplicativo do banco o nome do recebedor e o CNPJ. Em lojas pequenas, o pagamento pode estar registrado no nome do proprietário, e não no nome fantasia do estabelecimento.
“Como o criminoso infecta o site e não o computador da vítima, o potencial de estrago é muito maior e atinge todos os clientes”, afirma Fabio Assolini, diretor do time de investigação da Kaspersky na América Latina.
Comerciantes afetados relataram aumento no abandono de compras e, em alguns casos, passaram a informar o CNPJ e o nome da empresa para conferência. Outra medida adotada foi direcionar os consumidores para plataformas de pagamento terceirizadas.
O mesmo vírus pode copiar dados de cartão de crédito quando essa alternativa é escolhida. Nessa situação, a loja recebe o pagamento, mas o cliente pode ser fraudado posteriormente. A recomendação é usar cartões virtuais temporários, cujos dados expiram depois da transação.
Como pedir a devolução
Em caso de fraude, o Banco Central recomenda solicitar o Mecanismo Especial de Devolução (MED) pelo aplicativo da instituição financeira. O usuário deve abrir a área do Pix, selecionar “Contestar Pix”, escolher a transação e indicar o motivo. Golpe, fraude e Pix sob ameaça ou sem autorização estão entre as opções disponíveis; arrependimento, desentendimento comercial, erro de transferência e perdas com apostas não permitem contestação.
O correntista tem até 80 dias para fazer o pedido, mas a rapidez é determinante. O MED consegue rastrear a transação por até cinco transferências, enquanto os criminosos podem distribuir o dinheiro entre dezenas de contas em poucas horas. As contas envolvidas podem ser bloqueadas por até 11 dias e, se houver saldo e a contestação for aceita, o estorno ocorre em até 11 dias após a decisão dos bancos.
Mesmo quando a recuperação não é garantida, o Banco Central recomenda registrar a solicitação para ajudar as instituições a identificar contas usadas na fraude. O banco pode pedir informações e permitir o envio de documentos, como boletim de ocorrência e capturas de tela. Ao final, fornece um protocolo com data e hora e informa o prazo de resposta.
Medidas para lojistas
A Kaspersky recomenda manter o Magento atualizado, usar senhas únicas e complexas na administração da loja e monitorar regularmente o site com software capaz de detectar comportamentos anômalos. O uso de antivírus também pode ajudar a identificar o código suspeito responsável pela alteração do pagamento.








