fraudedigital.com
Radar / Bugs / FD-2026-001
risco altoBUG2026-03-12 · 2 min de leitura
0

PixRevolution: malware troca a chave Pix no instante da transferência

Resumo executivo

Pesquisadores da Zimperium detalharam seis famílias de malware Android para fraude financeira; entre elas, o PixRevolution ataca especificamente o Pix, esperando a vítima iniciar a transferência para substituir a chave do recebedor pela do golpista.

A Zimperium publicou em março de 2026 a análise de seis famílias de malware Android voltadas a fraude financeira — PixRevolution, TaxiSpy RAT, BeatBanker, Mirax, Oblivion RAT e SURXRAT. O destaque para o Brasil é o PixRevolution, um trojan desenhado sob medida para o sistema de pagamentos instantâneos. Segundo o pesquisador Aazim Yaswant, o malware permanece inerte no aparelho e só age no momento exato em que a vítima inicia um Pix.

O golpe se apoia no abuso do serviço de Acessibilidade do Android, concedido pela própria vítima em uma tela de permissão enganosa. Com esse acesso, o PixRevolution monitora tudo o que acontece na tela e, quando detecta uma transferência em andamento, exibe uma sobreposição (overlay) com a mensagem "Aguarde..." enquanto, por trás dela, troca a chave Pix do destinatário legítimo pela chave do fraudador. A vítima confirma achando que paga a quem pretendia; o dinheiro vai para o criminoso. Outras famílias da mesma leva, como BeatBanker e TaxiSpy RAT, usam a mesma receita — overlays falsos e captura de tela via MediaProjection — contra bancos e carteiras de cripto na Rússia.

O caso é importante porque marca a maturidade de uma categoria de ameaça que trata o Pix como alvo primário, e não como efeito colateral de um trojan bancário genérico. A manipulação acontece no dispositivo confiável da vítima, depois da autenticação, o que derruba a eficácia do 2FA tradicional: não há login roubado, há uma transação legítima adulterada em tempo real.

Na prática, a defesa é comportamental e higiênica: instalar apps somente pela Play Store, desconfiar de qualquer pedido de permissão de Acessibilidade, manter o Google Play Protect ativo e, ao fazer um Pix de valor, conferir a chave e o nome do recebedor na tela de confirmação — um overlay que trava a tela em "Aguarde..." no momento do pagamento é sinal de comprometimento.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.