PixRevolution: malware troca a chave Pix no instante da transferência
Pesquisadores da Zimperium detalharam seis famílias de malware Android para fraude financeira; entre elas, o PixRevolution ataca especificamente o Pix, esperando a vítima iniciar a transferência para substituir a chave do recebedor pela do golpista.
A Zimperium publicou em março de 2026 a análise de seis famílias de malware Android voltadas a fraude financeira — PixRevolution, TaxiSpy RAT, BeatBanker, Mirax, Oblivion RAT e SURXRAT. O destaque para o Brasil é o PixRevolution, um trojan desenhado sob medida para o sistema de pagamentos instantâneos. Segundo o pesquisador Aazim Yaswant, o malware permanece inerte no aparelho e só age no momento exato em que a vítima inicia um Pix.
O golpe se apoia no abuso do serviço de Acessibilidade do Android, concedido pela própria vítima em uma tela de permissão enganosa. Com esse acesso, o PixRevolution monitora tudo o que acontece na tela e, quando detecta uma transferência em andamento, exibe uma sobreposição (overlay) com a mensagem "Aguarde..." enquanto, por trás dela, troca a chave Pix do destinatário legítimo pela chave do fraudador. A vítima confirma achando que paga a quem pretendia; o dinheiro vai para o criminoso. Outras famílias da mesma leva, como BeatBanker e TaxiSpy RAT, usam a mesma receita — overlays falsos e captura de tela via MediaProjection — contra bancos e carteiras de cripto na Rússia.
O caso é importante porque marca a maturidade de uma categoria de ameaça que trata o Pix como alvo primário, e não como efeito colateral de um trojan bancário genérico. A manipulação acontece no dispositivo confiável da vítima, depois da autenticação, o que derruba a eficácia do 2FA tradicional: não há login roubado, há uma transação legítima adulterada em tempo real.
Na prática, a defesa é comportamental e higiênica: instalar apps somente pela Play Store, desconfiar de qualquer pedido de permissão de Acessibilidade, manter o Google Play Protect ativo e, ao fazer um Pix de valor, conferir a chave e o nome do recebedor na tela de confirmação — um overlay que trava a tela em "Aguarde..." no momento do pagamento é sinal de comprometimento.