CiberLATAMbywhalemate

Brasil: malware troca QR do Pix em e-commerces

Kaspersky detectou 90 lojas brasileiras infectadas por malware que troca o QR do Pix e o Pix Copia e Cola no checkout.

Whalemate Labs · Pesquisa assistida por IAPublicado:38 min de leitura

Kaspersky validou um achado atribuído ao pesquisador independente eremit4 sobre uma campanha que altera de forma discreta o QR Code do Pix e o campo Pix Copia e Cola em páginas de pagamento de e-commerces brasileiros. O alcance informado chega a 90 lojas pequenas e médias, em sua maioria montadas sobre Magento, com setores afetados como óticas, autopeças, moda e sites de arrecadação online. O mecanismo central é o sequestro da experiência de checkout: o usuário vê a página legítima, mas, quando escolhe Pix, o código exibido já foi trocado por outro controlado por criminosos, fazendo com que o dinheiro vá para contas fora da loja. Em paralelo, várias coberturas apontam que o mesmo código malicioso pode ampliar seu impacto para cartões de crédito processados no checkout, aproximando o caso de um esquema clássico de skimming sobre o próprio site de comércio eletrônico.

Resumo executivo

Kaspersky validou, a partir do achado de um pesquisador independente identificado como eremit4, uma campanha de malware que altera discretamente o QR Code do Pix e o campo Pix Copia e Cola em páginas de checkout de e-commerces brasileiros. O alcance público informado chega a 90 lojas pequenas e médias, em sua maioria montadas sobre Magento, com setores como óticas, autopeças, moda e sites de arrecadação online.

O comportamento descrito pelas fontes é consistente: o usuário chega a uma página legítima de pagamento, seleciona Pix e, nesse momento, o código exibido já foi trocado por outro controlado por criminosos. A transação termina em contas alheias à loja sem mudanças visíveis na interface, o que dificulta perceber o desvio em tempo real. Várias coberturas acrescentam que o mesmo código malicioso também pode copiar dados de cartões de crédito processados no checkout, ampliando o caso além da fraude com Pix para um cenário de skimming sobre a própria página comercial.

A operação, segundo as notas consultadas, não foi atribuída a um grupo criminoso identificado nem a um país específico. Os operadores aparecem referidos de forma genérica como criminosos ou golpistas. Também não foram publicados IOCs técnicos nas peças jornalísticas analisadas, com exceção de um dado pontual trazido pela TRBN, que menciona o uso de seis domínios de comando e controle distintos para inserir o código malicioso nos sites comprometidos. Isso é suficiente para caracterizar uma campanha de injeção web, e não um golpe de endpoint.

Do ponto de vista defensivo, o material converge em três linhas. Para comerciantes, manter a plataforma atualizada, trocar senhas de administração, reforçar a autenticação em dois fatores e monitorar o site com software de segurança. Para consumidores, verificar na app bancária o nome do recebedor, o CNPJ e o valor antes de autorizar o Pix, e não confirmar automaticamente a operação após escanear o QR. Se o desvio já ocorreu, as fontes recomendam contatar imediatamente o banco ou instituição de pagamento, registrar a ocorrência e acionar o [Mecanismo Especial de Devolução](https://sampi.net.br/jundiai/noticias/3004100/jundiai/2026/09/procon-orienta-consumidores-sobre-novo-golpe-em-compra-online), cuja janela foi ampliada de 30 para 80 dias pelo Banco Central do Brasil, segundo o Procon-SP.

Contexto e antecedentes

A campanha surge em um momento em que o Pix já se consolidou como vetor de pagamento em massa no Brasil e, por isso, como uma superfície atraente para fraudes no checkout. A novidade não está no uso de engenharia social nem na falsificação óbvia de uma interface, mas no ponto de inserção: o código é injetado no próprio site de e-commerce e entra em ação justamente quando o usuário escolhe pagar. O resultado é a substituição quase invisível do QR Code e do texto de copia e cola.

