Brasil: malware troca QR do Pix em e-commerces
Kaspersky detectou 90 lojas brasileiras infectadas por malware que troca o QR do Pix e o Pix Copia e Cola no checkout.
Kaspersky validou um achado atribuído ao pesquisador independente eremit4 sobre uma campanha que altera de forma discreta o QR Code do Pix e o campo Pix Copia e Cola em páginas de pagamento de e-commerces brasileiros. O alcance informado chega a 90 lojas pequenas e médias, em sua maioria montadas sobre Magento, com setores afetados como óticas, autopeças, moda e sites de arrecadação online. O mecanismo central é o sequestro da experiência de checkout: o usuário vê a página legítima, mas, quando escolhe Pix, o código exibido já foi trocado por outro controlado por criminosos, fazendo com que o dinheiro vá para contas fora da loja. Em paralelo, várias coberturas apontam que o mesmo código malicioso pode ampliar seu impacto para cartões de crédito processados no checkout, aproximando o caso de um esquema clássico de skimming sobre o próprio site de comércio eletrônico.
Resumo executivo
Kaspersky validou, a partir do achado de um pesquisador independente identificado como eremit4, uma campanha de malware que altera discretamente o QR Code do Pix e o campo Pix Copia e Cola em páginas de checkout de e-commerces brasileiros. O alcance público informado chega a 90 lojas pequenas e médias, em sua maioria montadas sobre Magento, com setores como óticas, autopeças, moda e sites de arrecadação online.
O comportamento descrito pelas fontes é consistente: o usuário chega a uma página legítima de pagamento, seleciona Pix e, nesse momento, o código exibido já foi trocado por outro controlado por criminosos. A transação termina em contas alheias à loja sem mudanças visíveis na interface, o que dificulta perceber o desvio em tempo real. Várias coberturas acrescentam que o mesmo código malicioso também pode copiar dados de cartões de crédito processados no checkout, ampliando o caso além da fraude com Pix para um cenário de skimming sobre a própria página comercial.
A operação, segundo as notas consultadas, não foi atribuída a um grupo criminoso identificado nem a um país específico. Os operadores aparecem referidos de forma genérica como criminosos ou golpistas. Também não foram publicados IOCs técnicos nas peças jornalísticas analisadas, com exceção de um dado pontual trazido pela TRBN, que menciona o uso de seis domínios de comando e controle distintos para inserir o código malicioso nos sites comprometidos. Isso é suficiente para caracterizar uma campanha de injeção web, e não um golpe de endpoint.
Do ponto de vista defensivo, o material converge em três linhas. Para comerciantes, manter a plataforma atualizada, trocar senhas de administração, reforçar a autenticação em dois fatores e monitorar o site com software de segurança. Para consumidores, verificar na app bancária o nome do recebedor, o CNPJ e o valor antes de autorizar o Pix, e não confirmar automaticamente a operação após escanear o QR. Se o desvio já ocorreu, as fontes recomendam contatar imediatamente o banco ou instituição de pagamento, registrar a ocorrência e acionar o [Mecanismo Especial de Devolução](https://sampi.net.br/jundiai/noticias/3004100/jundiai/2026/09/procon-orienta-consumidores-sobre-novo-golpe-em-compra-online), cuja janela foi ampliada de 30 para 80 dias pelo Banco Central do Brasil, segundo o Procon-SP.
Contexto e antecedentes
A campanha surge em um momento em que o Pix já se consolidou como vetor de pagamento em massa no Brasil e, por isso, como uma superfície atraente para fraudes no checkout. A novidade não está no uso de engenharia social nem na falsificação óbvia de uma interface, mas no ponto de inserção: o código é injetado no próprio site de e-commerce e entra em ação justamente quando o usuário escolhe pagar. O resultado é a substituição quase invisível do QR Code e do texto de copia e cola.
O descobrimento público, segundo a Folha de S.Paulo, ocorreu em 1º de setembro de 2026 e ficou a cargo do pesquisador independente eremit4. A mesma cobertura informa que esse ator descreveu a ameaça como o novo magecart brasileiro, comparação útil porque aproxima o caso da família de ataques que operam sobre páginas de pagamento legítimas para interceptar valor ou dados sensíveis.
