O QR trocado dentro da loja
Um script injetado em lojas virtuais brasileiras troca o QR Code e o copia e cola do Pix no instante do pagamento, pelo valor exato da compra. Não há falha no Pix: a única defesa do pagador é o nome do recebedor que a norma do Banco Central obriga o aplicativo a mostrar — e é justamente esse nome que o comércio eletrônico tornou impossível de conferir.

Leitura por voz gerada. O texto é escrito e revisado por gente.
▸Neste artigo
Em 1º de setembro de 2026, um pesquisador independente que assina como eremit4 publicou a análise de uma operação de skimming brasileira que sempre fez a mesma coisa — roubar dados de cartão na hora de fechar o pedido — e que passou a fazer outra. No código recolhido de uma loja recém-comprometida havia uma rotina nova, dedicada a substituir o QR Code do Pix no momento em que o cliente escolhia pagar por ele.
Oito dias depois, a Kaspersky confirmou o trabalho dele e pôs número no achado: noventa lojas virtuais de pequeno e médio porte infectadas no Brasil, em óticas, autopeças, moda e sites de vaquinha, com a campanha ativa desde junho de 2025 e seis domínios de comando e controle no ar. Em 12 de setembro, o Procon-SP emitiu alerta ao consumidor.
A imprensa tratou o caso como "novo golpe do QR code", e é aí que a descrição se perde. Não há adesivo colado sobre código de restaurante, não há vírus no celular de quem paga, e não há falha no Pix. O que houve foi o comprometimento do site da loja. Quem paga é atingido por consequência — e todos os clientes daquela loja estão expostos ao mesmo tempo, porque o código malicioso não mora no aparelho de ninguém, mora na página.
O próprio pesquisador escreve a frase que a cobertura deveria ter copiado: "não há vulnerabilidade no Pix em si". O ataque não toca o sistema de pagamento. Toca o que a tela mostra antes de você pagar.
Três números que medem coisas diferentes
Circulam três cifras sobre este caso, e elas não são a mesma medida. Somá-las, ou usar uma no lugar da outra, produz um número que não existe.
- 107 são os resultados acumulados pela regra de busca que o pesquisador mantém para localizar novas vítimas, lidos no gráfico de detecções reproduzido no artigo, cuja janela vai de 15 de janeiro de 2025 a 15 de abril de 2026, em intervalos de sete dias. É contagem de detecções do script ativo, não de lojas.
- 41 são as lojas anonimizadas que se contam no grafo interativo publicado junto com a pesquisa, identificadas ali apenas como "Victim 1", "Victim 2", e assim por diante — a soma é nossa, feita sobre o que o grafo mostra. É o recorte que ele conseguiu ligar à mesma campanha com confiança.
- 90 são as lojas contadas pela Kaspersky, por método próprio, ao verificar o achado.
Três recortes, três métodos, três momentos. O único uso honesto é dizer de onde cada um vem.
O que o script faz, e por que ninguém percebe
O desenho é econômico, e vale entender o princípio — não o passo a passo.
O código fica inteiramente inerte até que a página aberta seja a de confirmação do pedido. Chegando lá, ele procura na tela a mensagem de agradecimento que a loja mostra ao cliente depois da compra; só quando encontra esse texto, e confirma que ele está visível, é que age. Como muitas lojas desenham o QR Code depois de a página já ter carregado, o script ainda instala um vigia que refaz a checagem a cada mudança na estrutura da página.
Aí vem a parte elegante, e é a que explica por que o golpe não deixa rastro visual: para gerar uma cobrança que não destoe, o script precisa do valor exato da compra — e não tenta lê-lo do preço escrito na tela. Ele pega esse valor na camada de dados que a própria loja alimenta para as ferramentas de analytics, que é limpa, padronizada e confiável. Com o número em mãos, pede ao servidor do atacante um QR Code e uma linha de copia e cola no valor idêntico, e troca os dois na página.
O cliente vê um código de aparência normal, no valor certo, na loja certa, na hora certa. Escaneia, paga, e o dinheiro vai para uma conta que não tem nada a ver com a compra.
O resto do arsenal é de quem não quer ser estudado: o código desliga funções do console do navegador para atrapalhar quem for inspecioná-lo, e a exfiltração dos dados de cartão, além do envio direto para servidores do atacante, aparece também por webhook de Discord — um canal que só aceita escrita e não devolve nada do que já foi enviado, o que protege o material roubado mesmo quando o endereço é descoberto, e neutraliza o tipo de resposta que já funcionou contra operações montadas sobre bots de Telegram. O pesquisador nota ainda sinais de código escrito com auxílio de inteligência artificial: comentários detalhados em português, cabeçalhos decorativos e uma formatação uniforme demais.
A classificação que ele dá ao conjunto é a mais útil para quem precisa nomear o problema: a troca do QR não é roubo de credencial, é manipulação de dado em trânsito. Outra família de ataque, outro tipo de defesa.
Não confunda com o zero-day do Magento
Na mesma semana, uma segunda história com os mesmos ingredientes entrou no noticiário, e as duas já começaram a ser contadas como se fossem uma. Não são.
| Skimmer de Pix | StyleSmuggler (CVE-2026-75650) | |
|---|---|---|
| Quem apurou | eremit4, em 1º/09; Kaspersky confirma em 09/09 | Sansec, em 05/09 |
| Desde quando | Junho de 2025 | Sondagens em 23/08/2026; primeira exploração confirmada em 04/09/2026 |
| Alcance | Lojas brasileiras | Magento 2.4.4 a 2.4.9, global |
| O que instala | Skimmer de cartão e módulo de troca de QR | Backdoor em Rust, web shells, ferramentas de acesso remoto |
| Cita o outro? | A Kaspersky não nomeia CVE nenhum | A Sansec não menciona Brasil nem Pix |
A aritmética resolve sozinha: uma falha explorada a partir de 4 de setembro de 2026 não pode ser a porta de entrada de uma campanha que corre desde junho de 2025. A Kaspersky atribui o comprometimento a instalações de Magento sem manutenção, genericamente, e não aponta falha específica.
Para quem administra loja, a distinção é a informação prática da semana: quem aplicou a correção de emergência da Adobe não ficou protegido contra o skimmer de Pix, e quem limpou o skimmer não ficou protegido contra o zero-day. São dois problemas, e cada um pede o seu próprio trabalho.
A defesa existe, e é obrigatória
Há uma coisa que o aplicativo do banco é obrigado a fazer antes de você confirmar um Pix lido de um QR Code, e ela está escrita no Manual de Requisitos Mínimos para a Experiência do Usuário, um dos documentos que compõem o Regulamento do Pix. A versão em vigor é a 7.3, de dezembro de 2025.
A regra é direta: antes da confirmação do pagamento, "devem ser retornados ao usuário pagador os dados do DICT sobre usuário recebedor" — nome, CPF com máscara ou CNPJ sem máscara, e o valor lido do código. Sendo CNPJ, o nome exibido deve ser o nome fantasia da empresa e, se não houver, a razão social. Agência e conta do recebedor não devem ser devolvidas. E há uma trava que importa neste caso: o pagador "pode cancelar pagamento, mas não pode editar dados lidos do QR Code".
O mesmo dever vale para o QR dinâmico, imediato ou com vencimento, somados aí os dados do devedor, quando informados. Ou seja: seja qual for a forma do código, a norma manda o aplicativo buscar no DICT e mostrar quem vai receber.
É por isso que a orientação do Procon-SP — conferir, no app, se o nome e o CNPJ correspondem à loja — não é conselho genérico de cartilha. Ela é tecnicamente certeira. O código pode ser trocado; o nome que aparece na tela é o de quem vai efetivamente receber o dinheiro, porque vem do diretório, não do código lido.
A defesa, portanto, existe. Ela é obrigatória. E, no comércio eletrônico, ela não funciona.
Por que ela não funciona onde mais precisaria
O problema é que, numa compra em loja virtual, o nome que aparece quase nunca é o da loja.
A maioria dos lojistas não recebe Pix em nome próprio: recebe através de um prestador de serviço de pagamento, um subadquirente, um gateway. O nome que o DICT devolve é o dessa instituição — uma razão social que o comprador nunca viu, que não está escrita na vitrine e que ele não tem como validar. A tela cumpre a norma à risca e, ainda assim, não informa nada que permita decidir.
Quem admite isso é o próprio alerta do Procon-SP, na ressalva que ele precisa fazer. O consumidor deve conferir se os dados correspondem à empresa onde comprou —
"ou, quando o pagamento for processado por uma instituição de meio de pagamento, se correspondem corretamente à empresa ou instituição indicada no processo de pagamento".
A frase é honesta, e é também a confissão do buraco: para seguir a orientação, o comprador precisaria saber de antemão qual terceiro é o legítimo.
Do outro lado do balcão, a Kaspersky chega ao mesmo lugar por outro caminho: entre as recomendações a lojistas está a de ser transparente e inserir os dados reais do beneficiário. É a mesma lacuna, vista de quem vende.
E o pesquisador descreve o comportamento que fecha o circuito: o cliente está seguindo uma rotina que já cumpriu centenas de vezes, e raramente para para ler. A norma proíbe mostrar agência e conta, o que protege a privacidade do recebedor e, no mesmo gesto, retira o segundo ponto de referência que restaria.
A única defesa que a norma dá ao pagador é uma tela que o modelo de facilitador de pagamento tornou ilegível.
Quando o dinheiro já saiu, o relógio é outro
Pago o Pix errado, o instrumento é o Mecanismo Especial de Devolução. E aqui a cadeia normativa merece ser montada por inteiro, porque ela quase nunca é.
O MED nasce na Resolução BCB nº 103, de 8 de junho de 2021, que insere no Regulamento do Pix a seção e o art. 41-B, definindo o mecanismo para os casos de fundada suspeita de fraude e de falha operacional. Entrou em vigor em 1º de novembro de 2021, com efeitos a partir do dia 16.
Quatro anos depois, a Resolução BCB nº 493, de 28 de agosto de 2025, acrescenta a funcionalidade de recuperação de valores, definida como "procedimento de rastreamento, de bloqueio e de devolução de valores no âmbito do Pix decorrente de suspeita de fraude na transação". Ela é facultativa desde 23 de novembro de 2025 e obrigatória desde 2 de fevereiro de 2026 para as instituições que operam como provedor de conta transacional e como liquidante especial.
O detalhe que costuma se perder: a 493 não fixa prazo nem número de camadas. O art. 41-E delega expressamente ao Manual Operacional do DICT os prazos máximos de bloqueio e de devolução e o próprio mecanismo de rastreamento. É no manual, portanto, que moram os números — os 80 dias de contestação, em vigor desde 1º de setembro, e o campo que passa a dizer em que camada do grafo de rastreamento está a transação, obrigatório a partir de 26 de outubro.
Uma correção de percurso, já que o alerta do Procon-SP a repete: dizer que "o prazo do MED passou de 30 para 80 dias" descreve mal o que mudou. A janela de quem foi vítima sempre foi de 80 dias; o que existia era uma assimetria, e o que acabou foi ela — quem sofre a devolução também passou a ter 80 dias para contestá-la.
E é exatamente aqui que a norma e o ataque se encontram. O pesquisador observa que a contestação só surte efeito enquanto os recursos ainda estão na conta que os recebeu — e que, neste golpe, a vítima não tem por que desconfiar de nada, já que a compra correu normalmente. O tempo trabalha para quem recebeu. Rastrear as camadas seguintes é a resposta que o Banco Central construiu para esse problema específico, e ela ainda é recente demais para ser julgada.
O lojista, e o pedido que parecia abandonado
Há um efeito colateral que explica por que essa campanha correu quinze meses sem virar escândalo.
Para a loja, o pedido é criado normalmente — e a confirmação do pagamento simplesmente nunca chega. A transação fica pendente, ou abandonada, no meio de todos os carrinhos que de fato foram largados sem pagar. Não há erro na tela, não há alerta, não há transação recusada. Há um carrinho a mais numa fila que todo e-commerce tem.
A discrepância costuma aparecer pelo pior caminho possível: quando o cliente liga perguntando por que o pedido que ele pagou não foi enviado. Em data de pico do varejo brasileiro, uma janela curta já significa prejuízo grande — e uma fila de clientes convencidos, com razão, de que pagaram.
