Uma fraude digital identificada em lojas virtuais brasileiras consegue alterar o pagamento no próprio site e redirecionar transferências para contas de criminosos.
O código malicioso troca tanto o QR Code do Pix quanto o conteúdo do Pix Copia e Cola, e pesquisadores já localizaram 90 sites comprometidos no país no recorte analisado.
O ataque chama atenção porque a infecção acontece no servidor da loja, não necessariamente no celular ou computador do comprador.
Assim, um dispositivo limpo ainda pode exibir uma cobrança adulterada.
Pagamento parece normal, mas o destinatário muda
O vírus modifica os dados exibidos na etapa de pagamento. Visualmente, a página pode continuar parecendo legítima, com logotipo, valor e layout esperados.
O golpe acontece no conteúdo usado pelo banco para criar a transferência.
Por isso, a conferência final dentro do aplicativo bancário se torna essencial.
Antes de confirmar um Pix, o cliente deve verificar nome e dados do recebedor. Se aparecer uma pessoa ou empresa diferente daquela esperada, cancele a transação.
A investigação também aponta capacidade de capturar informações de cartão em compras feitas nos sites infectados. Isso amplia o risco para quem escolhe outros meios de pagamento.
Magento aparece entre os alvos da campanha
Parte dos sites comprometidos usa Magento, plataforma popular de comércio eletrônico.
Quando criminosos invadem o servidor, o código malicioso pode atingir vários clientes ao mesmo tempo e permanecer invisível para quem apenas navega pela página.
O número de 90 sites representa os ambientes encontrados durante a investigação, não uma lista definitiva de todas as lojas afetadas.
A quantidade pode mudar conforme pesquisadores descobrem novas infecções ou administradores limpam servidores.
Para os lojistas, o problema reforça a necessidade de manter a plataforma e extensões atualizadas, restringir acessos administrativos e monitorar mudanças inesperadas no código do checkout.
Imagem: Reprodução
Como o comprador pode reduzir o risco
Não existe uma checagem visual capaz de garantir que o site esteja livre do malware. Ainda assim, algumas práticas diminuem o impacto:
- confira o destinatário mostrado pelo banco antes de confirmar o Pix;
- prefira cartão virtual quando precisar pagar com cartão;
- desconfie se a loja pedir para concluir o pagamento por um fluxo diferente do habitual;
- guarde comprovantes e contate rapidamente o banco se perceber fraude.
No caso de Pix, o cliente pode solicitar ao banco a abertura do Mecanismo Especial de Devolução, o MED, quando a situação se enquadrar nas regras do Banco Central.
O processo não garante recuperação do dinheiro, e a rapidez do aviso pode fazer diferença.
O principal aprendizado é simples: um QR Code exibido dentro de um site conhecido não prova que o pagamento é legítimo. A última conferência precisa acontecer no aplicativo do banco, antes da autorização.
O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui
