Brasil: malware altera QR de Pix en ecommerce
Kaspersky detectó 90 tiendas brasileñas infectadas por malware que cambia el QR de Pix y el Pix Copia e Cola en el checkout.
Kaspersky validó un hallazgo atribuido al investigador independiente eremit4 sobre una campaña que altera de forma discreta el QR Code de Pix y el campo Pix Copia e Cola en páginas de pago de ecommerces brasileños. El alcance informado llega a 90 tiendas pequeñas y medianas, en su mayoría montadas sobre Magento, con sectores afectados como ópticas, autopeças, moda y sitios de arrecadação online. El mecanismo central es el secuestro de la experiencia de checkout: el usuario ve la página legítima, pero cuando elige Pix el código mostrado ya fue reemplazado por otro controlado por criminales, de modo que el dinero termina en cuentas ajenas a la tienda. En paralelo, varias coberturas señalan que el mismo código malicioso puede ampliar su impacto a tarjetas de crédito procesadas en el checkout, lo que acerca el caso a un esquema de skimming clásico sobre el propio sitio de comercio electrónico.
El caso no presenta, en las notas consultadas, una atribución a un grupo criminal identificado ni a un país de origen, y tampoco ofrece hashes, dominios o fragmentos de código. Sí aparece un dato técnico relevante aportado por TRBN: la campaña utilizaría seis dominios de comando y control para insertar el código malicioso en los sitios comprometidos. La propia cobertura remarca que el objetivo no son los dispositivos de los clientes, sino la infraestructura del comercio electrónico, lo que multiplica el impacto porque afecta a todos los compradores de la tienda infectada sin requerir compromiso del endpoint.
En cuanto a defensa, el material converge en recomendaciones concretas para comerciantes y consumidores. Para las tiendas, Kaspersky aconseja mantener la plataforma actualizada, cambiar contraseñas de administración, reforzar la autenticación en dos etapas y monitorear el sitio con software de seguridad. Para los usuarios, la guía es no confirmar Pix automáticamente después de escanear el QR, verificar en la app bancaria el nombre del recebedor, el CNPJ y el valor, y desconfiar de transferencias a personas físicas desconocidas. Si la transferencia ya se concretó hacia un destinatario incorrecto, las fuentes recomiendan contactar de inmediato al banco o institución de pago, registrar la ocurrencia y solicitar el Mecanismo Especial de Devolución, cuya ventana de uso fue ampliada recientemente por el Banco Central de Brasil de 30 a 80 días, según Procon-SP.
Resumen ejecutivo
Kaspersky validó, a partir del hallazgo de un investigador independiente identificado como eremit4, una campaña de malware que altera de forma discreta el QR Code de Pix y el campo Pix Copia e Cola en páginas de checkout de ecommerces brasileños. El alcance público informado llega a 90 tiendas pequeñas y medianas, en su mayoría montadas sobre Magento, con sectores como ópticas, autopeças, moda y sitios de arrecadação online.
El comportamiento descrito por las fuentes es consistente: el usuario llega a una página legítima de pago, selecciona Pix y, en ese instante, el código visible ya fue reemplazado por otro controlado por criminales. La transacción termina en cuentas ajenas a la tienda sin cambios visibles en la interfaz, lo que dificulta detectar el desvío en tiempo real. Varias coberturas añaden que el mismo código malicioso también puede copiar datos de tarjetas de crédito procesadas en el checkout, ampliando el caso más allá del fraude con Pix hacia un escenario de skimming sobre la propia página comercial.
La operación, según las notas consultadas, no fue atribuida a un grupo criminal identificado ni a un país concreto. Los operadores aparecen referidos de manera genérica como criminosos o golpistas. Tampoco se publicaron IOCs técnicos en las piezas periodísticas analizadas, con la excepción de un dato puntual aportado por TRBN, que menciona el uso de seis dominios de comando y control distintos para insertar el código malicioso en los sitios comprometidos. Eso es suficiente para perfilar una campaña de inyección web más que un fraude de endpoint.
