Gestão

Golpe muda o QR Code do Pix na sua loja virtual: o cliente paga e o dinheiro não chega em você

Vírus altera Pix e cartão em lojas virtuais e desvia pagamentos. Veja como proteger seu e-commerce e o que dizer ao cliente que reclamar não ter recebido a mercadoria.

O problema: o cliente pagou, mas o dinheiro foi para outra conta

Imagine a cena: um cliente compra na sua loja virtual, faz o Pix certinho, recebe a confirmação de pagamento no celular dele — e mesmo assim o dinheiro nunca cai na sua conta. Ele te cobra a mercadoria, você não recebeu nada, e os dois lados ficam se perguntando o que aconteceu.

Esse cenário já é real. Pesquisadores de segurança identificaram um vírus que invade lojas virtuais e altera o QR Code do Pix (e também o código “Pix Copia e Cola”) no exato momento em que o cliente vai pagar. O código legítimo, gerado pela sua loja, é trocado por um código fraudulento que manda o dinheiro para a conta de um golpista. O cliente não percebe nada de diferente na tela — e o computador ou celular dele nem precisa estar infectado. O problema está no site, não no aparelho de quem compra.

A ameaça foi encontrada especificamente em lojas que usam a plataforma Magento, uma das mais populares para e-commerce, mas o alerta serve para qualquer lojista que processa pagamentos direto no próprio site.

Quem sofre o prejuízo imediato é o cliente, que perde o dinheiro. Mas quem sofre o estrago maior no negócio é você: reclamação pública, chargeback, desconfiança, tempo perdido explicando o que aconteceu e, no fim, a sensação de que sua loja não é segura.

Por que isso é diferente de golpe comum

A maioria dos alertas de fraude por Pix fala de golpes que dependem de o cliente cair numa armadilha (link falso, ligação de suposto banco, etc.). Este caso é diferente porque:

  • O site infectado é o seu, não o do cliente.
  • A alteração acontece sem sinal visual — o QR Code parece normal.
  • Um único site comprometido pode atingir todos os clientes que passarem pela página de pagamento enquanto o problema não for corrigido.
  • Cartão de crédito também é alvo: o mesmo código pode capturar os dados do cartão para tentativa de clonagem, mesmo quando o pagamento é aprovado normalmente.

Ou seja: não é só um problema de “cliente desatento”. É uma falha de segurança que pode estar rodando na sua loja agora, sem você perceber.

Checklist para o lojista: o que revisar esta semana

Se sua loja processa pagamento (Pix ou cartão) diretamente pelo próprio site — e não por um checkout terceirizado — vale rodar esta checagem com quem cuida da parte técnica do seu e-commerce:

  1. Plataforma atualizada. Se você usa Magento ou qualquer outra plataforma de e-commerce, confirme que está na versão mais recente. Vulnerabilidades conhecidas em versões antigas são a porta de entrada mais comum para esse tipo de invasão.
  2. Senhas fortes e exclusivas no painel administrativo. Senha reaproveitada de outro serviço, ou senha simples, é convite para invasão.
  3. Monitoramento de segurança ativo. Verifique se há alguma ferramenta rodando para detectar alterações suspeitas no código do site.
  4. Considere um checkout terceirizado. Plataformas de pagamento externas, que tiram o processamento de dentro do seu site, reduzem a exposição a esse tipo de ataque.
  5. Deixe claro para o cliente quem recebe o Pix. Muitos lojistas pequenos recebem no nome da pessoa física, não no nome fantasia da loja. Informe o CNPJ e a razão social visível na página de pagamento — isso ajuda o cliente a conferir e também facilita a identificação em caso de problema.

Se você não sabe responder a esses pontos, é hora de conversar com quem administra sua loja virtual ou com um especialista em segurança digital. Isso está fora do escopo de contabilidade, mas tem impacto direto no seu caixa.

O que orientar o cliente a fazer

Mesmo com a loja protegida, vale reforçar isso na comunicação com quem compra:

  • Antes de confirmar o Pix, conferir no aplicativo do banco o nome do destinatário e o CNPJ que aparece na tela.
  • Comparar esses dados com os informados no site da loja.
  • Desconfiar se o nome do recebedor não bate com o que era esperado.

Esse cuidado simples é a principal defesa do lado do consumidor, já que a alteração no código não costuma deixar rastro visual.

E se um cliente já caiu nesse golpe pela sua loja?

Se isso acontecer, alguns pontos merecem atenção imediata:

  • Documente tudo: prints da conversa, do pedido, do comprovante que o cliente enviar.
  • Não assuma automaticamente a responsabilidade financeira sem entender a origem do problema — isso pode envolver questões de segurança do site, do banco e até da plataforma de pagamento, e cada caso pode ter um encaminhamento diferente.
  • Registre o ocorrido formalmente (boletim de ocorrência, contato com o banco) para ter respaldo caso precise negociar reembolso ou disputar responsabilidade.
  • Do ponto de vista contábil, se houver perda financeira relacionada a fraude, é importante conversar com seu contador sobre como esse tipo de evento deve ser tratado nos seus registros e se há algum impacto tributário a considerar no seu caso específico.

O ponto central

Esse tipo de fraude mostra como a segurança do seu site virou parte da saúde financeira do seu negócio, não só um assunto de TI. Um site desatualizado ou mal protegido pode custar vendas, reputação e — no limite — dinheiro que nunca chega até você, mesmo que o cliente tenha pagado certinho.

Revisar a plataforma, cobrar atualização de quem cuida do seu site e deixar claro para o cliente quem está recebendo o pagamento são passos simples que reduzem bastante o risco. E, se algum incidente já aconteceu na sua loja, o caminho mais seguro é reunir a documentação e conversar com seu contador para entender como tratar o caso sem sustos na sua contabilidade.

Continue lendo

Contabilidade especializada no seu segmento

A Canaver atende com soluções sob medida para cada tipo de negócio. Veja a página do seu segmento:

A Canaver cuida da contabilidade do seu negócio

Atendimento humano e digital, do MEI à empresa em crescimento. Fale com a gente.

Falar com a Canaver