A validação posterior da Kaspersky elevou o achado de uma observação individual a uma campanha com alcance mensurável. O dado de 90 lojas infectadas aparece em Folha de S.Paulo, UOL Tilt, Folha Vitória, Ground News e outras coberturas, o que indica uma coincidência jornalística sólida sobre a dimensão. A maioria dos sites afetados seria de comércios pequenos e médios, muitos deles sobre Magento, detalhe que ajuda a entender a homogeneidade da superfície comprometida.
Em paralelo, o material jornalístico deixa claro que o efeito não se limita ao Pix. Olhar Digital e o vídeo associado ao caso acrescentam que o mesmo código pode copiar dados de cartões de crédito processados no checkout. Essa extensão funcional é relevante porque sugere uma lógica de malware voltada para a sessão de compra e não exclusivamente para uma única modalidade de pagamento.
Tabela de fatos-chave
| Data | Fato | Fonte | Confiança |
|---|---|---|---|
| 2026-09-01 | O pesquisador independente eremit4 descobre o malware que altera Pix em e-commerces brasileiros. | Folha de S.Paulo | confirmada |
| 2026-09-07 | A Folha de S.Paulo informa que a Kaspersky alertou sobre um vírus que substitui o QR do Pix por um fraudulento no checkout. | Folha de S.Paulo | confirmada |
| 2026-09-07 | A Folha de S.Paulo diz que a Kaspersky validou o achado e detectou 90 sites infectados, todos ou majoritariamente com Magento. | Folha de S.Paulo | confirmada |
| 2026-09-08 | O Tempo explica que o malware invade a página de pagamento e altera o QR e o Pix copia e cola para desviar fundos. | O Tempo | confirmada |
| 2026-09-08 | O Tempo publica recomendações da Kaspersky para comerciantes, com atualização, senhas e 2FA. | O Tempo | confirmada |
| 2026-09-08 | A Folha de S.Paulo recomenda verificar nome, CNPJ e valor no app bancário antes de confirmar o Pix. | Folha de S.Paulo | confirmada |
| 2026-09-09 | UOL Tilt reporta 90 e-commerces afetados, sobretudo de óticas, autopeças, moda e arrecadação online. | UOL Tilt | confirmada |
| 2026-09-09 | Olhar Digital acrescenta que o código malicioso também pode copiar dados de cartões de crédito. | Olhar Digital | confirmada |
| 2026-09-11 | A TRBN informa que a campanha usa seis domínios de comando e controle para injetar o código. | TRBN | confirmada |
| 2026-09-11 | O Procon-SP orienta sobre verificação de dados e uso do MED 2.0 diante de transferências erradas. | Procon-SP / Sampi | confirmada |
| 2026-09-11 | O Procon-SP menciona a ampliação do prazo do MED de 30 para 80 dias. | Procon-SP / Sampi | confirmada |
Linha do tempo da operação
| Data | Evento | Ator/vetor | Fonte verificada |
|---|---|---|---|
| 2026-09-01 | Detecção inicial do malware em lojas brasileiras. | eremit4, análise de checkout | Folha de S.Paulo |
| 2026-09-07 | Publicação do primeiro relato sobre substituição discreta do QR Pix. | Folha de S.Paulo, Kaspersky | Folha de S.Paulo |
| 2026-09-07 | A Kaspersky valida o achado e estima 90 sites comprometidos. | Kaspersky, e-commerce com Magento | Folha de S.Paulo |
| 2026-09-08 | Difusão de recomendações a consumidores e comerciantes. | O Tempo, Kaspersky | O Tempo |
| 2026-09-09 | Novos detalhes setoriais e a extensão para cartões de crédito. | UOL Tilt, Olhar Digital | UOL Tilt, Olhar Digital |
| 2026-09-11 | É incorporado o dado de seis domínios C2. | TRBN, infraestrutura de injeção | TRBN |
| 2026-09-11 | O Procon-SP publica guia de resposta e MED 2.0. | Procon-SP, consumidor, banco | Procon-SP / Sampi |
Cadeia de ataque e TTPs
A cadeia descrita pelas fontes é uma intrusão sobre o próprio site de e-commerce. Não se trata, em princípio, de um comprometimento do dispositivo do comprador, mas da página de pagamento do comércio. Quando o cliente seleciona Pix, o script malicioso interfere na visualização do QR Code e no campo de Pix Copia e Cola, trocando as informações legítimas pelas controladas pelo atacante.
