Você confere o valor, o nome da loja aparece certinho na tela e paga o Pix sem desconfiar de nada, só que o dinheiro vai para a conta de um criminoso, não da loja. A Kaspersky confirmou um esquema que troca o QR Code e o “copia e cola” do Pix dentro do próprio site, no instante do checkout, sem que o comprador tenha feito nada de errado. Veja como funciona, quem já foi afetado e como se proteger dos dois lados do balcão.
Resposta rápida
Um código malicioso injetado em lojas com a plataforma Magento troca o QR Code e o copia e cola do Pix no momento do checkout, desviando o pagamento para o golpista. A Kaspersky confirmou 90 lojas brasileiras infectadas desde junho de 2025. Antes de confirmar qualquer Pix numa compra online, confira se o nome do destinatário é mesmo o da loja.
O essencial
- O golpe: injeta código na página de checkout de lojas Magento e troca o QR Code/copia e cola do Pix na hora
- Quem confirmou: Kaspersky, em comunicado oficial de 09/09/2026, a partir de achado do pesquisador eremit4
- Extensão: 90 lojas de pequeno e médio porte, atividade desde junho de 2025
- Diferença do golpe do QR Code comum: o problema está na loja, não em algo que você escaneou por fora
Como funciona o golpe do Pix no checkout
Segundo o comunicado oficial da Kaspersky, o código malicioso se comunica com seis domínios de comando e controle e fica escondido na página de checkout de lojas que usam a plataforma Magento, uma das mais populares para e-commerce. Quando o cliente escolhe pagar por Pix, o script substitui, em tempo real, o QR Code genuíno e os dados do “copia e cola” por uma versão fraudulenta: o dinheiro sai da conta do comprador normalmente, só que vai parar na conta do criminoso.
Fabio Assolini, pesquisador líder de segurança da Kaspersky na América Latina, descreveu o alcance da técnica: como o golpe mira a infraestrutura da loja e não o dispositivo de cada cliente, um único site comprometido pode desviar pagamentos de todo mundo que compra por lá, sem que a vítima perceba qualquer sinal de alerta na tela. O mesmo código, segundo a Kaspersky, também pode capturar dados de cartão de crédito digitados no checkout.
Por que este golpe é diferente do golpe do QR Code comum
| Golpe do QR Code tradicional | Golpe do Pix no checkout | |
|---|---|---|
| Onde mora o problema | No código que a vítima escaneia (fora do app/site) | Dentro da própria loja online, injetado no checkout |
| O que a vítima precisa fazer para cair | Escanear um QR Code malicioso ou clicar num link | Nada além de finalizar uma compra normal |
| Como se proteger | Desconfiar de QR Code avulso e checar a origem antes de escanear | Conferir o nome do destinatário na tela de confirmação do Pix |
Se o seu caso for escanear um código suspeito recebido fora de uma compra, o guia certo é o de golpe do QR Code, que trata do outro cenário: a decisão de escanear algo que veio de fora.
Como se proteger, do lado de quem compra
- Confira o nome do destinatário na tela de confirmação do Pix antes de tocar em pagar; se não bater com o nome da loja, cancele.
- Use um cartão virtual temporário quando a loja oferecer, em vez do cartão físico, para limitar o dano se os dados forem capturados.
- Mantenha um antivírus atualizado no navegador de compra; a Kaspersky recomenda software de segurança justamente porque ele pode alertar sobre página comprometida antes da confirmação.
- Pare a compra se o navegador ou o antivírus emitirem qualquer aviso de segurança durante o checkout, mesmo que a loja pareça confiável.
Como se proteger, do lado do lojista (Magento)
- Mantenha o Magento sempre atualizado, incluindo extensões de terceiros: a maior parte das invasões desse tipo explora versão desatualizada.
- Ative autenticação em duas etapas no painel administrativo da loja.
- Audite e monitore a página de checkout com regularidade, comparando o código carregado com o original.
- Valide os pagamentos Pix automaticamente pelo próprio sistema, em vez de conferir manualmente.
- Exiba com clareza o nome real da conta beneficiária, para que o cliente tenha como perceber uma divergência.
Já paguei um Pix que não chegou à loja. E agora?
Contate o banco assim que perceber o problema e peça o acionamento do Mecanismo Especial de Devolução (MED), criado justamente para tentar bloquear valores de golpe antes que o criminoso consiga sacar. Guarde o comprovante do Pix e o print da tela de checkout, e registre um boletim de ocorrência: o registro ajuda tanto o seu caso quanto o mapeamento do golpe.
O que isso significa pra você
A diferença que mais importa aqui é que não existe erro do comprador pra evitar: a loja é quem precisa corrigir a falha. Isso não te deixa sem defesa: o hábito de conferir o nome do destinatário antes de confirmar qualquer Pix, em qualquer compra online, é o único passo que continua nas suas mãos, e é o mesmo hábito que protege contra golpe de phishing em geral.
🔗 Leia também
Perguntas frequentes
O golpe do Pix no checkout é real?
Sim. A Kaspersky confirmou, em comunicado oficial de 09/09/2026, que identificou o esquema depois do achado do pesquisador independente eremit4: código malicioso injetado em lojas com a plataforma Magento troca o QR Code e o “copia e cola” do Pix no momento em que o cliente fecha a compra.
Como sei se a loja onde comprei foi uma das afetadas?
A Kaspersky não divulgou a lista das 90 lojas, porque o objetivo do alerta é a correção coletiva, não a exposição de vítimas. O sinal prático é outro: confira sempre o nome do destinatário que aparece na tela de confirmação do Pix antes de tocar em pagar; se o nome não bate com o da loja, pare.
Isso é a mesma coisa que o golpe do QR Code?
Não. No golpe do QR Code tradicional, a vítima escaneia um código malicioso vindo de fora (adesivo trocado, imagem falsa, link suspeito). Aqui o problema está dentro do site da própria loja, injetado no checkout, e mesmo o comprador mais cuidadoso é afetado, porque não há nada de errado pra perceber antes de pagar.
O golpe também rouba dados de cartão de crédito?
Sim. Segundo a Kaspersky, o mesmo código injetado no checkout pode capturar dados de cartão digitados na loja, além de substituir o QR Code e o copia e cola do Pix.
Desde quando esse golpe existe?
A Kaspersky registrou atividade do esquema desde junho de 2025, mas o comunicado oficial só saiu em setembro de 2026, depois da verificação do achado reportado pelo pesquisador eremit4.
Caí no golpe e paguei um Pix que não chegou à loja. O que eu faço?
Contate o banco imediatamente e peça o acionamento do Mecanismo Especial de Devolução (MED): quanto mais rápido, maior a chance de bloquear o valor antes que o golpista saque. Guarde o comprovante e o print da tela de pagamento e registre um boletim de ocorrência.
Lojistas com Magento têm alguma recomendação oficial?
Sim: manter a plataforma sempre atualizada, reforçar o login com autenticação em duas etapas, auditar e monitorar a página de checkout com regularidade, validar os pagamentos Pix automaticamente e exibir de forma clara o nome real da conta beneficiária.