O descobrimento público, segundo a Folha de S.Paulo, ocorreu em 1º de setembro de 2026 e ficou a cargo do pesquisador independente eremit4. A mesma cobertura informa que esse ator descreveu a ameaça como o novo magecart brasileiro, comparação útil porque aproxima o caso da família de ataques que operam sobre páginas de pagamento legítimas para interceptar valor ou dados sensíveis.

A validação posterior da Kaspersky elevou o achado de uma observação individual a uma campanha com alcance mensurável. O dado de 90 lojas infectadas aparece em Folha de S.Paulo, UOL Tilt, Folha Vitória, Ground News e outras coberturas, o que indica uma coincidência jornalística sólida sobre a dimensão. A maioria dos sites afetados seria de comércios pequenos e médios, muitos deles sobre Magento, detalhe que ajuda a entender a homogeneidade da superfície comprometida.

Em paralelo, o material jornalístico deixa claro que o efeito não se limita ao Pix. Olhar Digital e o vídeo associado ao caso acrescentam que o mesmo código pode copiar dados de cartões de crédito processados no checkout. Essa extensão funcional é relevante porque sugere uma lógica de malware voltada para a sessão de compra e não exclusivamente para uma única modalidade de pagamento.

2026-09-01 eremit4descobre omalware 2026-09-07 Folha alertasobre QR Pixalterado 2026-09-07 Kaspersky valida90 lojas 2026-09-08 O Tempo explicao desvio 2026-09-11 TRBN cita seisC2 distintos 2026-09-11 Procon-SPamplia oMED para80 dias
Cronologia do malware do Pix — Da descoberta de eremit4 ao guia do Procon-SP e ao dado de seis domínios C2.

Tabela de fatos-chave

Data Fato Fonte Confiança
2026-09-01 O pesquisador independente eremit4 descobre o malware que altera Pix em e-commerces brasileiros. Folha de S.Paulo confirmada
2026-09-07 A Folha de S.Paulo informa que a Kaspersky alertou sobre um vírus que substitui o QR do Pix por um fraudulento no checkout. Folha de S.Paulo confirmada
2026-09-07 A Folha de S.Paulo diz que a Kaspersky validou o achado e detectou 90 sites infectados, todos ou majoritariamente com Magento. Folha de S.Paulo confirmada
2026-09-08 O Tempo explica que o malware invade a página de pagamento e altera o QR e o Pix copia e cola para desviar fundos. O Tempo confirmada
2026-09-08 O Tempo publica recomendações da Kaspersky para comerciantes, com atualização, senhas e 2FA. O Tempo confirmada
2026-09-08 A Folha de S.Paulo recomenda verificar nome, CNPJ e valor no app bancário antes de confirmar o Pix. Folha de S.Paulo confirmada
2026-09-09 UOL Tilt reporta 90 e-commerces afetados, sobretudo de óticas, autopeças, moda e arrecadação online. UOL Tilt confirmada
2026-09-09 Olhar Digital acrescenta que o código malicioso também pode copiar dados de cartões de crédito. Olhar Digital confirmada
2026-09-11 A TRBN informa que a campanha usa seis domínios de comando e controle para injetar o código. TRBN confirmada
2026-09-11 O Procon-SP orienta sobre verificação de dados e uso do MED 2.0 diante de transferências erradas. Procon-SP / Sampi confirmada
2026-09-11 O Procon-SP menciona a ampliação do prazo do MED de 30 para 80 dias. Procon-SP / Sampi confirmada