Esse detalhe muda o valor de detecção. Do ponto de vista do usuário, a experiência parece normal, porque a interface não apresenta mudanças visíveis. Do ponto de vista do comércio, o problema está no código carregado no checkout, em muitos casos ofuscado, segundo a referência da Folha de S.Paulo a um diretor da Kaspersky. A nota diz que a substituição é acionada por um código estranho, muitas vezes escrito em linhas ofuscadas, o que reforça a hipótese de adulteração do frontend ou de injeção na cadeia de scripts do checkout.
O mesmo fluxo explica por que o impacto pode ser amplo com um único site comprometido. Se a loja recebe várias visitas por dia, cada comprador fica exposto no momento exato do pagamento. A TRBN resume isso bem ao dizer que o malware mira a estrutura do comércio eletrônico e não os equipamentos dos clientes. O foco operacional, então, é o servidor ou o ambiente web do comércio, não o endpoint do usuário.
As fontes também sugerem uma extensão do alcance funcional. Olhar Digital afirma que o mesmo código pode copiar dados de cartões de crédito processados no checkout. Isso combina com uma lógica de skimming multipropósito, na qual o atacante busca valor de diferentes formas dentro da mesma página de pagamento. A comparação com Magecart feita por eremit4 faz sentido por essa convergência entre fraude de pagamento e captura de dados.
| TTP | Descrição | Fonte |
|---|---|---|
| Injeção no checkout | O código malicioso é inserido na página de pagamento legítima do e-commerce. | Folha de S.Paulo, TRBN |
| Manipulação de QR Pix | O QR Code mostrado ao usuário é trocado por um controlado por criminosos. | UOL Tilt, O Tempo, O Povo |
| Alteração do Pix Copia e Cola | O texto ou campo de copiar e colar também é modificado antes de aparecer na tela. | Folha de S.Paulo, UOL Tilt, Folha Vitória |
| Ofuscação | A Kaspersky descreve um código estranho, muitas vezes ofuscado. | Folha de S.Paulo |
| Infraestrutura C2 | A TRBN informa o uso de seis domínios de comando e controle. | TRBN |
| Skimming de cartões | O mesmo código pode copiar dados de cartões de crédito processados no checkout. | Olhar Digital, YouTube |
Impacto regional
Panorama regional
O caso tem cobertura regional ampla em veículos brasileiros, mas o impacto verificável oferecido pelas fontes se concentra no Brasil. A campanha atinge lojas de pequeno e médio porte, com um padrão de comprometimento que afeta a experiência de compra no checkout e, por consequência, qualquer pessoa que pague com Pix nesses sites.
A leitura regional mais sólida é operacional, não geopolítica. Não há atribuição a Estado-nação nem evidência pública de expansão para outros países da região no material disponível. O que aparece, sim, é um risco exportável, porque o modelo, um skimmer de checkout sobre uma plataforma de e-commerce, pode ser replicado em outros mercados com meios de pagamento equivalentes.
Brasil
O Brasil é o único país com impacto verificável no material e concentra o descobrimento, a validação, a resposta preventiva e a orientação oficial. Folha de S.Paulo, UOL Tilt, O Tempo, Folha Vitória, Ground News, O Povo, TRBN, Olhar Digital e Procon-SP coincidem no mesmo núcleo factual: 90 lojas comprometidas, maioria pequenas e médias, com prevalência de Magento e setores como óticas, autopeças, moda e arrecadação online.
O vetor mais relevante é a substituição silenciosa do QR Code e do Pix Copia e Cola durante o checkout. O Povo acrescenta um detalhe importante ao descrever que o QR legítimo é trocado antes de aparecer na tela, sem alterar a aparência da página. Essa observação reforça a ideia de que a fraude se apoia na confiança visual do usuário e na legitimidade da URL ou da marca da loja.
