Um vírus identificado em lojas virtuais brasileiras altera o QR code do Pix e o código Pix Copia e Cola durante o pagamento. A fraude direciona o dinheiro para contas de golpistas sem deixar sinais visuais na página de compra.
O malware foi descoberto em 1º de setembro pelo pesquisador independente conhecido como eremit4. A Kaspersky verificou a ameaça e encontrou 90 sites de ecommerce de pequeno e médio porte infectados no Brasil que usam a plataforma gratuita Magento.
O pesquisador classificou o ataque como o novo magecart brasileiro. A modalidade também pode copiar dados de cartões de crédito quando o consumidor escolhe essa forma de pagamento. Nesse caso, a loja recebe o valor, mas os dados podem ser usados posteriormente para clonagem.
Como a fraude funciona
A infecção ocorre no site, e não no computador do cliente. Por isso, o código malicioso pode atingir todos os consumidores que acessam a página afetada. A troca do QR code é feita no momento da conclusão da compra, enquanto o código Pix Copia e Cola é alterado para atingir também quem faz o pagamento pelo celular.
O comprador deve conferir, antes de confirmar a transferência, o nome do destinatário e o CNPJ. Em lojas pequenas, o recebedor pode estar registrado no nome do proprietário, e não no nome fantasia do comércio.
A Kaspersky recomenda que lojistas mantenham o Magento atualizado, usem senhas únicas e complexas na administração do site e façam monitoramento recorrente para identificar comportamentos anômalos. O uso de antivírus também pode ajudar a prevenir a fraude.
Pedido de devolução
Em caso de desvio, o Banco Central recomenda solicitar o mecanismo especial de devolução (MED) pelo aplicativo do banco. O pedido pode ser feito em até 80 dias, mas a identificação rápida aumenta a possibilidade de bloqueio do dinheiro.
O MED rastreia a transação por até cinco transferências. Os criminosos, porém, podem distribuir os valores em dezenas de contas laranja em poucas horas. A Kaspersky informa que operações desse tipo costumam envolver mais de 50 contas de testas de ferro.
No aplicativo do banco, o usuário deve acessar a área do Pix, selecionar a opção de contestação, escolher a transação e informar o motivo. Golpe, fraude e Pix sob ameaça ou sem autorização do titular estão entre as opções disponíveis. Desentendimento comercial, arrependimento, transferência feita por engano e perdas com apostas, loterias ou jogos de azar não permitem a contestação.
O banco pode solicitar informações sobre o caso, embora a apresentação de documentos não seja obrigatória. Contas relacionadas à possível fraude podem ser bloqueadas por até 11 dias. Se houver saldo e a contestação for aceita, o estorno deve ocorrer em até 11 dias após a decisão das instituições.
Para compras com cartão, a recomendação é usar cartões virtuais temporários, cujos dados expiram após o uso.