Linha do tempo da operação

Data Evento Ator/vetor Fonte verificada
2026-09-01 Detecção inicial do malware em lojas brasileiras. eremit4, análise de checkout Folha de S.Paulo
2026-09-07 Publicação do primeiro relato sobre substituição discreta do QR Pix. Folha de S.Paulo, Kaspersky Folha de S.Paulo
2026-09-07 A Kaspersky valida o achado e estima 90 sites comprometidos. Kaspersky, e-commerce com Magento Folha de S.Paulo
2026-09-08 Difusão de recomendações a consumidores e comerciantes. O Tempo, Kaspersky O Tempo
2026-09-09 Novos detalhes setoriais e a extensão para cartões de crédito. UOL Tilt, Olhar Digital UOL Tilt, Olhar Digital
2026-09-11 É incorporado o dado de seis domínios C2. TRBN, infraestrutura de injeção TRBN
2026-09-11 O Procon-SP publica guia de resposta e MED 2.0. Procon-SP, consumidor, banco Procon-SP / Sampi
Site legítimo Checkout Magento Injeção web Script ofuscado QR e copiar e colar Substituição invisível Conta criminosa Desvio do pagamento Cliente escolhe Pix O código altera a tela Não há sinal visível O dinheiro sai da loja
Fluxo de ataque no checkout — A injeção fica no site do comércio e substitui as informações de pagamento antes de serem exibidas.

Cadeia de ataque e TTPs

A cadeia descrita pelas fontes é uma intrusão sobre o próprio site de e-commerce. Não se trata, em princípio, de um comprometimento do dispositivo do comprador, mas da página de pagamento do comércio. Quando o cliente seleciona Pix, o script malicioso interfere na visualização do QR Code e no campo de Pix Copia e Cola, trocando as informações legítimas pelas controladas pelo atacante.

Esse detalhe muda o valor de detecção. Do ponto de vista do usuário, a experiência parece normal, porque a interface não apresenta mudanças visíveis. Do ponto de vista do comércio, o problema está no código carregado no checkout, em muitos casos ofuscado, segundo a referência da Folha de S.Paulo a um diretor da Kaspersky. A nota diz que a substituição é acionada por um código estranho, muitas vezes escrito em linhas ofuscadas, o que reforça a hipótese de adulteração do frontend ou de injeção na cadeia de scripts do checkout.

O mesmo fluxo explica por que o impacto pode ser amplo com um único site comprometido. Se a loja recebe várias visitas por dia, cada comprador fica exposto no momento exato do pagamento. A TRBN resume isso bem ao dizer que o malware mira a estrutura do comércio eletrônico e não os equipamentos dos clientes. O foco operacional, então, é o servidor ou o ambiente web do comércio, não o endpoint do usuário.

As fontes também sugerem uma extensão do alcance funcional. Olhar Digital afirma que o mesmo código pode copiar dados de cartões de crédito processados no checkout. Isso combina com uma lógica de skimming multipropósito, na qual o atacante busca valor de diferentes formas dentro da mesma página de pagamento. A comparação com Magecart feita por eremit4 faz sentido por essa convergência entre fraude de pagamento e captura de dados.

TTP Descrição Fonte
Injeção no checkout O código malicioso é inserido na página de pagamento legítima do e-commerce. Folha de S.Paulo, TRBN
Manipulação de QR Pix O QR Code mostrado ao usuário é trocado por um controlado por criminosos. UOL Tilt, O Tempo, O Povo
Alteração do Pix Copia e Cola O texto ou campo de copiar e colar também é modificado antes de aparecer na tela. Folha de S.Paulo, UOL Tilt, Folha Vitória
Ofuscação A Kaspersky descreve um código estranho, muitas vezes ofuscado. Folha de S.Paulo
Infraestrutura C2 A TRBN informa o uso de seis domínios de comando e controle. TRBN
Skimming de cartões O mesmo código pode copiar dados de cartões de crédito processados no checkout. Olhar Digital, YouTube
TTP Descrição Efeito Fonte Estado Injeção Código no checkout Compromete o pagamento Folha, TRBN Confirmado Manipulação QR e copiar e colar Desvio do Pix UOL, O Tempo Confirmado Ofuscação Script suspeito Difícil de ver Folha Confirmado C2 múltiplos Seis domínios Persistência operacional TRBN Confirmado
Matriz TTP do malware — Técnicas observadas na campanha segundo as coberturas jornalísticas.

Impacto regional

Panorama regional

O caso tem cobertura regional ampla em veículos brasileiros, mas o impacto verificável oferecido pelas fontes se concentra no Brasil. A campanha atinge lojas de pequeno e médio porte, com um padrão de comprometimento que afeta a experiência de compra no checkout e, por consequência, qualquer pessoa que pague com Pix nesses sites.