A TRBN adiciona um dado de infraestrutura que não aparece em outras notas consultadas, seis domínios de comando e controle distintos para inserir o código malicioso. Embora o material não publique esses domínios, o dado sugere certa redundância operacional e uma campanha com capacidade de reinjetar ou manter persistência em múltiplos sites. Além disso, a TRBN ressalta que o alvo é o comércio eletrônico e não o dispositivo do consumidor.
No campo da mitigação, o consenso é claro. Os comerciantes devem atualizar a plataforma, trocar senhas de administração, usar 2FA e monitorar o site com software de segurança. Os usuários devem validar nome, CNPJ e valor no app bancário antes de autorizar o pagamento. Se a transação foi desviada, o passo imediato é contatar o banco e iniciar o MED, que segundo o Procon-SP agora tem uma janela de até 80 dias.
Indicadores técnicos
Não foram publicados hashes, IPs nem domínios concretos nas notas consultadas. O único dado técnico de infraestrutura identificado no material é a menção a seis domínios de comando e controle usada pela TRBN, sem lista ou valores observáveis.
| Tipo | Valor | Fonte |
|---|---|---|
| C2 | Seis domínios de comando e controle, sem identificação pública | TRBN |
| Plataforma afetada | Magento, mencionada como a base usada pela maioria dos sites infectados | Folha de S.Paulo |
| Comportamento | Troca de QR Pix e Pix Copia e Cola no checkout | Folha de S.Paulo, UOL Tilt, O Tempo |
Análise para equipes de segurança
A prioridade imediata para uma equipe de e-commerce é assumir que o problema vive no frontend do checkout, e não apenas na camada de pagamentos. Isso exige revisar a integridade de scripts, templates e extensões, especialmente em plataformas como Magento, que aparecem repetidamente no material. Se o site usa terceiros para pagamentos ou widgets embutidos, também vale revisar dependências externas e mudanças recentes no fluxo de compra.
A ausência de IOCs públicos limita a detecção baseada em assinaturas. Nesse contexto, a defesa prática passa por três eixos. Primeiro, controle de mudanças e monitoramento de integridade sobre arquivos do checkout. Segundo, revisão de contas administrativas, com senhas únicas e 2FA. Terceiro, alertas sobre comportamentos anômalos no rendering do QR e do Pix Copia e Cola, sobretudo se variarem conforme dispositivo ou sessão.
Para o monitoramento operacional, faz sentido correlacionar mudanças no checkout com picos de disputas ou reclamações de clientes que relatam ter pago a um destinatário diferente. Não é preciso esperar uma denúncia formal para revisar o ambiente. Se uma loja opera no Brasil e processa Pix, o dado do Procon-SP sobre a ampliação do MED para 80 dias também sugere manter um processo interno de resposta documentado, porque o reembolso potencial não substitui a contenção inicial nem a investigação de causa raiz.
Do lado do usuário final, a melhor orientação continua sendo a verificação no app bancário. As fontes coincidem em que o nome do recebedor e o CNPJ precisam corresponder à loja ou ao intermediário de pagamento. Se o pagamento for direcionado a uma pessoa física desconhecida ou a um destinatário diferente, a compra deve ser interrompida. Se o desvio já ocorreu, o banco deve ser contatado imediatamente para registrar a ocorrência e acionar o MED.
Perguntas frequentes
O que as fontes combinam sobre o alcance e o vetor da fraude?
As fontes combinam dois dados: o alcance medido pela Kaspersky, que chega a 90 lojas brasileiras, e o vetor, que é um malware inserido no checkout para substituir o QR Pix e o Pix Copia e Cola. Essa combinação permite falar de uma campanha de e-commerce, e não de um incidente isolado.
O que diferencia este caso de uma fraude comum com Pix?
A diferença é que o usuário entra em uma página legítima e a mudança ocorre dentro do site da loja, no momento do pagamento. Não há uma falsificação grosseira da interface. Além disso, a TRBN aponta seis domínios C2 e a Olhar Digital acrescenta a possível cópia de dados de cartões.
