Uma fraude digital altera o QR Code do Pix em páginas de pagamento de lojas virtuais e direciona o dinheiro para contas de golpistas. O mesmo vírus também pode copiar dados de cartões de crédito quando o consumidor escolhe essa forma de pagamento.
A ameaça foi identificada em 1º de setembro pelo pesquisador independente conhecido como “eremit4”. A Kaspersky verificou a descoberta e encontrou 90 sites brasileiros de comércio eletrônico de pequeno e médio porte infectados. As páginas utilizavam o Magento, plataforma gratuita de comércio eletrônico.
O ataque ocorre no site da loja, no momento em que o cliente conclui a compra. O código original do Pix é substituído por outro, fraudulento. A troca não deixa sinal visual para o comprador. O código Pix Copia e Cola também pode ser alterado, afetando principalmente quem acessa a loja pelo celular.
Fabio Assolini, diretor do time de investigação da Kaspersky na América Latina, afirmou que a infecção do site, em vez do computador do consumidor, amplia o alcance da fraude. Ele também disse que o criminoso pode usar mais de 50 contas de “testas de ferro” para distribuir o dinheiro recebido.
Como reduzir o risco
Antes de confirmar um Pix, o consumidor deve conferir o nome do recebedor e o CNPJ exibidos no aplicativo do banco e verificar se os dados correspondem à loja. Em estabelecimentos pequenos, o pagamento pode estar registrado no nome do proprietário, mas transferências para pessoas físicas desconhecidas exigem atenção.
Para compras com cartão de crédito, a recomendação é usar cartões virtuais temporários. Os dados valem apenas para uma transação e expiram depois do uso, o que reduz o risco de clonagem futura.
O uso de antivírus também pode ajudar. De acordo com a Kaspersky, a troca do QR Code é acionada por um código estranho, muitas vezes escrito em linhas ofuscadas, o que indica uma atividade suspeita.
O que fazer em caso de fraude
O Banco Central recomenda solicitar o mecanismo especial de devolução, conhecido como MED. O sistema pode rastrear a transação por até cinco transferências, mas a recuperação fica mais difícil quando o aviso demora. Embora o correntista tenha 80 dias para fazer o pedido, os golpistas podem espalhar o dinheiro por dezenas de contas em poucas horas.
No aplicativo do banco, o usuário deve abrir a área do Pix, selecionar “Contestar Pix” e escolher a transação. É possível indicar motivos como golpe, fraude ou Pix sob ameaça ou sem autorização do titular da conta. Desentendimento comercial, arrependimento, transferência feita por engano e perdas com apostas, loterias e jogos de azar não justificam a contestação.
O banco pode pedir informações sobre o caso. O cliente pode anexar boletim de ocorrência e capturas de tela, embora a apresentação desses documentos não seja obrigatória. Ao final do registro, a instituição fornece um protocolo com data e hora, além de informar o prazo de resposta.
O banco pagador avalia se abre a recuperação dos valores no DICT, base de dados do Banco Central. Se houver indícios de uso indevido da contestação, o pedido pode ser encerrado. Contas envolvidas na possível fraude podem ser bloqueadas por até 11 dias. Se houver saldo e o pedido for considerado procedente, o estorno ocorre em até 11 dias a partir da decisão dos bancos.
O cliente pode cancelar a contestação, mas transações já analisadas, rejeitadas, encerradas com devolução parcial, aceitas com devolução rejeitada ou canceladas não podem ser questionadas novamente.
Medidas para lojistas
A Kaspersky recomenda manter o Magento atualizado, usar senhas únicas e complexas na central de administração e realizar monitoramento recorrente com software de qualidade. A empresa também orienta a busca por comportamentos anômalos no site.
Além de desviar pagamentos por Pix, o vírus pode copiar dados do cartão quando essa opção é escolhida. Nesse cenário, a loja recebe o dinheiro, mas o consumidor pode ser fraudado posteriormente. O cartão virtual é uma das medidas indicadas para esse tipo de compra.