A leitura regional mais sólida é operacional, não geopolítica. Não há atribuição a Estado-nação nem evidência pública de expansão para outros países da região no material disponível. O que aparece, sim, é um risco exportável, porque o modelo, um skimmer de checkout sobre uma plataforma de e-commerce, pode ser replicado em outros mercados com meios de pagamento equivalentes.

Brasil

O Brasil é o único país com impacto verificável no material e concentra o descobrimento, a validação, a resposta preventiva e a orientação oficial. Folha de S.Paulo, UOL Tilt, O Tempo, Folha Vitória, Ground News, O Povo, TRBN, Olhar Digital e Procon-SP coincidem no mesmo núcleo factual: 90 lojas comprometidas, maioria pequenas e médias, com prevalência de Magento e setores como óticas, autopeças, moda e arrecadação online.

O vetor mais relevante é a substituição silenciosa do QR Code e do Pix Copia e Cola durante o checkout. O Povo acrescenta um detalhe importante ao descrever que o QR legítimo é trocado antes de aparecer na tela, sem alterar a aparência da página. Essa observação reforça a ideia de que a fraude se apoia na confiança visual do usuário e na legitimidade da URL ou da marca da loja.

A TRBN adiciona um dado de infraestrutura que não aparece em outras notas consultadas, seis domínios de comando e controle distintos para inserir o código malicioso. Embora o material não publique esses domínios, o dado sugere certa redundância operacional e uma campanha com capacidade de reinjetar ou manter persistência em múltiplos sites. Além disso, a TRBN ressalta que o alvo é o comércio eletrônico e não o dispositivo do consumidor.

No campo da mitigação, o consenso é claro. Os comerciantes devem atualizar a plataforma, trocar senhas de administração, usar 2FA e monitorar o site com software de segurança. Os usuários devem validar nome, CNPJ e valor no app bancário antes de autorizar o pagamento. Se a transação foi desviada, o passo imediato é contatar o banco e iniciar o MED, que segundo o Procon-SP agora tem uma janela de até 80 dias.

Cobertura verificável por país Brasil, fatos confirmados 90 lojas, Pix e Magento Argentina, Chile, Paraguai, Bolívia, Peru, Colômbia, México, Estados Unidos e Uruguai Sem fatos verificáveis adicionais no research AR CL PY BO PE CO MX EUA UY
Mapa regional do impacto — As evidências verificáveis se concentram no Brasil; o restante da região não tem fatos confirmados no research.

Indicadores técnicos

Não foram publicados hashes, IPs nem domínios concretos nas notas consultadas. O único dado técnico de infraestrutura identificado no material é a menção a seis domínios de comando e controle usada pela TRBN, sem lista ou valores observáveis.

Tipo Valor Fonte
C2 Seis domínios de comando e controle, sem identificação pública TRBN
Plataforma afetada Magento, mencionada como a base usada pela maioria dos sites infectados Folha de S.Paulo
Comportamento Troca de QR Pix e Pix Copia e Cola no checkout Folha de S.Paulo, UOL Tilt, O Tempo

Análise para equipes de segurança

A prioridade imediata para uma equipe de e-commerce é assumir que o problema vive no frontend do checkout, e não apenas na camada de pagamentos. Isso exige revisar a integridade de scripts, templates e extensões, especialmente em plataformas como Magento, que aparecem repetidamente no material. Se o site usa terceiros para pagamentos ou widgets embutidos, também vale revisar dependências externas e mudanças recentes no fluxo de compra.

A ausência de IOCs públicos limita a detecção baseada em assinaturas. Nesse contexto, a defesa prática passa por três eixos. Primeiro, controle de mudanças e monitoramento de integridade sobre arquivos do checkout. Segundo, revisão de contas administrativas, com senhas únicas e 2FA. Terceiro, alertas sobre comportamentos anômalos no rendering do QR e do Pix Copia e Cola, sobretudo se variarem conforme dispositivo ou sessão.