Quais sinais ajudam a detectar antes de confirmar o pagamento?
O sinal prático é revisar na app bancária o nome do recebedor, o CNPJ e o valor antes de autorizar o Pix. Se aparecerem dados que não batem com a loja ou com o intermediário, a operação deve ser interrompida. Essa recomendação aparece na Folha de S.Paulo, Folha Vitória e Procon-SP.
O que uma loja brasileira deve fazer se suspeitar de comprometimento?
Ela deve priorizar atualização da plataforma, troca de senhas administrativas, autenticação em dois fatores e monitoramento com software de segurança. O Tempo e Olhar Digital acrescentam que, em Magento, vale revisar de forma recorrente o checkout e as dependências. A chave é tratar o problema como comprometimento do site, e não do cliente.
Que opção oficial existe se o dinheiro já saiu errado?
As fontes recomendam contatar imediatamente o banco ou a instituição de pagamento e pedir o Mecanismo Especial de Devolução. O Procon-SP informa que o Banco Central do Brasil ampliou o prazo de uso do MED de 30 para 80 dias após a transação equivocada, o que estende a janela de resposta.
Há atribuição a um grupo criminoso ou a um país específico?
Não. As notas consultadas falam genericamente em criminosos ou golpistas e não atribuem a campanha a um grupo identificado nem a um Estado. Também não publicam hashes, domínios C2 concretos nem trechos de código, com exceção da menção a seis domínios de comando e controle na TRBN.
Limitações do material
O material não permite identificar autores do malware, famílias de código, hashes, IPs ou domínios de comando e controle concretos. Também não há atribuição a um grupo criminoso ou a um país. A infraestrutura citada pela TRBN se limita à quantidade de domínios C2, sem indicadores exploráveis.
As fontes jornalísticas consultadas se concentram no comportamento da fraude, no alcance aproximado das lojas afetadas e nas recomendações de mitigação. Não há evidências forenses, capturas do código malicioso nem análise reversa. Por isso, a reconstrução técnica precisa ficar no nível de campanha e TTPs observáveis a partir da cobertura pública.
Também não há dados verificáveis de impacto fora do Brasil. Argentina, Chile, Paraguai, Bolívia, Peru, Colômbia, México, Estados Unidos e Uruguai não apresentam fatos confirmados no research disponível. A leitura regional, por enquanto, é de exportabilidade do modelo, não de expansão confirmada.
Fontes
- Golpe do Pix: vírus troca QR Code e Pix Copia e Colawww1.folha.uol.com.br· Folha de S.Paulo
- Novo golpe altera QR Code do Pix em lojas onlineuol.com.br· UOL Tilt
- Novo vírus altera QR Code do Pix em compras online no Brasiltemabr.com· Temabr
- Saiba como se proteger de novo golpe que modifica QR Code e rouba Pix de compras em lojas onlineotempo.com.br· O Tempo
- Atenção! Novo vírus altera QR Code do Pix em compras online no Brasiljaimaginouisso.com.br· Jaimaginou Isso
- New coup changes QR Pix code in virtual stores and diverts moneyground.news· Ground News
- Golpe do Pix invade lojas virtuais e pode desviar dinheiro sem o consumidor perceberfolhavitoria.com.br· Folha Vitória
- Golpe consegue trocar QR Code do Pix sem mudar a aparência da página e já atingiu lojas onlineopovo.com.br· O Povo
- Golpe do Pix sequestra QR Code de lojas verdadeiras sem deixar sinais e mira consumidores na Bahiatrbn.com.br· TRBN
- Confira o Olhar Digital News na íntegra (08/09/2026)olhardigital.com.br· Olhar Digital
- Novo vírus altera QR Code do Pix em compras online no Brasilyoutube.com· Olhar Digital
- Procon orienta consumidores sobre novo golpe em compra on-linesampi.net.br· Procon-SP / Sampi
- Nuevo malware modifica códigos QR de Pix y desvía pagos en ecommercepaymentmedia.com· PaymentMedia



