Golpe troca QR Code do Pix no checkout

Jhonata
Autor da publicação:
0

°Forense

Uma fraude recente em e-commerces brasileiros troca o QR Code e o Pix Copia e Cola exibidos no checkout. O risco não está apenas na tela do comprador: preservar comprovantes, dados do recebedor e registros técnicos pode ser decisivo para reconstruir o ocorrido.

Checkout de loja virtual com QR Code Pix sob análise de segurança
∟ Ilustração de um checkout com Pix sob análise, destacando a importância de conferir o recebedor e preservar evidências após uma fraude. ✉ Informando Melhor

Como o golpe aparece no checkout

Reportagens publicadas em 8 e 9 de setembro de 2026 descreveram uma campanha maliciosa em lojas virtuais brasileiras capaz de substituir o QR Code legítimo do Pix e também o conteúdo do Pix Copia e Cola no momento do pagamento. A apuração jornalística, baseada em análise atribuída à Kaspersky e ao pesquisador independente conhecido como eremit4, apontou cerca de 90 e-commerces comprometidos. O problema relatado ocorre no ambiente da loja, e não depende de o celular do comprador estar infectado.

  • Troca no pagamento: o dado Pix exibido no checkout pode ser alterado antes da confirmação no aplicativo bancário.

Esse cenário muda a leitura do incidente. Um site visualmente legítimo pode exibir um dado de pagamento adulterado, por isso aparência não basta como prova de autenticidade. A mesma lógica é explicada em Vestígios digitais e prova técnica: um registro ganha valor quando origem, contexto e integridade podem ser reconstruídos. Para o comprador, o ponto de controle mais importante continua sendo a tela final do banco, onde o recebedor deve ser conferido antes da autorização.

Está confirmado pelas reportagens consultadas que QR Code e Pix Copia e Cola foram alvos da substituição e que dezenas de lojas foram identificadas como comprometidas. Também foi relatado uso de Magento entre os sites afetados. O que não deve ser afirmado sem documentação técnica primária é que uma única falha específica do Magento explique todos os casos ou que todo site nessa plataforma esteja vulnerável. A matéria, portanto, limita-se ao comportamento observado e às medidas de verificação e preservação de evidências.

O que preservar depois de um Pix suspeito

Em uma análise forense, a pergunta não é apenas “para onde o dinheiro foi”, mas quais registros permitem reconstruir a sequência. O comprador deve preservar o comprovante original do Pix, o horário exato, o valor, o número do pedido, a URL acessada, e-mails de confirmação e, quando possível, captura da tela do checkout. Também é útil anotar o nome do recebedor e, quando o aplicativo bancário exibir, o CNPJ associado. O artigo CNPJ completo evita erros mostra por que dados empresariais incompletos podem induzir a identificação errada. A prioridade é conservar o material original, sem editar arquivos ou substituir capturas por versões recomprimidas.

Captura de tela ajuda, mas não resolve sozinha a autenticidade. O tratamento adequado combina o que o consumidor viu com registros independentes: comprovante bancário, dados do pedido, mensagens recebidas e, no lado do lojista, logs do servidor, gateway e aplicação. Essa diferença entre registro visível e prova contextual aparece também em Perícia digital no WhatsApp e em Caso D4vd e prova digital, que reforçam integridade, origem e cadeia de custódia como perguntas distintas.

  • Prova do pagamento: guarde o comprovante original e os dados do recebedor exibidos pelo banco.
  • Prova da compra: preserve pedido, URL, e-mails, horário e telas relacionadas ao checkout.
  • Prova técnica: o lojista deve preservar logs e registros antes de alterações que apaguem vestígios.

Para o lojista, reiniciar serviços, reinstalar extensões ou limpar arquivos antes de registrar o estado do ambiente pode eliminar informações úteis. A investigação formal deve priorizar preservação e análise técnica, não tentativa improvisada de “caçar” o invasor. Em Forense Digital na Cidade da Polícia, o princípio é semelhante: documentação, rastreabilidade e correlação entre fontes tornam a interpretação mais defensável do que uma conclusão baseada em um único indício.

Para quem paga, a prevenção mais simples acontece antes do toque final em “confirmar”. Compare o nome do recebedor mostrado no aplicativo do banco com a loja ou intermediador esperado e desconfie de divergências. O artigo Identidade digital mais segura e online ajuda a entender por que mecanismos de validação reduzem ambiguidade, enquanto Como filtrar informação confiável online reforça a necessidade de comparar sinais antes de aceitar uma informação como legítima.

O Banco Central orienta vítimas de golpe a contatar rapidamente a instituição financeira, relatar o caso e solicitar a devolução por meio do Mecanismo Especial de Devolução, o MED. O pedido pode ser registrado em até 80 dias, mas agir cedo aumenta a possibilidade de bloqueio enquanto ainda há saldo. Se houver indícios de fraude, as instituições analisam o caso e a devolução pode ser integral ou parcial, conforme os recursos disponíveis. O BC também recomenda registrar boletim de ocorrência. O MED não é garantia automática de recuperação e não substitui a preservação de documentos e evidências.

O episódio também mostra como um ambiente digital legítimo pode ser usado para apresentar informação falsa ao usuário sem sinais óbvios. Esse problema conversa com A IA sabe mais sobre você do que parece, não porque a campanha dependa de inteligência artificial, mas porque ambos os temas exigem cautela com inferências feitas a partir daquilo que aparece na tela. A conclusão prática é menos dramática e mais útil: confira o recebedor, preserve os registros, acione o banco rapidamente e evite alterar as evidências antes de uma análise técnica.



Veja Mais

Voo com Cessna de SBRJ para SBGL #fsx 10-09-2026 #galeao #fsx

ID do vídeo: g0lA-d4s_Zw · Canal: Universo Geek JTR
Tags:

Postar um comentário

0 Comentários

Postar um comentário (0)
Usamos cookies essenciais e, com sua escolha, dados de medição para entender o desempenho do site. Consulte o Termo de Privacidade.