ZCash Brasil no Discord.

GoPix: O vírus que troca sua chave Pix na hora

O trojan bancário GoPix evoluiu e agora ataca Pix de empresas, boletos e criptomoedas. Saiba como o malware opera e como se proteger.

Malware GoPix atacando sistema bancário brasileiro com desvio de Pix e criptomoedas

A seguir:

  1. O trojan bancário GoPix se espalha por anúncios pagos falsos no Google e seleciona as vítimas antes de oferecer o download do malware.
  2. O malware monitora o clipboard e substitui chaves Pix, códigos de boleto e endereços de criptomoedas no momento da colagem, desviando o dinheiro sem que a vítima perceba.
  3. O GoPix contorna a proteção HTTPS ao injetar um certificado falso na memória do navegador, tornando a fraude praticamente invisível para usuários e sistemas de segurança.

O cenário das ameaças digitais no Brasil ganhou um novo alerta preocupante. A Kaspersky identificou uma evolução significativa do GoPix, trojan bancário brasileiro que se consolida como a ciberameaça financeira mais avançada do país.

O malware, ativo em campanhas desde dezembro de 2022, agora amplia seu alcance e passa a atacar não apenas transações Pix de empresas, mas também boletos bancários e carteiras de criptomoedas de usuários comuns.

Como o trojan bancário GoPix chega ao computador da vítima

A porta de entrada do GoPix começa por algo aparentemente inofensivo: um anúncio pago no Google. Os criminosos criam anúncios falsos no Google Ads disfarçados de serviços amplamente conhecidos, como WhatsApp, Google Chrome e Correios.

Ao clicar no link patrocinado, o usuário acessa um site criado pelos golpistas, que imediatamente realiza uma triagem silenciosa para verificar se a vítima é um alvo de interesse.

Esse processo de seleção analisa se o visitante é cliente de instituições financeiras brasileiras, usuário de criptomoedas ou pertence a órgãos governamentais e grandes corporações.

Somente após essa checagem, o site libera o download do trojan bancário, disfarçado de instalador legítimo do serviço pesquisado.

Quem não se encaixa no perfil desejado sequer vê a opção de baixar o programa malicioso, um detalhe que revela o alto grau de sofisticação do ataque.

GoPix usa técnicas inéditas para fraudar sem deixar rastros

Uma vez instalado em computadores e notebooks com Windows, o GoPix age de forma extremamente furtiva.

O trojan bancário brasileiro opera diretamente da memória do dispositivo, o que reduz drasticamente os rastros deixados no sistema e dificulta a detecção por ferramentas de segurança convencionais.

A principal arma do malware é o monitoramento do clipboard, tudo o que o usuário copia e cola fica sob vigilância constante.

Ao copiar uma chave Pix, um código de boleto ou um endereço de carteira de criptomoedas, o GoPix substitui os dados no momento da colagem, redirecionando o dinheiro para contas controladas pelos criminosos.

A vítima realiza a transação normalmente, sem perceber que os dados foram alterados.

Além disso, o trojan utiliza arquivos de proxy,os chamados PAC files, que apontam para um servidor local, permitindo que os criminosos interceptem e modifiquem o tráfego de internet em tempo real, mesmo dentro de sites bancários legítimos.

Trojan bancário consegue driblar até a conexão HTTPS

Um dos aspectos mais alarmantes do GoPix envolve sua capacidade de contornar a proteção HTTPS. Normalmente, essa camada de segurança criptografa os dados trocados entre o navegador e os servidores dos bancos.

No entanto, o trojan bancário injeta um certificado digital falso diretamente na memória do navegador, fazendo com que ele aceite a identidade forjada como legítima.

Com essa manobra, o malware se posiciona no meio da comunicação, uma técnica conhecida como ataque man-in-the-middle, e passa a interceptar credenciais bancárias, valores de transações e outros dados sensíveis antes que cheguem ao servidor do banco.

Como o certificado existe apenas na memória e desaparece após o encerramento da sessão, ele se torna praticamente invisível tanto para o usuário quanto para o sistema operacional.

Como se Proteger do GoPix e de Trojans Bancários Similares

Diante de uma ameaça tão sofisticada, a Kaspersky reforça que a prevenção ainda é o caminho mais eficaz.

Em primeiro lugar, desconfie sempre de anúncios pagos em buscadores que oferecem downloads de aplicativos populares — o canal favorito do GoPix para infectar novas vítimas.

Baixar programas apenas dos sites oficiais dos desenvolvedores é uma medida básica, porém frequentemente negligenciada.

Da mesma forma, manter o sistema operacional Windows e os navegadores atualizados fecha brechas de segurança que trojans bancários costumam explorar.

Por fim, instalar e manter ativo um software de segurança robusto e atualizado representa uma barreira importante contra esse tipo de ameaça.

Fabio Assolini, diretor da Equipe Global de Pesquisa e Análise da Kaspersky para a América Latina, resume bem o cenário: “O GoPix é um exemplo claro da evolução das ciberameaças no Brasil, exigindo atenção redobrada de usuários e instituições.”

O trojan bancário brasileiro segue ativo e em constante atualização — e ignorar essa ameaça pode sair muito caro.

Avatar de Mirian Romão

Escrito por