A seguir:
- O trojan bancário GoPix se espalha por anúncios pagos falsos no Google e seleciona as vítimas antes de oferecer o download do malware.
- O malware monitora o clipboard e substitui chaves Pix, códigos de boleto e endereços de criptomoedas no momento da colagem, desviando o dinheiro sem que a vítima perceba.
- O GoPix contorna a proteção HTTPS ao injetar um certificado falso na memória do navegador, tornando a fraude praticamente invisível para usuários e sistemas de segurança.
O cenário das ameaças digitais no Brasil ganhou um novo alerta preocupante. A Kaspersky identificou uma evolução significativa do GoPix, trojan bancário brasileiro que se consolida como a ciberameaça financeira mais avançada do país.
O malware, ativo em campanhas desde dezembro de 2022, agora amplia seu alcance e passa a atacar não apenas transações Pix de empresas, mas também boletos bancários e carteiras de criptomoedas de usuários comuns.
Como o trojan bancário GoPix chega ao computador da vítima
A porta de entrada do GoPix começa por algo aparentemente inofensivo: um anúncio pago no Google. Os criminosos criam anúncios falsos no Google Ads disfarçados de serviços amplamente conhecidos, como WhatsApp, Google Chrome e Correios.
Ao clicar no link patrocinado, o usuário acessa um site criado pelos golpistas, que imediatamente realiza uma triagem silenciosa para verificar se a vítima é um alvo de interesse.
Esse processo de seleção analisa se o visitante é cliente de instituições financeiras brasileiras, usuário de criptomoedas ou pertence a órgãos governamentais e grandes corporações.
Somente após essa checagem, o site libera o download do trojan bancário, disfarçado de instalador legítimo do serviço pesquisado.
Quem não se encaixa no perfil desejado sequer vê a opção de baixar o programa malicioso, um detalhe que revela o alto grau de sofisticação do ataque.
GoPix usa técnicas inéditas para fraudar sem deixar rastros
Uma vez instalado em computadores e notebooks com Windows, o GoPix age de forma extremamente furtiva.
O trojan bancário brasileiro opera diretamente da memória do dispositivo, o que reduz drasticamente os rastros deixados no sistema e dificulta a detecção por ferramentas de segurança convencionais.
A principal arma do malware é o monitoramento do clipboard, tudo o que o usuário copia e cola fica sob vigilância constante.
Ao copiar uma chave Pix, um código de boleto ou um endereço de carteira de criptomoedas, o GoPix substitui os dados no momento da colagem, redirecionando o dinheiro para contas controladas pelos criminosos.
A vítima realiza a transação normalmente, sem perceber que os dados foram alterados.
Além disso, o trojan utiliza arquivos de proxy,os chamados PAC files, que apontam para um servidor local, permitindo que os criminosos interceptem e modifiquem o tráfego de internet em tempo real, mesmo dentro de sites bancários legítimos.
Trojan bancário consegue driblar até a conexão HTTPS
Um dos aspectos mais alarmantes do GoPix envolve sua capacidade de contornar a proteção HTTPS. Normalmente, essa camada de segurança criptografa os dados trocados entre o navegador e os servidores dos bancos.
No entanto, o trojan bancário injeta um certificado digital falso diretamente na memória do navegador, fazendo com que ele aceite a identidade forjada como legítima.
Com essa manobra, o malware se posiciona no meio da comunicação, uma técnica conhecida como ataque man-in-the-middle, e passa a interceptar credenciais bancárias, valores de transações e outros dados sensíveis antes que cheguem ao servidor do banco.
Como o certificado existe apenas na memória e desaparece após o encerramento da sessão, ele se torna praticamente invisível tanto para o usuário quanto para o sistema operacional.
Como se Proteger do GoPix e de Trojans Bancários Similares
Diante de uma ameaça tão sofisticada, a Kaspersky reforça que a prevenção ainda é o caminho mais eficaz.
Em primeiro lugar, desconfie sempre de anúncios pagos em buscadores que oferecem downloads de aplicativos populares — o canal favorito do GoPix para infectar novas vítimas.
Baixar programas apenas dos sites oficiais dos desenvolvedores é uma medida básica, porém frequentemente negligenciada.
Da mesma forma, manter o sistema operacional Windows e os navegadores atualizados fecha brechas de segurança que trojans bancários costumam explorar.
Por fim, instalar e manter ativo um software de segurança robusto e atualizado representa uma barreira importante contra esse tipo de ameaça.
Fabio Assolini, diretor da Equipe Global de Pesquisa e Análise da Kaspersky para a América Latina, resume bem o cenário: “O GoPix é um exemplo claro da evolução das ciberameaças no Brasil, exigindo atenção redobrada de usuários e instituições.”
O trojan bancário brasileiro segue ativo e em constante atualização — e ignorar essa ameaça pode sair muito caro.


