
Você escolhe o produto, confirma o endereço, chega na tela de pagamento, escaneia o QR Code do Pix, confirma o valor e pronto, compra feita. Foi tudo normal, o site era o de sempre, a loja é confiável, você nem cogitou desconfiar. E, ainda assim, seu dinheiro pode ter ido parar na conta de um criminoso, sem que a loja recebesse um centavo.
Não é ficção. É um golpe real, identificado pela Kaspersky, empresa de cibersegurança, e confirmado em pelo menos 90 lojas virtuais de pequeno e médio porte no Brasil, segundo reportagem publicada em 19 de setembro de 2026 e atualizada nos dias seguintes. E o motivo pelo qual esse golpe é tão perigoso não está em nenhum erro seu. Está em algo que você nunca teria como perceber sozinho.
Como o golpe funciona por dentro
O mecanismo é simples de entender, e é justamente essa simplicidade que o torna tão eficaz. Um programa malicioso se instala no site da loja, sem que o lojista perceba. Quando você chega na etapa de pagamento e o sistema gera o código Pix, seja o QR Code ou o famoso “copia e cola”, o vírus intercepta essa geração e substitui o código verdadeiro por um fraudulento, direcionando o valor para uma conta controlada pelos criminosos.
Repare no detalhe mais perturbador dessa história: o site é o site de verdade. Você não caiu num link falso, não acessou um domínio clonado, não baixou nada suspeito. Você estava exatamente onde pretendia estar, comprando de uma loja real, e o ataque aconteceu num ponto que está fora do seu alcance de verificação, o backend do site, entre o clique em “finalizar compra” e a geração do código que você vê na tela.
É como se alguém trocasse o número da conta no boleto impresso pela gráfica, sem que a gráfica nem o cliente percebessem, só que em décimos de segundo e de forma invisível.
Por que esse golpe é mais perigoso que os outros
A maior parte dos golpes de Pix que você já conhece depende de um erro seu: clicar num link, cair numa ligação falsa, confiar numa mensagem que não deveria. Esse aqui é diferente, porque ataca a própria infraestrutura da compra, não a sua atenção.
Isso significa que mesmo o consumidor mais cuidadoso, aquele que sempre confere o site, desconfia de promoção suspeita e nunca clica em link de desconhecido, pode ser vítima. A cautela pessoal, que normalmente é sua melhor defesa, não alcança esse tipo de ataque, porque o problema não está na sua decisão, está no código que roda por trás da tela.
E existe um agravante para quem vende. O lojista também sai lesado, porque não recebe o pagamento, mas ainda precisa lidar com um cliente que pagou e não recebeu o produto. Ou seja, esse golpe cria duas vítimas ao mesmo tempo, o comprador que perdeu o dinheiro e o vendedor que perdeu a venda.
O detalhe que ainda pode salvar você
Diante de um ataque que acontece na infraestrutura do site, você pode se perguntar se existe alguma defesa possível. Existe, e ela está num hábito simples que a maioria das pessoas pula justamente por confiar demais na familiaridade da tela de pagamento.
O ponto de checagem que sobrevive a esse tipo de fraude é o momento em que o seu próprio aplicativo do banco mostra, antes da confirmação final, o nome de quem vai receber o Pix. Esse dado vem direto do sistema bancário, não do site da loja, então é justamente ali que a farsa pode ser percebida. Se o nome do recebedor não bate com o da loja, ou aparece como pessoa física quando deveria ser uma empresa, é o sinal de alerta.
O problema é que, na pressa da compra, quase ninguém para para ler esse nome. A gente escaneia, olha o valor, confirma. E é exatamente essa pressa automática que o golpe explora.
O que fazer antes de confirmar qualquer Pix em loja online
• Sempre leia o nome do recebedor antes de confirmar. Esse dado vem do seu próprio banco, não do site comprometido.
• Desconfie de lojas pequenas ou pouco conhecidas com pagamento só por Pix.
• Prefira pagar por cartão quando disponível, já que costuma oferecer caminhos de contestação e estorno.
• Guarde o comprovante e o print da tela de pagamento.
• Se perceber a fraude, contate seu banco imediatamente, aproveitando a janela curta de bloqueio.
E se você tem uma loja online, o alerta também é seu
Se você vende pela internet, esse golpe também é uma ameaça direta ao seu negócio. Manter a plataforma de e-commerce sempre atualizada, revisar periodicamente o código do site e usar gateways de pagamento homologados são medidas que reduzem a chance de a loja virar porta de entrada para esse tipo de fraude.
O recado que fica
Esse golpe expõe uma verdade desconfortável sobre segurança digital: nem toda defesa depende de você ser mais esperto que o golpista. Às vezes, o ataque acontece num lugar que você nunca teria como fiscalizar sozinho, e a única proteção real está em um hábito de checagem que a maioria das pessoas nunca aprendeu a valorizar.
Ler o nome de quem vai receber o seu dinheiro parece um detalhe pequeno demais para importar. Mas, num golpe como esse, é exatamente esse detalhe pequeno que separa uma compra tranquila de um prejuízo que pode não ter volta.
Fica a pergunta: na próxima vez que você escanear um QR Code do Pix numa compra online, você vai realmente ler o nome que aparece na tela, ou vai confirmar no automático, como sempre fez?
Fonte: Kaspersky, via reportagem “Novo golpe do Pix faz consumidor pagar compra on-line e dinheiro ir para criminosos” (Tribuna de Minas, 19 de setembro de 2026, atualizada em 22 de setembro de 2026).



