Golpe muda o QR Code do Pix na sua loja virtual: o cliente paga e o dinheiro não chega em você
Vírus altera Pix e cartão em lojas virtuais e desvia pagamentos. Veja como proteger seu e-commerce e o que dizer ao cliente que reclamar não ter recebido a mercadoria.
O problema: o cliente pagou, mas o dinheiro foi para outra conta
Imagine a cena: um cliente compra na sua loja virtual, faz o Pix certinho, recebe a confirmação de pagamento no celular dele — e mesmo assim o dinheiro nunca cai na sua conta. Ele te cobra a mercadoria, você não recebeu nada, e os dois lados ficam se perguntando o que aconteceu.
Esse cenário já é real. Pesquisadores de segurança identificaram um vírus que invade lojas virtuais e altera o QR Code do Pix (e também o código “Pix Copia e Cola”) no exato momento em que o cliente vai pagar. O código legítimo, gerado pela sua loja, é trocado por um código fraudulento que manda o dinheiro para a conta de um golpista. O cliente não percebe nada de diferente na tela — e o computador ou celular dele nem precisa estar infectado. O problema está no site, não no aparelho de quem compra.
A ameaça foi encontrada especificamente em lojas que usam a plataforma Magento, uma das mais populares para e-commerce, mas o alerta serve para qualquer lojista que processa pagamentos direto no próprio site.
Quem sofre o prejuízo imediato é o cliente, que perde o dinheiro. Mas quem sofre o estrago maior no negócio é você: reclamação pública, chargeback, desconfiança, tempo perdido explicando o que aconteceu e, no fim, a sensação de que sua loja não é segura.
Por que isso é diferente de golpe comum
A maioria dos alertas de fraude por Pix fala de golpes que dependem de o cliente cair numa armadilha (link falso, ligação de suposto banco, etc.). Este caso é diferente porque:
- O site infectado é o seu, não o do cliente.
- A alteração acontece sem sinal visual — o QR Code parece normal.
- Um único site comprometido pode atingir todos os clientes que passarem pela página de pagamento enquanto o problema não for corrigido.
- Cartão de crédito também é alvo: o mesmo código pode capturar os dados do cartão para tentativa de clonagem, mesmo quando o pagamento é aprovado normalmente.
Ou seja: não é só um problema de “cliente desatento”. É uma falha de segurança que pode estar rodando na sua loja agora, sem você perceber.
Checklist para o lojista: o que revisar esta semana
Se sua loja processa pagamento (Pix ou cartão) diretamente pelo próprio site — e não por um checkout terceirizado — vale rodar esta checagem com quem cuida da parte técnica do seu e-commerce:
- Plataforma atualizada. Se você usa Magento ou qualquer outra plataforma de e-commerce, confirme que está na versão mais recente. Vulnerabilidades conhecidas em versões antigas são a porta de entrada mais comum para esse tipo de invasão.
- Senhas fortes e exclusivas no painel administrativo. Senha reaproveitada de outro serviço, ou senha simples, é convite para invasão.
- Monitoramento de segurança ativo. Verifique se há alguma ferramenta rodando para detectar alterações suspeitas no código do site.
- Considere um checkout terceirizado. Plataformas de pagamento externas, que tiram o processamento de dentro do seu site, reduzem a exposição a esse tipo de ataque.
- Deixe claro para o cliente quem recebe o Pix. Muitos lojistas pequenos recebem no nome da pessoa física, não no nome fantasia da loja. Informe o CNPJ e a razão social visível na página de pagamento — isso ajuda o cliente a conferir e também facilita a identificação em caso de problema.
Se você não sabe responder a esses pontos, é hora de conversar com quem administra sua loja virtual ou com um especialista em segurança digital. Isso está fora do escopo de contabilidade, mas tem impacto direto no seu caixa.
O que orientar o cliente a fazer
Mesmo com a loja protegida, vale reforçar isso na comunicação com quem compra:
- Antes de confirmar o Pix, conferir no aplicativo do banco o nome do destinatário e o CNPJ que aparece na tela.
- Comparar esses dados com os informados no site da loja.
- Desconfiar se o nome do recebedor não bate com o que era esperado.
Esse cuidado simples é a principal defesa do lado do consumidor, já que a alteração no código não costuma deixar rastro visual.
E se um cliente já caiu nesse golpe pela sua loja?
Se isso acontecer, alguns pontos merecem atenção imediata:
- Documente tudo: prints da conversa, do pedido, do comprovante que o cliente enviar.
- Não assuma automaticamente a responsabilidade financeira sem entender a origem do problema — isso pode envolver questões de segurança do site, do banco e até da plataforma de pagamento, e cada caso pode ter um encaminhamento diferente.
- Registre o ocorrido formalmente (boletim de ocorrência, contato com o banco) para ter respaldo caso precise negociar reembolso ou disputar responsabilidade.
- Do ponto de vista contábil, se houver perda financeira relacionada a fraude, é importante conversar com seu contador sobre como esse tipo de evento deve ser tratado nos seus registros e se há algum impacto tributário a considerar no seu caso específico.
O ponto central
Esse tipo de fraude mostra como a segurança do seu site virou parte da saúde financeira do seu negócio, não só um assunto de TI. Um site desatualizado ou mal protegido pode custar vendas, reputação e — no limite — dinheiro que nunca chega até você, mesmo que o cliente tenha pagado certinho.
Revisar a plataforma, cobrar atualização de quem cuida do seu site e deixar claro para o cliente quem está recebendo o pagamento são passos simples que reduzem bastante o risco. E, se algum incidente já aconteceu na sua loja, o caminho mais seguro é reunir a documentação e conversar com seu contador para entender como tratar o caso sem sustos na sua contabilidade.
Contabilidade especializada no seu segmento
A Canaver atende com soluções sob medida para cada tipo de negócio. Veja a página do seu segmento:
A Canaver cuida da contabilidade do seu negócio
Atendimento humano e digital, do MEI à empresa em crescimento. Fale com a gente.