São Paulo, Segunda-feira, 21 de setembro de 2026
Economia

Falha em lojas virtuais desvia Pix e expõe dados de cartões

A Kaspersky encontrou 90 sites brasileiros infectados; o código malicioso também pode capturar dados de cartões durante a compra.

Falha em lojas virtuais desvia Pix e expõe dados de cartões

A Kaspersky identificou 90 sites de comércio eletrônico de pequeno e médio porte infectados por um vírus capaz de alterar pagamentos e capturar dados de cartões. As páginas usam o Magento, uma plataforma gratuita, e o ataque ocorre no próprio site, sem depender do computador do cliente.

O código malicioso foi descoberto em 1º de setembro pelo pesquisador independente conhecido como “eremit4”. Durante a finalização da compra, ele substitui o QR Code do Pix gerado pela loja por outro, direcionando o dinheiro para contas de golpistas. A alteração também pode atingir o código do Pix Copia e Cola, usado com frequência por quem acessa lojas virtuais pelo celular.

O que muda para o consumidor

A troca não produz sinais visuais perceptíveis. Por isso, antes de confirmar a transferência, o cliente deve conferir no aplicativo do banco o nome do recebedor e o CNPJ. Em lojas pequenas, o pagamento pode estar registrado no nome do proprietário, e não no nome fantasia do estabelecimento.

“Como o criminoso infecta o site e não o computador da vítima, o potencial de estrago é muito maior e atinge todos os clientes”, afirma Fabio Assolini, diretor do time de investigação da Kaspersky na América Latina.

Comerciantes afetados relataram aumento no abandono de compras e, em alguns casos, passaram a informar o CNPJ e o nome da empresa para conferência. Outra medida adotada foi direcionar os consumidores para plataformas de pagamento terceirizadas.

O mesmo vírus pode copiar dados de cartão de crédito quando essa alternativa é escolhida. Nessa situação, a loja recebe o pagamento, mas o cliente pode ser fraudado posteriormente. A recomendação é usar cartões virtuais temporários, cujos dados expiram depois da transação.

Como pedir a devolução

Em caso de fraude, o Banco Central recomenda solicitar o Mecanismo Especial de Devolução (MED) pelo aplicativo da instituição financeira. O usuário deve abrir a área do Pix, selecionar “Contestar Pix”, escolher a transação e indicar o motivo. Golpe, fraude e Pix sob ameaça ou sem autorização estão entre as opções disponíveis; arrependimento, desentendimento comercial, erro de transferência e perdas com apostas não permitem contestação.

O correntista tem até 80 dias para fazer o pedido, mas a rapidez é determinante. O MED consegue rastrear a transação por até cinco transferências, enquanto os criminosos podem distribuir o dinheiro entre dezenas de contas em poucas horas. As contas envolvidas podem ser bloqueadas por até 11 dias e, se houver saldo e a contestação for aceita, o estorno ocorre em até 11 dias após a decisão dos bancos.

Mesmo quando a recuperação não é garantida, o Banco Central recomenda registrar a solicitação para ajudar as instituições a identificar contas usadas na fraude. O banco pode pedir informações e permitir o envio de documentos, como boletim de ocorrência e capturas de tela. Ao final, fornece um protocolo com data e hora e informa o prazo de resposta.

Medidas para lojistas

A Kaspersky recomenda manter o Magento atualizado, usar senhas únicas e complexas na administração da loja e monitorar regularmente o site com software capaz de detectar comportamentos anômalos. O uso de antivírus também pode ajudar a identificar o código suspeito responsável pela alteração do pagamento.

Texto produzido pela Redação Mapa do Mercado com apoio de inteligência artificial a partir de fontes públicas, com revisão editorial. Erros? Fale conosco.

Entre na nossa newsletterO melhor da semana, sem spam.

Em alta

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5