Para o monitoramento operacional, faz sentido correlacionar mudanças no checkout com picos de disputas ou reclamações de clientes que relatam ter pago a um destinatário diferente. Não é preciso esperar uma denúncia formal para revisar o ambiente. Se uma loja opera no Brasil e processa Pix, o dado do Procon-SP sobre a ampliação do MED para 80 dias também sugere manter um processo interno de resposta documentado, porque o reembolso potencial não substitui a contenção inicial nem a investigação de causa raiz.

Do lado do usuário final, a melhor orientação continua sendo a verificação no app bancário. As fontes coincidem em que o nome do recebedor e o CNPJ precisam corresponder à loja ou ao intermediário de pagamento. Se o pagamento for direcionado a uma pessoa física desconhecida ou a um destinatário diferente, a compra deve ser interrompida. Se o desvio já ocorreu, o banco deve ser contatado imediatamente para registrar a ocorrência e acionar o MED.

Perguntas frequentes

O que as fontes combinam sobre o alcance e o vetor da fraude?

As fontes combinam dois dados: o alcance medido pela Kaspersky, que chega a 90 lojas brasileiras, e o vetor, que é um malware inserido no checkout para substituir o QR Pix e o Pix Copia e Cola. Essa combinação permite falar de uma campanha de e-commerce, e não de um incidente isolado.

O que diferencia este caso de uma fraude comum com Pix?

A diferença é que o usuário entra em uma página legítima e a mudança ocorre dentro do site da loja, no momento do pagamento. Não há uma falsificação grosseira da interface. Além disso, a TRBN aponta seis domínios C2 e a Olhar Digital acrescenta a possível cópia de dados de cartões.

Quais sinais ajudam a detectar antes de confirmar o pagamento?

O sinal prático é revisar na app bancária o nome do recebedor, o CNPJ e o valor antes de autorizar o Pix. Se aparecerem dados que não batem com a loja ou com o intermediário, a operação deve ser interrompida. Essa recomendação aparece na Folha de S.Paulo, Folha Vitória e Procon-SP.

O que uma loja brasileira deve fazer se suspeitar de comprometimento?

Ela deve priorizar atualização da plataforma, troca de senhas administrativas, autenticação em dois fatores e monitoramento com software de segurança. O Tempo e Olhar Digital acrescentam que, em Magento, vale revisar de forma recorrente o checkout e as dependências. A chave é tratar o problema como comprometimento do site, e não do cliente.

Que opção oficial existe se o dinheiro já saiu errado?

As fontes recomendam contatar imediatamente o banco ou a instituição de pagamento e pedir o Mecanismo Especial de Devolução. O Procon-SP informa que o Banco Central do Brasil ampliou o prazo de uso do MED de 30 para 80 dias após a transação equivocada, o que estende a janela de resposta.

Há atribuição a um grupo criminoso ou a um país específico?

Não. As notas consultadas falam genericamente em criminosos ou golpistas e não atribuem a campanha a um grupo identificado nem a um Estado. Também não publicam hashes, domínios C2 concretos nem trechos de código, com exceção da menção a seis domínios de comando e controle na TRBN.

Limitações do material

O material não permite identificar autores do malware, famílias de código, hashes, IPs ou domínios de comando e controle concretos. Também não há atribuição a um grupo criminoso ou a um país. A infraestrutura citada pela TRBN se limita à quantidade de domínios C2, sem indicadores exploráveis.

As fontes jornalísticas consultadas se concentram no comportamento da fraude, no alcance aproximado das lojas afetadas e nas recomendações de mitigação. Não há evidências forenses, capturas do código malicioso nem análise reversa. Por isso, a reconstrução técnica precisa ficar no nível de campanha e TTPs observáveis a partir da cobertura pública.

Também não há dados verificáveis de impacto fora do Brasil. Argentina, Chile, Paraguai, Bolívia, Peru, Colômbia, México, Estados Unidos e Uruguai não apresentam fatos confirmados no research disponível. A leitura regional, por enquanto, é de exportabilidade do modelo, não de expansão confirmada.

Fontes

Ver todas