Um malware está alterando pagamentos por Pix em 90 lojas virtuais brasileiras que utilizam a plataforma Magento. A troca ocorre no momento em que o cliente finaliza a compra, dentro do próprio site, sem sinais visuais aparentes. O dinheiro é direcionado para contas controladas por golpistas.
A fraude foi confirmada pela Kaspersky após a descoberta do pesquisador independente conhecido como eremit4. O código substitui tanto o QR Code quanto o Pix Copia e Cola legítimos por versões vinculadas aos criminosos.
Risco também envolve cartões
A ameaça pode agir ainda quando o consumidor escolhe pagar com cartão de crédito. Nesse caso, os dados podem ser copiados para uma fraude posterior. O lojista recebe normalmente o pagamento, enquanto o cliente fica exposto à clonagem do cartão.
Como o ataque atinge o site usado na compra, e não o computador da vítima, todos os clientes podem ficar sujeitos à adulteração. eremit4 chamou a operação de “o novo magecart brasileiro”, em referência a uma modalidade de fraude usada para roubar dados de cartões.
Fabio Assolini, diretor do time de investigação da Kaspersky na América Latina, afirma que os criminosos podem distribuir os valores recebidos entre contas laranja poucas horas depois do desvio. Isso dificulta a recuperação do dinheiro.
Contestação e recuperação dos valores
O Mecanismo Especial de Devolução (MED) do Pix permite rastrear a transação por até cinco transferências. Embora o consumidor tenha até 80 dias para solicitar o mecanismo, a recuperação depende do saldo disponível e da análise das instituições financeiras.
“Os criminosos sabem que o limite de transferências rastreáveis é de cinco passagens. O MED é válido quando a pessoa percebe rapidamente”, diz Assolini.
O Banco Central recomenda registrar a contestação mesmo quando não há garantia de devolução. A medida auxilia as instituições financeiras a identificar contas usadas nas fraudes. Durante a apuração, as contas envolvidas podem ser bloqueadas por até 11 dias.
Quem identificar um Pix fraudulento deve acessar a área do Pix no aplicativo do banco, selecionar “Contestar Pix” e informar que houve golpe ou fraude.
Como reduzir o risco
Antes de autorizar a transferência, o consumidor deve conferir o nome e o CNPJ exibidos pelo aplicativo do banco. Em lojas pequenas, a conta pode estar registrada em nome do proprietário. Em pagamentos com cartão, a recomendação é usar uma versão virtual temporária, cujos dados podem expirar após a transação.
Também é necessário procurar o banco imediatamente ao perceber o desvio, registrar a fraude e solicitar o MED. Manter o antivírus ativo pode ajudar a identificar atividades suspeitas relacionadas ao código malicioso.
A Kaspersky recomenda aos lojistas manter o Magento atualizado, usar senhas únicas e complexas no acesso à administração e fazer monitoramento recorrente com software de qualidade. O código do ataque pode aparecer em trechos ofuscados, o que dificulta a identificação do comportamento malicioso.



