A Kaspersky identificou 90 sites brasileiros de comércio eletrônico de pequeno e médio porte infectados por um vírus que modifica pagamentos durante a finalização da compra. As páginas usam o Magento, plataforma gratuita de comércio eletrônico, e o código malicioso pode atingir todos os clientes porque atua no site da loja, não no computador do consumidor.
O vírus foi descoberto em 1º de setembro pelo pesquisador independente conhecido como eremit4. Na etapa de pagamento, a ameaça substitui o QR Code original do Pix por outro, direcionando o dinheiro para contas de golpistas. A alteração também alcança o código Pix Copia e Cola, usado por quem acessa a loja pelo celular.
Como a fraude ocorre
A troca não produz mudança visual perceptível na página. Fabio Assolini, diretor do time de investigação da Kaspersky na América Latina, afirmou que “A troca do QR code não deixa nenhum indício visual”. O mesmo vírus pode copiar dados do cartão de crédito quando essa opção é escolhida. Nesse caso, o lojista recebe o pagamento, enquanto as informações podem ser usadas em uma clonagem futura.
A ameaça foi associada por eremit4 ao chamado magecart, modalidade de fraude voltada ao roubo de dados de cartão. O pesquisador descreveu o caso como “o novo magecart brasileiro”.
Para reduzir o risco no Pix, o comprador deve conferir, antes da confirmação, o nome do recebedor e o CNPJ informado no aplicativo do banco. Em lojas menores, o registro pode estar no nome do proprietário, e não no nome fantasia do estabelecimento. Por isso, a checagem deve considerar essa possibilidade sem deixar de desconfiar de destinatários desconhecidos.
No cartão de crédito, a recomendação é utilizar cartões virtuais temporários, cujos dados valem para uma única transação. O uso de antivírus também pode ajudar a prevenir a fraude.
O que fazer depois do desvio
O Banco Central recomenda solicitar o mecanismo especial de devolução, conhecido como MED, mesmo quando houver dificuldade para recuperar o dinheiro. O sistema consegue rastrear a transação por até cinco transferências, mas a demora favorece a distribuição dos valores entre outras contas.
O correntista tem prazo de 80 dias para fazer o pedido. Ainda assim, os estelionatários podem espalhar a quantia em dezenas de contas laranja em poucas horas. De acordo com Assolini, os criminosos costumam manter mais de 50 contas de “testas de ferro” em operações desse tipo.
A solicitação deve ser feita no aplicativo do banco, na área do Pix, pela opção “Contestar Pix”. O usuário escolhe a transação, informa o motivo e pode anexar documentos, como boletim de ocorrência e capturas de tela. A apresentação dessas provas não é obrigatória.
Desentendimento comercial, arrependimento, transferência por engano e perdas em apostas, loterias ou jogos de azar não permitem contestação pelo MED. Quando o registro é concluído, o banco fornece um protocolo com data e hora e informa o prazo de resposta.
As instituições podem bloquear contas envolvidas por até 11 dias. Se houver saldo e a contestação for considerada procedente, o estorno deve ocorrer em até 11 dias a partir da decisão dos bancos. O usuário pode cancelar o pedido, mas transações já analisadas não podem ser contestadas novamente.
Cuidados para os lojistas
A Kaspersky recomenda manter o Magento atualizado, usar senhas únicas e complexas na central de administração e realizar monitoramento recorrente com software de qualidade. A identificação é difícil porque o comportamento estranho pode estar ligado a duas linhas ofuscadas do código do site.
Comerciantes afetados passaram a informar o CNPJ e o nome da empresa para facilitar a conferência dos clientes. Outros direcionaram os consumidores para plataformas de pagamento terceirizadas.



