Quase todo golpe que eu descrevo aqui no blog começa com um endereço falso: uma letra trocada, um subdomínio inventado, um site novinho imitando uma marca conhecida. Esse aqui não. A loja é de verdade, o endereço está certo, o carrinho está certo. Só o destinatário do Pix é que não é quem você pensa.
O que aconteceu?
Em 8 de setembro de 2026, o Olhar Digital noticiou um vírus que altera códigos Pix em tempo real dentro de lojas virtuais brasileiras. Foram 90 lojas infectadas, todas rodando a plataforma de e-commerce Magento. A fraude foi descoberta pelo pesquisador independente conhecido como eremit4 e confirmada pela Kaspersky. O pesquisador batizou a operação de "o novo magecart brasileiro".
O funcionamento é simples e é justamente por isso que incomoda. Quando você finaliza a compra e o site gera o pagamento, um script instalado na loja substitui o QR Code legítimo por um fraudulento, controlado pelos criminosos. O Pix Copia e Cola sai trocado junto. Como a troca acontece dentro do próprio site da loja, nada parece estranho.
Por que o site verdadeiro não protege você?
Porque as checagens que a gente aprendeu a fazer acontecem todas antes do pagamento, e nenhuma delas olha para quem recebe o dinheiro.
Você confere o domínio: está certo. Olha o cadeado: está lá. Reconhece a loja, já comprou nela antes, talvez tenha chegado pelo seu próprio favorito. Tudo isso continua verdadeiro depois que a loja é invadida. O site não deixa de ser o site. O que mudou foi uma linha de código que só aparece no último segundo, na tela do pagamento.
É um deslocamento desconfortável. O golpe saiu do endereço e foi para dentro da casa. 😅
Onde está a última chance de perceber?
Na tela do seu banco, no momento de confirmar. Em 12 de setembro de 2026, o Procon-SP publicou uma orientação sobre exatamente esse golpe, e o conselho é direto: não pare na conferência do valor. Antes de autorizar o Pix, verifique os dados do recebedor que o aplicativo do banco mostra e confirme que o nome e o CNPJ são os da empresa onde você fez a compra. Quando o pagamento é processado por uma instituição de pagamento, os dados devem ser os dessa instituição.
Havendo qualquer divergência, ou um recebedor que você não reconhece, não conclua o pagamento.
LOJA EXEMPLO COMERCIO LTDA · CNPJ 00.000.000/0001-00o nome da loja onde você comprou, ou o da processadora de pagamentoNOME DE PESSOA FISICA · CPFrecebedor que não tem relação nenhuma com a compraComo conferir na prática
- Leia a tela de confirmação até o fim. O aplicativo do banco mostra o nome do recebedor antes de você autorizar. É a tela que a gente mais pula, e é a única que olha para o outro lado da transferência.
- Compare o nome com a loja. Razão social não é nome fantasia: a "Loja Exemplo" pode aparecer como "Exemplo Comércio de Artigos Ltda". Isso é normal. Nome de pessoa física numa compra em loja virtual, não.
- Confira o CNPJ. Ele costuma estar no rodapé do site da loja e na nota fiscal de compras anteriores. Bate com o da tela do banco? Siga. Não bate? Pare.
- Na dúvida, não pague por ali. Feche a tela e fale com a loja por um canal oficial, digitando o endereço você mesmo ou usando o telefone do site. Um pedido não some porque você levou dez minutos a mais.
- Desconfie de "gere outro código". Se o primeiro QR Code já apontava para um recebedor estranho, o segundo sai da mesma fonte.
E se eu já paguei?
Fale com o seu banco imediatamente, relate o golpe e peça a contestação e a devolução pelo Mecanismo Especial de Devolução, o MED 2.0. É o caminho que o Procon-SP indica, e ele lembra que o Banco Central ampliou o prazo para pedir a devolução pelo MED de 30 para 80 dias depois da transação. Avise também a loja e guarde os registros da operação e dos contatos com a loja e com o banco.
A pressa aqui não é exagero. Fabio Assolini, diretor da equipe de investigação da Kaspersky na América Latina, explicou ao Olhar Digital que o MED consegue rastrear uma transação por até cinco transferências, mas os criminosos espalham o dinheiro por dezenas de contas laranja em poucas horas. "O MED é válido quando a pessoa percebe rapidamente", disse ele. Traduzindo: o mecanismo existe, e ele corre atrás de um dinheiro que também está correndo.
Se você é lojista e usa Magento, a recomendação da Kaspersky é manter a plataforma atualizada, usar senhas de administrador únicas e complexas, e fazer monitoramento recorrente com um software de qualidade.
O IP Tracker ajuda nesse caso?
Não nesse. E eu prefiro dizer isso com todas as letras, porque seria fácil vender o contrário.
O IP Tracker é a minha extensão gratuita para Chrome: você cola um domínio, um link ou um e-mail e ela confere o endereço. Nesse golpe, o endereço está certo. A loja é a loja. A checagem de domínio volta limpa, e ela deve voltar limpa mesmo, porque a troca do QR Code acontece dentro do checkout de um site legítimo, fora do alcance de qualquer extensão que olha para nomes de domínio. Nenhuma ferramenta de checagem de domínio impede esse ataque, e a minha não é exceção.
Ela serve para a outra metade do problema, que continua enorme: a loja falsa. Aí sim, você cola o endereço e ela desfaz truques de letras parecidas (o número 1 no lugar do "l", o zero no lugar do "o"), compara o domínio com os endereços oficiais de cerca de 125 marcas muito imitadas, mostra se o Google Safe Browsing já marcou o site, quantos serviços de segurança o apontam no VirusTotal e há quantos dias o domínio existe. São 50 checagens por dia no plano gratuito, sem conta e sem rastreamento.
O que a extensão não faz
- Não vê o QR Code. A extensão lê endereços, não telas de pagamento. Um código Pix trocado dentro de uma loja verdadeira passa inteiro por ela.
- Não bloqueia nada. Ela sinaliza e mostra os indícios. A decisão de não pagar continua sendo sua.
- A lista tem cerca de 125 marcas. Bancos, transportadoras, meios de pagamento, grandes empresas de tecnologia, sites de governo, cripto e streaming. Marcas pequenas ou de nicho não estão nela: se o golpe imita uma loja regional ou uma marca fora dessa lista, a checagem de imitação não vai apontar nada.
- Site novo é pista, não veredito. A data de criação do domínio ajuda a desconfiar, e só.
- No celular ela não roda. Extensões do Chrome só funcionam no computador. A conferência do nome e do CNPJ na tela do banco, essa sim, funciona em qualquer lugar.
A boa notícia é que a defesa não depende de tecnologia nenhuma. Ela depende de ler uma tela que você já vê todo dia e nunca olhou com atenção. Dois segundos no nome e no CNPJ. 😉
Resumindo:
- ✓ Confira o nome e o CNPJ do recebedor na tela do banco, sempre, antes de autorizar.
- ✓ Valor certo não quer dizer destinatário certo.
- ✓ Nome de pessoa física numa compra em loja virtual é motivo para parar.
- ✓ Pagou errado? Ligue para o banco na hora e peça a contestação pelo MED 2.0.
- ✓ Cole o domínio no IP Tracker quando a dúvida for sobre a loja ser real. Quando a loja é real, a conferência é no banco.
Boas compras, e confira antes de confirmar!