Colunistas
Tendência

Você confere o preço, o produto, o frete. Mas confere o código do Pix?

Por Luciano Takeda

Você escolhe o produto, confirma o endereço, chega na tela de pagamento, escaneia o QR Code do Pix, confirma o valor e pronto, compra feita. Foi tudo normal, o site era o de sempre, a loja é confiável, você nem cogitou desconfiar. E, ainda assim, seu dinheiro pode ter ido parar na conta de um criminoso, sem que a loja recebesse um centavo.

Não é ficção. É um golpe real, identificado pela Kaspersky, empresa de cibersegurança, e confirmado em pelo menos 90 lojas virtuais de pequeno e médio porte no Brasil, segundo reportagem publicada em 19 de setembro de 2026 e atualizada nos dias seguintes. E o motivo pelo qual esse golpe é tão perigoso não está em nenhum erro seu. Está em algo que você nunca teria como perceber sozinho.

Como o golpe funciona por dentro

O mecanismo é simples de entender, e é justamente essa simplicidade que o torna tão eficaz. Um programa malicioso se instala no site da loja, sem que o lojista perceba. Quando você chega na etapa de pagamento e o sistema gera o código Pix, seja o QR Code ou o famoso “copia e cola”, o vírus intercepta essa geração e substitui o código verdadeiro por um fraudulento, direcionando o valor para uma conta controlada pelos criminosos.

Repare no detalhe mais perturbador dessa história: o site é o site de verdade. Você não caiu num link falso, não acessou um domínio clonado, não baixou nada suspeito. Você estava exatamente onde pretendia estar, comprando de uma loja real, e o ataque aconteceu num ponto que está fora do seu alcance de verificação, o backend do site, entre o clique em “finalizar compra” e a geração do código que você vê na tela.

É como se alguém trocasse o número da conta no boleto impresso pela gráfica, sem que a gráfica nem o cliente percebessem, só que em décimos de segundo e de forma invisível.

Por que esse golpe é mais perigoso que os outros

A maior parte dos golpes de Pix que você já conhece depende de um erro seu: clicar num link, cair numa ligação falsa, confiar numa mensagem que não deveria. Esse aqui é diferente, porque ataca a própria infraestrutura da compra, não a sua atenção.

Isso significa que mesmo o consumidor mais cuidadoso, aquele que sempre confere o site, desconfia de promoção suspeita e nunca clica em link de desconhecido, pode ser vítima. A cautela pessoal, que normalmente é sua melhor defesa, não alcança esse tipo de ataque, porque o problema não está na sua decisão, está no código que roda por trás da tela.

E existe um agravante para quem vende. O lojista também sai lesado, porque não recebe o pagamento, mas ainda precisa lidar com um cliente que pagou e não recebeu o produto. Ou seja, esse golpe cria duas vítimas ao mesmo tempo, o comprador que perdeu o dinheiro e o vendedor que perdeu a venda.

O detalhe que ainda pode salvar você

Diante de um ataque que acontece na infraestrutura do site, você pode se perguntar se existe alguma defesa possível. Existe, e ela está num hábito simples que a maioria das pessoas pula justamente por confiar demais na familiaridade da tela de pagamento.

O ponto de checagem que sobrevive a esse tipo de fraude é o momento em que o seu próprio aplicativo do banco mostra, antes da confirmação final, o nome de quem vai receber o Pix. Esse dado vem direto do sistema bancário, não do site da loja, então é justamente ali que a farsa pode ser percebida. Se o nome do recebedor não bate com o da loja, ou aparece como pessoa física quando deveria ser uma empresa, é o sinal de alerta.

O problema é que, na pressa da compra, quase ninguém para para ler esse nome. A gente escaneia, olha o valor, confirma. E é exatamente essa pressa automática que o golpe explora.

O que fazer antes de confirmar qualquer Pix em loja online

• Sempre leia o nome do recebedor antes de confirmar. Esse dado vem do seu próprio banco, não do site comprometido.

• Desconfie de lojas pequenas ou pouco conhecidas com pagamento só por Pix.

• Prefira pagar por cartão quando disponível, já que costuma oferecer caminhos de contestação e estorno.

• Guarde o comprovante e o print da tela de pagamento.

• Se perceber a fraude, contate seu banco imediatamente, aproveitando a janela curta de bloqueio.

E se você tem uma loja online, o alerta também é seu

Se você vende pela internet, esse golpe também é uma ameaça direta ao seu negócio. Manter a plataforma de e-commerce sempre atualizada, revisar periodicamente o código do site e usar gateways de pagamento homologados são medidas que reduzem a chance de a loja virar porta de entrada para esse tipo de fraude.

O recado que fica

Esse golpe expõe uma verdade desconfortável sobre segurança digital: nem toda defesa depende de você ser mais esperto que o golpista. Às vezes, o ataque acontece num lugar que você nunca teria como fiscalizar sozinho, e a única proteção real está em um hábito de checagem que a maioria das pessoas nunca aprendeu a valorizar.

Ler o nome de quem vai receber o seu dinheiro parece um detalhe pequeno demais para importar. Mas, num golpe como esse, é exatamente esse detalhe pequeno que separa uma compra tranquila de um prejuízo que pode não ter volta.

Fica a pergunta: na próxima vez que você escanear um QR Code do Pix numa compra online, você vai realmente ler o nome que aparece na tela, ou vai confirmar no automático, como sempre fez?

Fonte: Kaspersky, via reportagem “Novo golpe do Pix faz consumidor pagar compra on-line e dinheiro ir para criminosos” (Tribuna de Minas, 19 de setembro de 2026, atualizada em 22 de setembro de 2026).

Luciano Takeda

Especialista em Segurança da Informação com foco em conscientização e comportamento humano. Atuo traduzindo riscos cibernéticos em decisões simples do dia a dia, ajudando empresas a construírem uma cultura de segurança que realmente funciona

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo