Como o golpe aparece no checkout
Reportagens publicadas em 8 e 9 de setembro de 2026 descreveram uma campanha maliciosa em lojas virtuais brasileiras capaz de substituir o QR Code legítimo do Pix e também o conteúdo do Pix Copia e Cola no momento do pagamento. A apuração jornalística, baseada em análise atribuída à Kaspersky e ao pesquisador independente conhecido como eremit4, apontou cerca de 90 e-commerces comprometidos. O problema relatado ocorre no ambiente da loja, e não depende de o celular do comprador estar infectado.
- Troca no pagamento: o dado Pix exibido no checkout pode ser alterado antes da confirmação no aplicativo bancário.
Esse cenário muda a leitura do incidente. Um site visualmente legítimo pode exibir um dado de pagamento adulterado, por isso aparência não basta como prova de autenticidade. A mesma lógica é explicada em Vestígios digitais e prova técnica: um registro ganha valor quando origem, contexto e integridade podem ser reconstruídos. Para o comprador, o ponto de controle mais importante continua sendo a tela final do banco, onde o recebedor deve ser conferido antes da autorização.
Está confirmado pelas reportagens consultadas que QR Code e Pix Copia e Cola foram alvos da substituição e que dezenas de lojas foram identificadas como comprometidas. Também foi relatado uso de Magento entre os sites afetados. O que não deve ser afirmado sem documentação técnica primária é que uma única falha específica do Magento explique todos os casos ou que todo site nessa plataforma esteja vulnerável. A matéria, portanto, limita-se ao comportamento observado e às medidas de verificação e preservação de evidências.
O que preservar depois de um Pix suspeito
Em uma análise forense, a pergunta não é apenas “para onde o dinheiro foi”, mas quais registros permitem reconstruir a sequência. O comprador deve preservar o comprovante original do Pix, o horário exato, o valor, o número do pedido, a URL acessada, e-mails de confirmação e, quando possível, captura da tela do checkout. Também é útil anotar o nome do recebedor e, quando o aplicativo bancário exibir, o CNPJ associado. O artigo CNPJ completo evita erros mostra por que dados empresariais incompletos podem induzir a identificação errada. A prioridade é conservar o material original, sem editar arquivos ou substituir capturas por versões recomprimidas.
Captura de tela ajuda, mas não resolve sozinha a autenticidade. O tratamento adequado combina o que o consumidor viu com registros independentes: comprovante bancário, dados do pedido, mensagens recebidas e, no lado do lojista, logs do servidor, gateway e aplicação. Essa diferença entre registro visível e prova contextual aparece também em Perícia digital no WhatsApp e em Caso D4vd e prova digital, que reforçam integridade, origem e cadeia de custódia como perguntas distintas.
- Prova do pagamento: guarde o comprovante original e os dados do recebedor exibidos pelo banco.
- Prova da compra: preserve pedido, URL, e-mails, horário e telas relacionadas ao checkout.
- Prova técnica: o lojista deve preservar logs e registros antes de alterações que apaguem vestígios.
Para o lojista, reiniciar serviços, reinstalar extensões ou limpar arquivos antes de registrar o estado do ambiente pode eliminar informações úteis. A investigação formal deve priorizar preservação e análise técnica, não tentativa improvisada de “caçar” o invasor. Em Forense Digital na Cidade da Polícia, o princípio é semelhante: documentação, rastreabilidade e correlação entre fontes tornam a interpretação mais defensável do que uma conclusão baseada em um único indício.
Para quem paga, a prevenção mais simples acontece antes do toque final em “confirmar”. Compare o nome do recebedor mostrado no aplicativo do banco com a loja ou intermediador esperado e desconfie de divergências. O artigo Identidade digital mais segura e online ajuda a entender por que mecanismos de validação reduzem ambiguidade, enquanto Como filtrar informação confiável online reforça a necessidade de comparar sinais antes de aceitar uma informação como legítima.
O Banco Central orienta vítimas de golpe a contatar rapidamente a instituição financeira, relatar o caso e solicitar a devolução por meio do Mecanismo Especial de Devolução, o MED. O pedido pode ser registrado em até 80 dias, mas agir cedo aumenta a possibilidade de bloqueio enquanto ainda há saldo. Se houver indícios de fraude, as instituições analisam o caso e a devolução pode ser integral ou parcial, conforme os recursos disponíveis. O BC também recomenda registrar boletim de ocorrência. O MED não é garantia automática de recuperação e não substitui a preservação de documentos e evidências.
O episódio também mostra como um ambiente digital legítimo pode ser usado para apresentar informação falsa ao usuário sem sinais óbvios. Esse problema conversa com A IA sabe mais sobre você do que parece, não porque a campanha dependa de inteligência artificial, mas porque ambos os temas exigem cautela com inferências feitas a partir daquilo que aparece na tela. A conclusão prática é menos dramática e mais útil: confira o recebedor, preserve os registros, acione o banco rapidamente e evite alterar as evidências antes de uma análise técnica.
Veja Mais
- Vestígios digitais e prova técnica
- Perícia digital no WhatsApp: como a prova é preservada
- Como filtrar informação confiável online