Desde el punto de vista defensivo, el material converge en tres líneas. Para comerciantes, mantener la plataforma actualizada, cambiar contraseñas de administración, reforzar 2FA y monitorear el sitio con software de seguridad. Para consumidores, verificar en la app bancaria el nombre del recebedor, el CNPJ y el valor antes de autorizar Pix, y no confirmar automáticamente la operación tras escanear el QR. Si el desvío ya ocurrió, las fuentes recomiendan contactar de inmediato al banco o institución de pago, registrar la ocurrencia y activar el [Mecanismo Especial de Devolución](https://sampi.net.br/jundiai/noticias/3004100/jundiai/2026/09/procon-orienta-consumidores-sobre-novo-golpe-em-compra-online), cuya ventana fue extendida de 30 a 80 días por el Banco Central de Brasil, según Procon-SP.
Contexto y antecedentes
La campaña aparece en un momento en el que Pix ya se consolidó como vector de pago masivo en Brasil y, por eso, como superficie atractiva para el fraude sobre la página de checkout. La novedad no está en el uso de ingeniería social ni en la suplantación obvia de una interfaz, sino en el punto de inserción: el código se inyecta en el propio sitio de ecommerce y se activa justo cuando el usuario elige pagar. El resultado es una sustitución casi invisible del QR Code y del texto de copia y pega.
El descubrimiento público, según Folha de S.Paulo, ocurrió el 1 de septiembre de 2026 y estuvo a cargo del investigador independiente eremit4. La misma cobertura recoge que este actor describió la amenaza como o novo magecart brasileiro, una comparación útil porque desplaza el caso hacia la familia de ataques que operan sobre páginas de pago legítimas para interceptar valor o datos sensibles.
La validación posterior de Kaspersky elevó el hallazgo de una observación individual a una campaña con alcance medible. El dato de 90 tiendas infectadas se repite en Folha de S.Paulo, UOL Tilt, Folha Vitória, Ground News y otras coberturas, lo que indica una coincidencia periodística sólida sobre la magnitud. La mayoría de los sitios afectados serían comercios pequeños y medianos, muchos sobre Magento, un detalle que ayuda a entender la homogeneidad de la superficie comprometida.
En paralelo, el material periodístico deja claro que el efecto no se limita al Pix. Olhar Digital y el video asociado al caso agregan que el mismo código puede copiar datos de tarjetas de crédito procesadas en el checkout. Esa extensión funcional es relevante porque sugiere una lógica de malware orientada a la sesión de compra y no exclusivamente a una sola modalidad de pago.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-09-01 | El investigador independiente eremit4 descubre el malware que altera Pix en ecommerces brasileños. | Folha de S.Paulo | confirmada |
| 2026-09-07 | Folha de S.Paulo informa que Kaspersky alertó sobre un virus que sustituye el QR de Pix por uno fraudulento en checkout. | Folha de S.Paulo | confirmada |
| 2026-09-07 | Folha de S.Paulo señala que Kaspersky validó el hallazgo y detectó 90 sitios infectados, todos o mayormente con Magento. | Folha de S.Paulo | confirmada |
| 2026-09-08 | O Tempo explica que el malware invade la página de pago y altera QR y Pix copia e cola para desviar fondos. | O Tempo | confirmada |
| 2026-09-08 | O Tempo publica recomendaciones de Kaspersky para comerciantes, con actualización, contraseñas y 2FA. | O Tempo | confirmada |
| 2026-09-08 | Folha de S.Paulo recomienda verificar nombre, CNPJ y valor en la app bancaria antes de confirmar Pix. | Folha de S.Paulo | confirmada |
| 2026-09-09 | UOL Tilt reporta 90 ecommerces afectados, sobre todo de ópticas, autopeças, moda y arrecadação online. | UOL Tilt | confirmada |
| 2026-09-09 | Olhar Digital añade que el código malicioso también puede copiar datos de tarjetas de crédito. | Olhar Digital | confirmada |
| 2026-09-11 | TRBN informa que la campaña usa seis dominios de comando y control para inyectar el código. | TRBN | confirmada |
| 2026-09-11 | Procon-SP orienta sobre verificación de datos y uso del MED 2.0 ante transferencias erróneas. | Procon-SP / Sampi | confirmada |
| 2026-09-11 | Procon-SP menciona la ampliación del plazo del MED de 30 a 80 días. | Procon-SP / Sampi | confirmada |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2026-09-01 | Detección inicial del malware en tiendas brasileñas. | eremit4, análisis de checkout | Folha de S.Paulo |
| 2026-09-07 | Publicación del primer reporte sobre sustitución discreta del QR Pix. | Folha de S.Paulo, Kaspersky | Folha de S.Paulo |
| 2026-09-07 | Kaspersky valida el hallazgo y estima 90 sitios comprometidos. | Kaspersky, ecommerce con Magento | Folha de S.Paulo |
| 2026-09-08 | Difusión de recomendaciones a consumidores y comerciantes. | O Tempo, Kaspersky | O Tempo |
| 2026-09-09 | Nuevos detalles sectoriales y la extensión a tarjetas de crédito. | UOL Tilt, Olhar Digital | UOL Tilt, Olhar Digital |
| 2026-09-11 | Se incorpora el dato de seis dominios C2. | TRBN, infraestructura de inyección | TRBN |
| 2026-09-11 | Procon-SP publica guía de respuesta y MED 2.0. | Procon-SP, consumidor, banco | Procon-SP / Sampi |
Cadena de ataque y TTPs
La cadena descrita por las fuentes es una intrusión sobre el propio sitio de ecommerce. No se trata, en principio, de un compromiso del dispositivo del comprador, sino de la página de pago del comercio. Cuando el cliente selecciona Pix, el script malicioso interviene en la visualización del QR Code y en el campo de Pix Copia e Cola, sustituyendo la información legítima por la que controla el atacante.
Ese detalle cambia el valor de detección. Desde la perspectiva del usuario, la experiencia es normal, porque la interfaz no presenta cambios visibles. Desde la perspectiva del comercio, el problema reside en el código cargado en su checkout, en muchos casos ofuscado, según la referencia de Folha de S.Paulo a un director de Kaspersky. La nota dice que la sustitución es accionada por un código estranho, a menudo escrito en líneas ofuscadas, lo que refuerza la hipótesis de adulteración del frontend o de inyección sobre la cadena de scripts del checkout.
El mismo flujo explica por qué el impacto puede ser amplio con un solo sitio comprometido. Si la tienda recibe múltiples visitas diarias, cada comprador queda expuesto en el momento exacto de pagar. TRBN lo sintetiza bien al decir que el malware apunta a la estructura del comercio electrónico y no a los equipos de los clientes. El foco operativo, entonces, es el servidor o el entorno web del comercio, no el endpoint del usuario.
Las fuentes también sugieren una extensión del alcance funcional. Olhar Digital afirma que el mismo código puede copiar datos de tarjetas de crédito procesadas en el checkout. Eso encaja con una lógica de skimming multipropósito, donde el atacante busca valor de distintas formas dentro de la misma página de pago. La comparación con Magecart que hace eremit4 cobra sentido por esa convergencia entre fraude de pago y captura de datos.
| TTP | Descripción | Fuente |
|---|---|---|
| Inyección en checkout | El código malicioso se inserta en la página de pago legítima del ecommerce. | Folha de S.Paulo, TRBN |
| Manipulación de QR Pix | El QR Code mostrado al usuario es reemplazado por uno controlado por criminales. | UOL Tilt, O Tempo, O Povo |
| Alteración de Pix Copia e Cola | El texto o campo de copia y pega también es modificado antes de mostrarse. | Folha de S.Paulo, UOL Tilt, Folha Vitória |
| Ofuscación | Kaspersky describe un código estranho, muchas veces ofuscado. | Folha de S.Paulo |
| Infraestructura C2 | TRBN informa el uso de seis dominios de comando y control. | TRBN |
| Skimming de tarjetas | El mismo código puede copiar datos de tarjetas de crédito procesadas en el checkout. | Olhar Digital, YouTube |
Impacto regional
Panorama regional
El caso tiene una cobertura regional amplia en medios brasileños, pero el impacto verificable que ofrecen las fuentes se concentra en Brasil. La campaña toca tiendas de pequeño y mediano porte, con un patrón de compromiso que afecta la experiencia de compra en el checkout y, por extensión, a cualquiera que pague con Pix desde esos sitios.
La lectura regional más sólida es operativa, no geopolítica. No hay atribución a Estado nación ni evidencia pública de expansión a otros países de la región en el material disponible. Lo que sí aparece es un riesgo exportable, porque el modelo, un skimmer de checkout sobre una plataforma de ecommerce, puede replicarse en otros mercados con métodos de pago equivalentes.
