GoPix:把Pix变成无法追踪加密货币的恶意软件
巴西本土木马在确认瞬间精准拦截转账,抢在到账前把资金转入碎片化加密钱包
适用对象: 企业与运营 · 风险等级: 严重
Blindfy 情报中心 · Blindfy 技术审核
场景
财务部门给老供应商转了一笔R$ 5万的Pix。银行App显示密钥正确,确认回执也到了。几天后供应商催款——从未收到。技术调查在终端上发现GoPix恶意软件:它在签名瞬间篡改了收款信息,转入Hyper Wallet IP并在数秒内转换成碎片化加密货币
骗局如何发生
通过WhatsApp和企业邮箱伪装成税务PDF或回执传播。一旦激活便监控银行App并劫持支付函数。用户确认Pix的一瞬间,它替换收款密钥而不改变屏幕显示。随后Hyper Wallet IP等平台把到账资金转换成碎片化加密货币——碎片化让追踪无从下手
常见错误
相信银行App的视觉确认。恶意软件篡改转账载荷却不改变屏幕渲染——受害者直到确认之后看到的都是正确账号
影响
单笔转账全额且不可逆的损失。Pix→碎片化加密货币的转换阻断区块链追踪;退单在技术上不可能。日流水超R$ 10万的财务运营是首要目标
有效措施
超过阈值(建议R$ 1万)的任何Pix执行带外验证:转账前拨打供应商已知号码电话确认。所有可访问银行的设备部署终端安全。实行双人审批的付款政策
保护清单
- 设定必须电话验证的Pix阈值
- 每笔大额付款都通过备用渠道确认供应商Pix密钥
- 每月审计财务设备(EDR开启)
- 拦截来源未经验证的外部PDF和附件
- 在受控系统中维护供应商官方Pix密钥台账
- 超过阈值实行双人审批付款
- 训练财务团队抵御消息制造的紧迫感
编辑来源
- Banco Central do Brasil — Orientações oficiais sobre golpes e Pix
- CERT.br / NIC.br — Cartilha de Segurança para Internet
- ENCCLA / Ministério da Justiça — Enfrentamento a golpes digitais
GoPix标志着攻击Pix即时洗钱的时代。没有带外验证,欺诈的追回率归零。