Kaspersky diz ter achado 90 lojas online infectadas por malware que substitui QR Code e "copia e cola" do Pix no checkout e desvia o dinheiro.

A empresa de segurança Kapersky alerta para um golpe que troca o QR Code do Pix na hora do pagamento de lojas virtuais e desvia o dinehiro para contas de criminosos.

Empresa de cibersegurança diz ter encontrado 90 e-commerces brasileiros infectados por um código malicioso ligado a pagamentos por Pix. A Kaspersky afirma que as vítimas são, em sua maioria, lojas de pequeno e médio porte de diferentes segmentos, como óticas, autopeças, moda e sites de arrecadação online.

Fraude ocorre de forma discreta ao substituir, no momento do pagamento, o QR Code legítimo gerado pela loja por outro, controlado por golpistas. A troca também atinge o campo de "copia e cola", o que mantém o risco mesmo quando o cliente não usa a câmera para ler o código.

Segundo a Kaspersky, o golpe está ativo desde junho de 2025 e teve aumento recente nas detecções. A empresa diz que o malware foi apontado inicialmente pelo pesquisador independente conhecido como "eremit4" e depois verificado pela equipe da companhia.

Em muitos casos, o lojista não percebe a fraude na hora porque o sistema da loja não registra o pagamento. Para o comércio, a compra pode aparecer como pendente ou "abandonada", enquanto o cliente só nota o problema dias depois, ao reclamar do atraso na entrega.

Criminosos ganham tempo para espalhar o dinheiro roubado por contas de "laranjas", o que dificulta a devolução. A Kaspersky afirma que essa pulverização pode atrapalhar a recuperação do valor via Mecanismo Especial de Devolução (MED) do Banco Central.

Investigação aponta que os sites atingidos têm em comum o uso da plataforma Magento, de código aberto. A empresa menciona que falhas de manutenção e falta de atualizações de segurança podem abrir brechas para invasores explorarem vulnerabilidades e alterarem páginas de compra.

De acordo com a análise, a campanha usa seis domínios de comando e controle para injetar o código malicioso no momento do pagamento. Quando o cliente escolhe pagar via Pix, o script faz a substituição do QR Code e do "copia e cola" de forma instantânea.

Para a Kaspersky, a técnica tende a se espalhar com rapidez porque já circula em fóruns ligados ao cibercrime. "Essa tática tem um enorme potencial de disseminação, pois, com a técnica agora pública nos fóruns do cibercrime, outros grupos criminosos devem adotá-la rapidamente", afirma Fabio Assolini, pesquisador de segurança da Kaspersky, em comunicado.

O autor da mensagem, e não o UOL, é o responsável pelo comentário. Leia as Regras de Uso do UOL.