Blindfy — Protección Digital

GoPix: el malware que convierte el Pix en cripto irrastreable

El troyano brasileño intercepta la transferencia en el momento exacto y redirige el monto a una billetera cripto fragmentada antes de la confirmación.

Segmento: Empresas y Operaciones · Nivel de riesgo: CRÍTICO

Núcleo de Inteligencia Blindfy · Revisión técnica de Blindfy

Escenario

El área financiera hace un Pix de R$ 50 mil al proveedor habitual. La app del banco muestra la clave correcta. La confirmación llega. Días después el proveedor cobra — nunca recibió. La investigación técnica encuentra el malware GoPix en el endpoint: alteró los datos de destino en el momento de la firma, redirigió a Hyper Wallet IP y convirtió a cripto fragmentada en segundos.

Cómo ocurre la estafa

Distribuido vía WhatsApp y correo corporativo como PDF fiscal o comprobante. Una vez activo, monitorea las apps bancarias y hookea la función de pago. En el instante en que el usuario confirma el Pix, cambia la clave de destino sin alterar lo que aparece en pantalla. Luego, plataformas como Hyper Wallet IP convierten el monto recibido en cripto fraccionada — una fragmentación que hace inviable el rastreo.

Error común

Confiar en la confirmación visual de la app del banco. El malware altera el payload de la transferencia sin alterar lo que se renderiza en pantalla — la víctima ve el número correcto incluso después de la confirmación.

Impacto

Pérdida total e irreversible por transferencia. La conversión Pix → cripto fragmentada bloquea el rastreo por blockchain; el chargeback es técnicamente imposible. Las operaciones financieras con volumen diario superior a R$ 100k son blanco prioritario.

Qué funciona

Validación out-of-band para cualquier Pix por encima de un umbral (sugerencia: R$ 10k): confirmación telefónica al número conocido del proveedor antes de la transferencia. Endpoint security en todos los dispositivos con acceso al banco. Política de pago con dos aprobadores.

Lista de protección

  • Defina un umbral de Pix que exija validación telefónica
  • Confirme la clave Pix del proveedor por un canal alternativo en cada pago alto
  • Audite mensualmente los dispositivos del área financiera (EDR activo)
  • Bloquee la instalación de PDFs/adjuntos de fuentes externas no validadas
  • Mantenga el registro de proveedores con claves Pix oficiales en un sistema controlado
  • Adopte el pago con dos aprobadores por encima del umbral
  • Entrene al equipo financiero contra la urgencia fabricada por mensaje

Fuentes editoriales

El GoPix marca la era en que el ataque al Pix se vuelve lavado instantáneo. Sin validación out-of-band, el fraude llega a cero recuperación.

← Todos los análisis de riesgo · Diagnóstico inicial Blindfy