---
title: Novo golpe do Pix infecta lojas e desvia dinheiro no checkout
description: Novo malware infecta lojas virtuais e troca o QR Code do Pix no checkout. Entenda como funciona o golpe, o papel do Magento e como se proteger.
image: https://conteudo.eskive.com/hubfs/Gemini_Generated_Image_spezxospezxospez.jpg
---

[Skip to content](https://conteudo.eskive.com/pt-br/novo-golpe-do-pix-infecta-lojas-e-desvia-dinheiro-no-checkout#main-content)

[![Eskive logo](https://conteudo.eskive.com/hs-fs/hubfs/Eskive%20logo.png?width=168&height=42&name=Eskive%20logo.png "Eskive logo")](https://eskive.com)

- [Blog](https://conteudo.eskive.com/pt-br)

[Conheça a plataforma](https://conteudo.eskive.com/plataforma) [Fale com um especialista](https://wa.me/5511973887128?text=Ol%C3%A1!%20Estou%20no%20blog%20Eskive%20e%20quero%20conhecer%20a%20solu%C3%A7%C3%A3o.%20)

[Segurança da Informação](https://conteudo.eskive.com/pt-br/tag/segurança-da-informação)

# Novo golpe do Pix infecta lojas e desvia dinheiro no checkout

Novo malware infecta lojas virtuais e troca o QR Code do Pix no checkout. Entenda como funciona o golpe, o papel do Magento e como se proteger.

![Create a image with the same style, keeping the ](https://conteudo.eskive.com/hubfs/Gemini_Generated_Image_spezxospezxospez.jpg)

### [![Equipe Eskive](https://conteudo.eskive.com/hubfs/Logo%20Eskive%20S%C3%ADmbolo.png) Equipe Eskive](https://conteudo.eskive.com/pt-br/author/equipe-eskive)

Conscientização em Segurança da Informação. Sem complicações!

[![Linkedin Author](https://f.hubspotusercontent10.net/hubfs/8768169/Elements/Theme/icons/social/linkedin.svg)](https://www.linkedin.com/company/eskiveawareness) [![Website Author](https://f.hubspotusercontent10.net/hubfs/8768169/Elements/Theme/icons/social/web.svg)](https://www.eskive.com/)

02/10/2026 às 11h00 | 13 min de leitura

 

Imagine a seguinte situação: você entra em uma loja virtual legítima, escolhe um produto, adiciona ele ao carrinho e chega até o checkout. O endereço do site está correto, o visual é o de sempre e não existe nenhum elemento que levante suspeitas. Na hora de pagar, você opta pela opção de Pix, lê o QR Code exibido pela própria página e conclui a transferência. O dinheiro, porém, nunca chega ao vendedor.

O que parece uma situação impossível é, na verdade, uma nova campanha de cibercrime identificada no Brasil que está comprometendo lojas virtuais para substituir silenciosamente o QR Code e o código Pix “Copia e Cola” exibidos no checkout. Em vez de criar uma loja falsa ou convencer o usuário a acessar uma página fraudulenta, os criminosos infectam e-commerces verdadeiros e interferem justamente no último passo da compra.

[Segundo a Kaspersky](https://www.kaspersky.com.br/about/press-releases/dinheiro-desviado-no-checkout-novo-golpe-do-pix-atinge-dezenas-de-e-commerces-brasileiros), que iniciou um levantamento após um alerta de um pesquisador independente autônomo conhecido simplesmente como “eremit4”, pelo menos 90 lojas brasileiras de pequeno e médio porte já foram identificadas com o código malicioso. A atividade existe ao menos desde junho de 2025 e atinge diferentes segmentos, incluindo moda, óticas, autopeças e até plataformas de arrecadação online (crowdsourcing).

### Como funciona o novo golpe do Pix no checkout?

A principal diferença deste golpe está no lugar em que a fraude acontece. Normalmente, golpes envolvendo Pix dependem de alguma forma de engenharia social. O criminoso pode criar uma loja falsa, enviar uma cobrança fraudulenta, adulterar um QR Code ou levar a vítima a uma página que imita um serviço verdadeiro. [Golpes com QR Codes falsos](https://conteudo.eskive.com/pt-br/quishing-e-outras-ameaças-emergentes-com-qr-codes), por exemplo, já são documentados no Brasil há anos e são conhecidas como "quishing".