Daí a recomendação que vale imprimir e pregar na parede, e que vem dos dois lados da apuração: reconciliar o Pix confirmado contra o status do pedido, com alerta automático para o que passa do tempo esperado de liquidação. Monitorar a integridade da página de finalização também, porque a manipulação acontece no navegador do cliente e vigiar só o servidor não vê nada. E tratar credencial de painel administrativo como ativo crítico, com autenticação em duas etapas e rotação — inclusive, e principalmente, as de fornecedores de tecnologia que administram várias lojas, onde um comprometimento único vira incidente de cadeia de suprimentos.
Como a lei chama isso
Um registro que a cobertura do assunto não fez, e que mudou este ano.
O art. 171 do Código Penal ganhou nova redação do § 2º-A pela Lei nº 15.397, de 30 de abril de 2026, publicada no Diário Oficial de 4 de maio. A fraude eletrônica, punida com reclusão de 4 a 8 anos, passou a alcançar expressamente a fraude cometida mediante "duplicação de dispositivo eletrônico ou aplicação de internet". A pena do caput não mudou: segue em 1 a 5 anos, e o que a lei fez ali foi reescrever o preceito sem mexer na faixa. No mesmo artigo ela criou a figura da cessão de conta laranja — ceder conta bancária, de graça ou por dinheiro, para que nela transitem recursos de atividade criminosa ou dela provenientes — e revogou o § 5º, incluído em 2019, que só permitia a persecução mediante representação da vítima, salvo quando esta fosse a Administração Pública, criança ou adolescente, pessoa com deficiência mental, maior de 70 anos ou incapaz.
Pela letra dessa redação, duplicar a página de pagamento de uma loja para desviar o valor cabe no tipo — e isto é leitura do texto legal, não afirmação de enquadramento, que depende do caso concreto e de quem o analisa.
Vale saber, ainda, onde se registra a ocorrência: desde a Lei 14.155/2021, o art. 70, § 4º, do Código de Processo Penal fixa que, nos crimes do art. 171 praticados mediante transferência de valores, a competência é definida pelo domicílio da vítima. Quem foi lesado registra onde mora, não onde a loja está.
Em uma linha
Não há falha no Pix. Há uma página comprometida, uma tela que a norma obriga e que o comércio eletrônico tornou ilegível, e um relógio que corre mais rápido que a contestação.
Fontes
A pesquisa e a confirmação
- eremit4, "What Comes After Cards: A Brazilian Magecart Operation Moves into Instant Payments (PIX)", The Sage Hollow, 1º de setembro de 2026
- Kaspersky Brasil, "Dinheiro desviado no checkout: novo golpe do PIX atinge dezenas de e-commerces brasileiros", 9 de setembro de 2026
- Procon-SP, orientação ao consumidor sobre a alteração do QR Code do Pix, divulgada pela Agência SP em 12 de setembro de 2026
O zero-day do Magento, que é outra história
- Sansec, "StyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650)", 5 de setembro de 2026
- Adobe, boletim de segurança APSB26-146, 7 de setembro de 2026
- CISA, catálogo de vulnerabilidades exploradas conhecidas — CVE-2026-75650 incluído em 8 de setembro de 2026
As normas do Pix
- Resolução BCB nº 103, de 8 de junho de 2021 — cria o Mecanismo Especial de Devolução
- Resolução BCB nº 493, de 28 de agosto de 2025 — cria a funcionalidade de recuperação de valores
- Manual de Requisitos Mínimos para a Experiência do Usuário, versão 7.3
- Manual de Padrões para Iniciação do Pix, versão 2.10.0
A lei penal
Sobre o autor

Robert F.
solicitar canal seguroRobert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.
Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.
Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.
Leia também
- Notícias7 min de leituraBC cria revisão e aviso para quem é marcado por fraude no Pix. O aviso só vale em fevereiro de 2027
- Análises13 min de leituraA coluna que deveria dizer se você está marcado — e o que ela diz em vez disso
- Análises26 min de leituraTodo participante do Pix pode consultar se o seu CPF tem marcação de fraude. Você não.
A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.
como escrevemos →Fonte: https://cyberx.to/analises/qr-trocado-no-checkout-a-tela-que-ninguem-le
Acessado em