Geral

Vírus troca QR Code do Pix em lojas virtuais do Brasil; saiba como evitar

Fraude descoberta em 1º de setembro já atingiu 90 sites de pequeno e médio porte que usam a plataforma Magento.

4 min de leitura
Pessoa usando QR code do Pix.
Foto: Banco de Imagens/Canva

Uma nova fraude está trocando o QR Code do Pix em páginas de pagamento de lojas virtuais brasileiras, desviando o dinheiro do cliente direto para contas de golpistas.

✅ Siga o nosso canal no WhatsApp

A descoberta foi feita em 1º de setembro pelo pesquisador de segurança independente conhecido como eremit4, e depois confirmada pela empresa de segurança digital Kaspersky.

O golpe funciona de forma silenciosa: no momento em que o cliente vai pagar, o código Pix original gerado pela própria loja é substituído por um código fraudulento, sem qualquer alteração visível na tela.

O mesmo acontece com o Pix Copia e Cola, o que prejudica principalmente quem finaliza a compra pelo celular.

QR Code do Pix é alterado sem deixar vestígios

Até agora, a Kaspersky identificou 90 sites de comércio eletrônico de pequeno e médio porte infectados no Brasil, todos usando o Magento, plataforma gratuita muito comum entre lojas menores.

O golpe foi apelidado de novo magecart brasileiro, em referência a uma família antiga de ataques usada para roubar dados de cartão de crédito em sites de compras.

A diferença nesse caso é que o vírus infecta o próprio site da loja, e não o computador ou celular de quem compra. Isso aumenta bastante o alcance do problema, já que todos os clientes daquela loja ficam expostos, e não apenas uma vítima isolada.

Como a substituição do código acontece por meio de linhas de programação escondidas dentro do site, não existe nenhum sinal visual que ajude o comprador a perceber a fraude antes de pagar.

Além de desviar pagamentos por Pix, o mesmo vírus é capaz de copiar dados de cartão de crédito quando o cliente escolhe essa forma de pagamento em vez do Pix.

Nesse caso, o lojista ainda recebe o valor da compra normalmente, mas os dados do cartão ficam nas mãos dos criminosos, que podem usá-los futuramente para clonagem e novas fraudes.

Como se proteger na hora de comprar

Antes de confirmar qualquer pagamento por Pix, o recomendado é conferir, dentro do próprio aplicativo do banco, se o nome do recebedor e o CNPJ correspondem à loja onde a compra está sendo feita.

É importante desconfiar de pagamentos direcionados a uma pessoa física desconhecida, embora lojas muito pequenas possam registrar o pagamento no nome do próprio dono do negócio, o que exige atenção redobrada nesses casos.

Para compras feitas com cartão de crédito, o uso de cartões virtuais oferece uma camada extra de proteção, já que os dados gerados valem apenas para aquela transação específica, tornando inútil qualquer cópia feita pelos criminosos.

O que fazer em caso de fraude

Quem perceber que caiu nesse golpe deve acionar o banco o quanto antes e solicitar o Mecanismo Especial de Devolução, o MED. O processo pode ser feito direto pelo aplicativo do banco: basta abrir a área do Pix e escolher a opção de contestar a transação.

O sistema mostra a lista de transferências recentes, e o cliente seleciona a transação em questão e indica o motivo, como golpe, fraude ou Pix feito sem autorização.

Anexar boletim de ocorrência ou capturas de tela ajuda na análise, mas não é obrigatório para abrir a contestação. Depois do registro, o banco gera um protocolo e informa o prazo de resposta, que pode chegar a 11 dias para bloqueio de contas envolvidas e para a decisão sobre o estorno.

O prazo total para pedir o MED é de até 80 dias após a transação, mas quanto mais rápido o aviso, maiores as chances de recuperar o dinheiro antes que ele seja espalhado entre outras contas usadas pelos criminosos.

Lojistas também precisam se proteger

Do lado das lojas virtuais, a recomendação é manter a plataforma Magento sempre atualizada, usar senhas fortes e exclusivas para o painel administrativo do site e fazer monitoramento constante com softwares de segurança, capazes de identificar comportamentos estranhos no código da página.

Como a fraude é praticamente invisível para quem só olha a tela de pagamento, a proteção mais eficaz continua sendo evitar que o site seja invadido em primeiro lugar.

Conteudos relacionados

Carteira de trabalho, algo que não é utilizado durante a 'pejotização'.

Geral

Pejotização atinge 5 milhões de trabalhadores no país

Mina de Lítio em Minas Gerais.

Geral

Justiça paralisa mina de lítio em Minas Gerais; entenda por quê

Geral

Grupo de agência de modelos é preso em Juiz de Fora por suspeita de estelionato