ItemDetalhe
Quem descobriuPesquisador independente “eremit4”
Quem confirmouKaspersky
Lojas infectadas (confirmadas)90+, majoritariamente pequenas/médias
Plataforma afetadaMagento (loja aberta a e-commerces)
Ativo desdeJunho de 2025 (identificado agora)
O que é alteradoQR Code e “Pix Copia e Cola”

Como funciona — e por que é diferente de um golpe comum de Pix

A maioria dos golpes de Pix que já viraram rotina no Brasil depende de enganar a vítima diretamente — um link falso, um aplicativo clonado, uma ligação se passando pelo banco. Este caso é estruturalmente diferente: o malware não infecta o celular nem o computador de quem compra. Ele infecta o servidor da própria loja virtual, injetando código malicioso na página de finalização de compra (o “checkout” — a etapa final onde você confirma o pagamento).

Na prática, quando o cliente chega para pagar, o código malicioso substitui, em tempo real, o QR Code e o texto “Pix Copia e Cola” originais da loja por uma versão que direciona o dinheiro para uma conta controlada pelos criminosos — sem nenhuma mudança visível na tela. O comprador vê exatamente o que esperaria ver: um QR Code normal, o valor certo, o nome da loja. Só que o destino do dinheiro foi trocado por trás das cortinas.

🚨 O detalhe mais grave

Como o ataque compromete o site da loja, e não o dispositivo de uma pessoa específica, ele afeta todos os clientes daquela loja infectada — não uma vítima isolada. Isso é o que torna o caso grande o suficiente para virar alerta amplo: não é um golpe de sorte contra quem “caiu” em um link, é uma falha de infraestrutura que expõe qualquer comprador do site, inclusive quem toma todos os cuidados de segurança pessoal recomendados até hoje.

90 lojas, um segmento comum: Magento — e o golpe já roda há mais de um ano

Segundo a apuração da Kaspersky, o ponto em comum entre as vítimas é o uso da Magento — uma plataforma de e-commerce de código aberto usada por pequenos e médios varejistas brasileiros de segmentos variados: óticas, autopeças, moda e até plataformas de arrecadação de doações. Os criminosos usam pelo menos 6 domínios de comando e controle (os servidores externos que enviam as instruções do ataque) para injetar o código malicioso nas páginas de checkout.

Outro dado que chama atenção: o golpe está ativo desde junho de 2025 — mais de um ano rodando silenciosamente antes de ser identificado publicamente pelo pesquisador independente conhecido como “eremit4” e confirmado pela Kaspersky no começo de setembro de 2026. Isso sugere que o número real de lojas e valores desviados pode ser maior do que os 90 casos já confirmados.

”O golpe não mira o seu celular, nem o seu banco. Ele mira a loja — e transforma qualquer cliente dela em vítima em potencial, sem que ninguém tenha feito nada de errado.”

O que fazer na prática antes de pagar com Pix em loja pequena

Como o problema está no lado da loja, não existe um antivírus de celular que resolva isso — a defesa real depende de atenção redobrada na hora de pagar, especialmente em lojas menores e menos conhecidas:

Algumas lojas já afetadas adotaram medidas próprias depois do problema vir à tona: remover o QR Code e pedir o envio manual do comprovante para uma chave Pix (CNPJ) exibida como texto simples, inserir o nome do beneficiário real visível abaixo do código para conferência, ou migrar o checkout para intermediadores de pagamento terceirizados (empresas especializadas em processar pagamentos, com camadas de segurança próprias) em vez de depender só da própria estrutura Magento.

📌 Isso é uma falha do Pix?

Não. O Pix como sistema, mantido pelo Banco Central, não foi comprometido em nenhum momento — o problema está inteiramente na infraestrutura das lojas infectadas (a plataforma Magento mal configurada ou desatualizada), não no funcionamento do Pix em si. É o equivalente digital de um caixa eletrônico clonado dentro de uma loja: o banco não tem culpa pelo equipamento manipulado dentro do estabelecimento.

Veredito rápido

Não há como saber, de fora, se uma loja específica está entre as 90 já infectadas — por isso o cuidado precisa ser por hábito, não por suspeita pontual. Sempre confira o nome do destinatário antes de confirmar qualquer Pix, principalmente em lojas pequenas e pouco conhecidas.

Para compras de valor mais alto em lojas que você não conhece bem, vale considerar o cartão de crédito como alternativa mais segura — não pela tecnologia em si, mas pela possibilidade de contestar a cobrança depois, algo que o Pix não oferece do mesmo jeito.

E para quem tem uma loja virtual própria rodando em Magento: atualizar a plataforma e revisar a integridade do código de checkout deixou de ser opcional — o próprio negócio pode estar, sem saber, roubando os próprios clientes.

Fontes: Kaspersky · pesquisador independente “eremit4” · SP Diário · Olhar Digital · ND Mais · Cidadão Consumidor (checagem em 9 de setembro de 2026).