Brasil
Brasil es el único país con impacto verificable en el material y concentra tanto el descubrimiento como la validación, la respuesta preventiva y la orientación oficial. Folha de S.Paulo, UOL Tilt, O Tempo, Folha Vitória, Ground News, O Povo, TRBN, Olhar Digital y Procon-SP coinciden en el mismo núcleo factual: 90 tiendas comprometidas, mayoría pequeñas y medianas, con prevalencia de Magento y sectores como ópticas, autopeças, moda y arrecadação online.
El vector más relevante es la sustitución silenciosa del QR Code y del Pix Copia e Cola durante el checkout. O Povo añade un matiz importante al describir que el QR legítimo es reemplazado antes de mostrarse en pantalla, sin modificar la apariencia de la página. Esa observación refuerza la idea de que el fraude se apoya en la confianza visual del usuario y en la legitimidad de la URL o del branding de la tienda.
TRBN agrega un dato de infraestructura que no aparece en otras notas consultadas, seis dominios de comando y control distintos para insertar el código malicioso. Aunque el material no publica esos dominios, el dato sugiere cierta redundancia operativa y una campaña con capacidad de reinyectar o mantener persistencia sobre múltiples sitios. Además, TRBN subraya que el blanco es el comercio electrónico y no el dispositivo del consumidor.
En el frente de mitigación, el consenso es claro. Los comerciantes deberían actualizar la plataforma, cambiar contraseñas de administración, usar 2FA y monitorear el sitio con software de seguridad. Los usuarios deberían validar nombre, CNPJ y valor en la app bancaria antes de autorizar el pago. Si la transacción fue desviada, el paso inmediato es contactar al banco e iniciar el MED, que según Procon-SP ahora tiene una ventana de hasta 80 días.
Indicadores técnicos
No se publicaron hashes, IPs ni dominios concretos en las notas consultadas. El único dato técnico de infraestructura identificado en el material es la mención de seis dominios de comando y control usada por TRBN, pero sin listado ni valores observables.
| Tipo | Valor | Fuente |
|---|---|---|
| C2 | Seis dominios de comando y control, sin identificación pública | TRBN |
| Plataforma afectada | Magento, mencionada como la base usada por la mayoría de los sitios infectados | Folha de S.Paulo |
| Comportamiento | Reemplazo de QR Pix y Pix Copia e Cola en checkout | Folha de S.Paulo, UOL Tilt, O Tempo |
Análisis para equipos de seguridad
La prioridad inmediata para un equipo de ecommerce es asumir que el problema vive en el frontend del checkout y no solo en la capa de pagos. Eso obliga a revisar integridad de scripts, plantillas y extensiones, especialmente en plataformas como Magento, que aparecen repetidamente en el material. Si el sitio usa terceros para pagos o widgets embebidos, también conviene revisar dependencias externas y cambios recientes en el flujo de compra.
La ausencia de IOCs públicos limita la detección basada en firmas. En ese contexto, la defensa práctica pasa por tres ejes. Primero, control de cambios y monitoreo de integridad sobre archivos del checkout. Segundo, revisión de cuentas administrativas, con contraseñas únicas y 2FA. Tercero, alertas sobre comportamientos anómalos en el rendering del QR y del Pix Copia e Cola, sobre todo si varían según dispositivo o sesión.
Para el monitoreo operacional, tiene sentido correlacionar cambios en checkout con picos de disputas o quejas de clientes que reportan haber pagado a un destinatario distinto. No hace falta esperar una denuncia formal para revisar el entorno. Si una tienda opera en Brasil y procesa Pix, el dato de Procon-SP sobre la ampliación del MED a 80 días también sugiere mantener un proceso interno de respuesta documentado, porque el reembolso potencial no sustituye la contención inicial ni la investigación de causa raíz.
Del lado del usuario final, la mejor guía sigue siendo la verificación en la app bancaria. Las fuentes coinciden en que el nombre del recebedor y el CNPJ deben corresponder a la tienda o al intermediario de pago. Si el pago se dirige a una persona física desconocida o a un destinatario distinto, la compra debe detenerse. Si el desvío ya ocurrió, el banco tiene que ser contactado de inmediato para registrar la ocurrencia y activar el MED.
Preguntas frecuentes
¿Qué combinan las fuentes sobre el alcance y el vector del fraude?
Las fuentes combinan dos datos: el alcance medido por Kaspersky, que llega a 90 tiendas brasileñas, y el vector, que es un malware insertado en el checkout para reemplazar el QR Pix y el Pix Copia e Cola. Esa mezcla permite hablar de una campaña de ecommerce, no de un incidente aislado.