[![Eskive\_Mkt\_Banner\_Artigo](https://conteudo.eskive.com/hs-fs/hubfs/Eskive_Mkt_Banner_Artigo.gif?width=1000&height=400&name=Eskive_Mkt_Banner_Artigo.gif)](https://wa.me/5511973887128?text=Ol%C3%A1!%20Estou%20no%20blog%20da%20Eskive%20quero%20conhecer%20o%20Radar%20de%20Amea%C3%A7as.%20)

Nesta nova campanha, porém, o consumidor pode estar dentro do site verdadeiro da empresa. O código malicioso inserido no e-commerce monitora o momento em que o comprador escolhe o Pix como meio de pagamento. Quando o QR Code legítimo é gerado, o malware o substitui por outro, vinculado a uma conta controlada pelos criminosos. O mesmo acontece com a sequência do Pix Copia e Cola.

A pesquisa original do especialista independente mostra que o malware consegue obter inclusive o valor correto da transação e solicitar ao servidor dos criminosos um novo código com exatamente aquele montante. Para o cliente, portanto, praticamente nada muda visualmente. O usuário paga R$ 250 esperando transferir R$ 250 para a loja. A quantia realmente debitada é R$ 250. A única diferença — e é justamente a mais importante — está no destinatário.

### Por que a loja pode demorar para descobrir a fraude?

Para o e-commerce, o pagamento legítimo simplesmente nunca acontece. Como o dinheiro foi enviado para outra conta, o sistema da loja não recebe a confirmação esperada. O pedido pode permanecer registrado como pendente, incompleto ou abandonado. Esse comportamento não desperta suspeitas: todos os dias, consumidores desistem de compras, fecham páginas antes do pagamento ou enfrentam problemas durante o checkout.

A fraude pode ser descoberta somente dias depois, quando o cliente entra em contato perguntando por que uma compra que ele afirma ter pago ainda não foi enviada. Enquanto isso, os criminosos podem transferir os valores recebidos para outras contas, dificultando a recuperação do dinheiro.

### O que é Magento e por que a plataforma aparece nesse ataque?

As lojas identificadas pela Kaspersky têm um ponto importante em comum: utilizam a Magento, uma plataforma de comércio eletrônico de código aberto. Hoje mantido dentro do ecossistema da Adobe, o Magento Open Source oferece a estrutura necessária para criar uma loja virtual, incluindo catálogo de produtos, carrinho, checkout, pagamentos, gerenciamento de pedidos e suporte para extensões desenvolvidas por terceiros.

Ele pertence à mesma categoria de ferramentas utilizadas para construir e administrar e-commerces, ao lado de soluções como WooCommerce, PrestaShop, Shopify e VTEX, embora cada uma funcione de maneira diferente.

Plataformas abertas e altamente personalizáveis, como Magento e WooCommerce, permitem que empresas instalem módulos, temas, integrações com meios de pagamento e códigos desenvolvidos por diferentes fornecedores. Isso oferece muita flexibilidade, mas também amplia a quantidade de componentes que precisam ser atualizados e monitorados. Sistemas desatualizados, plugins vulneráveis, extensões abandonadas, senhas administrativas roubadas ou credenciais reutilizadas podem abrir caminho para um invasor.

Isso não significa que utilizar Magento torne uma loja automaticamente insegura. O problema surge principalmente quando uma plataforma complexa deixa de receber manutenção adequada. A própria Adobe publica regularmente atualizações que corrigem vulnerabilidades de diferentes níveis de gravidade no Magento Open Source e no Adobe Commerce. Plataformas hospedadas, como serviços de e-commerce em nuvem, transferem parte dessa responsabilidade para o fornecedor.

### Por que criminosos gostam de atacar páginas de checkout?

Porque poucas páginas de um site concentram informações tão valiosas quanto o checkout. É ali que clientes digitam nomes, endereços, telefones, documentos e, em alguns casos, dados completos de cartões de crédito. Consequentemente, criminosos atacam páginas de pagamento há muitos anos.

Uma das técnicas mais conhecidas é o web skimming, também chamado de e-skimming. O invasor injeta um código JavaScript malicioso na página e espera o consumidor preencher os dados. As informações são então copiadas silenciosamente e enviadas para a infraestrutura do criminoso. Essas campanhas ficaram particularmente conhecidas pelo nome Magecart, termo utilizado para diferentes grupos e operações de skimming contra lojas virtuais.

O PCI Security Standards Council, fórum global de padrões seguros para pagamentos eletrônicos, alerta sobre esse tipo de ataque desde pelo menos 2019 e destaca que vulnerabilidades em plugins, roubo de credenciais, [phishing](https://conteudo.eskive.com/pt-br/blog/simulacao-de-phishing) e comprometimento de componentes de terceiros podem ser usados para inserir os scripts maliciosos.

### O que o Pix muda nos tradicionais ataques Magecart?

Historicamente, um card skimmer buscava roubar os dados do cartão para que eles fossem utilizados posteriormente ou revendidos no mercado criminoso. A nova campanha brasileira adiciona outra possibilidade: em vez de apenas roubar informações de pagamento, o malware pode desviar o próprio pagamento enquanto ele acontece.

A investigação de eremit4 identificou tanto mecanismos tradicionais de captura de cartões quanto um módulo destinado especificamente ao Pix. O pesquisador descreveu a operação como uma evolução do modelo Magecart: os criminosos continuam comprometendo o checkout, mas agora podem monetizar o ataque imediatamente.

É uma diferença econômica importante. Um cartão roubado ainda precisa ser testado, utilizado fraudulentamente ou comercializado. Com o Pix adulterado, o dinheiro pode chegar à conta indicada pelos criminosos em segundos. Vale fazer uma distinção: não é o primeiro malware da história capaz de redirecionar Pix. A Kaspersky já havia documentado ameaças para celulares e computadores que modificavam transações ou informações copiadas pelo usuário.

O aspecto novo desta campanha é o uso da técnica de web skimming para sequestrar o Pix diretamente dentro do checkout de lojas legítimas. Em vez de infectar o comprador, os criminosos comprometem o estabelecimento e passam a ter acesso potencial a todos os consumidores que visitarem aquela página enquanto o código malicioso permanecer ativo.

### O Pix se tornou inseguro?

Resposta simples: não. O ataque não explora uma vulnerabilidade do sistema Pix nem invade a infraestrutura do Banco Central. O que foi comprometido é o ambiente que apresenta os dados da transação ao consumidor. O aplicativo bancário continuará processando exatamente o pagamento que recebeu. O problema é que o QR Code fornecido pelo site já foi adulterado antes de chegar ao banco.

E justamente por isso existe uma etapa extremamente importante antes da confirmação: o aplicativo bancário apresenta os dados do recebedor. As regras de experiência do Pix preveem a exibição de informações como nome e CPF ou CNPJ do destinatário antes da conclusão do pagamento. Essa tela passa a funcionar como uma das últimas barreiras contra o golpe.

### Como o consumidor pode evitar o novo golpe do Pix?

A principal recomendação é simples: não confirme um Pix olhando apenas o valor. Ao comprar em uma loja, confira quem aparece como beneficiário no aplicativo do banco. Se você está pagando uma empresa conhecida e surge o nome de uma pessoa física desconhecida ou de uma organização sem qualquer relação aparente com a compra, interrompa a operação.

Algumas lojas utilizam intermediadores de pagamento, portanto o nome exibido pode não ser exatamente o nome comercial do estabelecimento. Nesse caso, a própria loja deve informar claramente quem processará a transação. Também é importante lembrar que o cadeado HTTPS e o endereço correto do site não eliminam esse risco. Nesta fraude, a loja verdadeira pode estar comprometida.

No caso de pagamentos com cartão, cartões virtuais temporários ou de uso único ajudam a reduzir o impacto caso os dados sejam capturados por um skimmer.

### O que fazer se o Pix já foi enviado para o golpista?

O Banco Central orienta as vítimas de fraude a entrar em contato com sua instituição financeira o mais rapidamente possível e solicitar a abertura do Mecanismo Especial de Devolução (MED). Também é recomendado registrar um Boletim de Ocorrência e preservar comprovantes, telas, identificação do recebedor e informações sobre a compra.

O MED aumenta as possibilidades de recuperar o dinheiro, mas não funciona como um chargeback de cartão e não garante que o valor será devolvido. A existência de saldo disponível nas contas relacionadas à fraude continua sendo um fator importante. Por isso, perceber o problema imediatamente pode fazer diferença.

### O que esse ataque ensina sobre fazer compras online?

Durante anos, uma das recomendações mais repetidas de segurança foi verificar se o endereço do site era legítimo antes de realizar uma compra. A orientação continua válida, mas já não é suficiente. O novo golpe do Pix mostra uma situação mais desconfortável: uma página pode ser verdadeira e, ainda assim, estar comprometida.

Para o consumidor, isso significa que a segurança não termina ao encontrar a loja correta. É necessário verificar também os dados apresentados pelo banco na última etapa da transferência.

Para os lojistas, o alerta é ainda mais direto. Atualizar plataformas e extensões, [utilizar autenticação multifator](https://conteudo.eskive.com/pt-br/mfa-o-que-e-autenticacao-multifator-e-como-usar), proteger credenciais administrativas, monitorar alterações no checkout e acompanhar pedidos Pix que permanecem inexplicavelmente pendentes deixaram de ser apenas boas práticas técnicas. São medidas que protegem diretamente o faturamento e a confiança do cliente.

Os criminosos não precisam necessariamente criar uma loja falsa convincente quando conseguem transformar uma loja verdadeira na própria armadilha.