¿Qué diferencia este caso de un fraude común con Pix?
La diferencia es que el usuario entra a una página legítima y el cambio ocurre dentro del sitio de la tienda, en el momento de pagar. No hay una suplantación burda de la interfaz. Además, TRBN señala seis dominios C2 y Olhar Digital agrega la posible copia de datos de tarjetas.
¿Qué señales ayudan a detectarlo antes de confirmar el pago?
La señal práctica es revisar en la app bancaria el nombre del recebedor, el CNPJ y el valor antes de autorizar Pix. Si aparecen datos que no coinciden con la tienda o con su intermediario, hay que frenar la operación. Esa recomendación aparece en Folha de S.Paulo, Folha Vitória y Procon-SP.
¿Qué debe hacer un comercio brasileño si sospecha compromiso?
Debe priorizar actualización de la plataforma, cambio de contraseñas administrativas, autenticación en dos etapas y monitoreo con software de seguridad. O Tempo y Olhar Digital agregan que, en Magento, conviene revisar de forma recurrente el checkout y las dependencias. La clave es tratar el problema como compromiso del sitio, no del cliente.
¿Qué opción oficial existe si el dinero ya salió mal?
Las fuentes recomiendan contactar de inmediato al banco o institución de pago y solicitar el Mecanismo Especial de Devolución. Procon-SP informa que el Banco Central de Brasil amplió el plazo de uso del MED de 30 a 80 días después de la transacción equivocada, lo que extiende la ventana de respuesta.
¿Hay atribución a un grupo criminal o a un país específico?
No. Las notas consultadas hablan genéricamente de criminosos o golpistas y no atribuyen la campaña a un grupo identificado ni a un Estado. Tampoco publican hashes, dominios C2 concretos ni fragmentos de código, salvo la mención de seis dominios de comando y control en TRBN.
Limitaciones del material
El material no permite identificar autores del malware, familias de código, hashes, IPs ni dominios de comando y control concretos. Tampoco hay atribución a un grupo criminal o a un país. La infraestructura citada por TRBN se limita a la cantidad de dominios C2, sin indicadores explotables.
Las fuentes periodísticas consultadas se concentran en el comportamiento del fraude, el alcance aproximado de tiendas afectadas y las recomendaciones de mitigación. No se aportan evidencias forenses, capturas del código malicioso ni análisis reverso. Por eso, la reconstrucción técnica debe quedarse en el nivel de campaña y TTP observables desde la cobertura pública.
Tampoco hay datos verificables de impacto fuera de Brasil. Argentina, Chile, Paraguay, Bolivia, Perú, Colombia, México, Estados Unidos y Uruguay no presentan hechos confirmados en el research disponible. La lectura regional, por ahora, es de exportabilidad del modelo, no de expansión confirmada.
Fuentes
- Golpe do Pix: vírus troca QR Code e Pix Copia e Colawww1.folha.uol.com.br· Folha de S.Paulo
- Novo golpe altera QR Code do Pix em lojas onlineuol.com.br· UOL Tilt
- Novo vírus altera QR Code do Pix em compras online no Brasiltemabr.com· Temabr
- Saiba como se proteger de novo golpe que modifica QR Code e rouba Pix de compras em lojas onlineotempo.com.br· O Tempo
- Atenção! Novo vírus altera QR Code do Pix em compras online no Brasiljaimaginouisso.com.br· Jaimaginou Isso
- New coup changes QR Pix code in virtual stores and diverts moneyground.news· Ground News
- Golpe do Pix invade lojas virtuais e pode desviar dinheiro sem o consumidor perceberfolhavitoria.com.br· Folha Vitória
- Golpe consegue trocar QR Code do Pix sem mudar a aparência da página e já atingiu lojas onlineopovo.com.br· O Povo
- Golpe do Pix sequestra QR Code de lojas verdadeiras sem deixar sinais e mira consumidores na Bahiatrbn.com.br· TRBN
- Confira o Olhar Digital News na íntegra (08/09/2026)olhardigital.com.br· Olhar Digital
- Novo vírus altera QR Code do Pix em compras online no Brasilyoutube.com· Olhar Digital
- Procon orienta consumidores sobre novo golpe em compra on-linesampi.net.br· Procon-SP / Sampi
- Nuevo malware modifica códigos QR de Pix y desvía pagos en ecommercepaymentmedia.com· PaymentMedia