---

[3º PAINEL ESKIVE - Cibercrime e os Golpes Omnichannel](https://conteudo.eskive.com/painel-cibercrime-golpes-omnichannel)  
[Assista](https://conteudo.eskive.com/painel-cibercrime-golpes-omnichannel) a uma discussão multifacetada, mediada por nossa CEO Priscila Meyer e com participação de Thiago Bordini (especialista em cyber threat intelligence) e Elias Edenis (policial civil e professor de investigação de cibercrimes na ACADEPOL/SC) sobre a febre dos golpes multicanais. Confira gratuitamente! ⭣

[![Eskive\_Webinar03\_CISO\_Advisor\_Banner\_1280x720\_COM CTA](https://conteudo.eskive.com/hs-fs/hubfs/Eskive_Webinar03_CISO_Advisor_Banner_1280x720_COM%20CTA.jpg?width=651&height=366&name=Eskive_Webinar03_CISO_Advisor_Banner_1280x720_COM%20CTA.jpg)](https://conteudo.eskive.com/painel-cibercrime-golpes-omnichannel)

 

## Últimos artigos

Browse Articles

![Novo golpe do Pix infecta lojas e desvia dinheiro no checkout](https://conteudo.eskive.com/hubfs/Gemini_Generated_Image_spezxospezxospez.jpg)

#### Novo golpe do Pix infecta lojas e desvia dinheiro no checkout

Novo malware infecta lojas virtuais e troca o QR Code do Pix no checkout. Entenda como funciona o golpe, o papel do Magento e como se prote...

![Create a image with the same style, keeping the ](https://conteudo.eskive.com/hubfs/Logo%20Eskive%20S%C3%ADmbolo.png)

###### Equipe Eskive

outubro 02, 2026

[Segurança da Informação](https://conteudo.eskive.com/pt-br/tag/segurança-da-informação)

![Como escolher uma empresa de conscientização em segurança da informação](https://conteudo.eskive.com/hubfs/Gemini_Generated_Image_kujy6kkujy6kkujy%20(1).jpg)

#### Como escolher uma empresa de conscientização em segurança da informação

Conheça alguns critérios importantes para comparar plataformas, serviços especializados, modelos de preço e resultados mensuráveis.

![Como escolher uma empresa de conscientização em segurança da informação](https://conteudo.eskive.com/hubfs/assinatura%20ramondesouza.png)

###### Ramon de Souza

setembro 04, 2026

[Conscientização](https://conteudo.eskive.com/pt-br/tag/conscientização)

![Golpes omnichannel: como golpistas usam vários canais para te enganar](https://conteudo.eskive.com/hubfs/Gemini_Generated_Image_k5refok5refok5re%20(1).jpg)

#### Golpes omnichannel: como golpistas usam vários canais para te enganar

Entenda como criminosos combinam vishing, phishing, smishing e engenharia social física para tornar fraudes mais convincentes.

![Golpes omnichannel: como golpistas usam vários canais para te enganar](https://conteudo.eskive.com/hubfs/assinatura%20ramondesouza.png)

###### Ramon de Souza

agosto 28, 2026

[Engenharia Social](https://conteudo.eskive.com/pt-br/tag/engenharia-social)

© 2025 Eskive S.A. Todos os direitos reservados.  
Rua Rio de Janeiro, 471 –  7º andar, Belo Horizonte – MG  | CEP: 30160-041  
<https://inboundelements-8768169.hs-sites.com/changelog>

[![logo-eskive](https://conteudo.eskive.com/hs-fs/hubfs/logo.webp?width=128&height=32&name=logo.webp "logo-eskive")](https://www.eskive.com/)

[![Visit instagram](https://conteudo.eskive.com/hubfs/instagram2.svg)](https://www.instagram.com/eskiveawareness) [![Visit linkedin](https://conteudo.eskive.com/hubfs/linkedin2.svg)](https://www.linkedin.com/company/eskiveawareness/) [![Visit youtube](https://conteudo.eskive.com/hubfs/youtube2.svg)](https://youtube.com/eskiveawareness) [![Visit whatsapp](https://conteudo.eskive.com/hubfs/whatsapp2.svg)](https://api.whatsapp.com/send?phone=5511%20973887128&text=ol%C3%A1!%20gostaria%20de%20conversar%20sobre%20um%20programa%20de%20conscientiza%C3%A7%C3%A3o%20em%20seguran%C3%A7a%20da%20informa%C3%A7%C3%A3o%20para%20minha%20empresa?&?utm_source=chat&utm_medium=whatsapp&utm_content=botao-colocar-eskive&utm_term=pedido-contato&utm_campaign=br-site-chat-whatsapp-botao-colocar-eskive-pedido-contato)