Blindfy — 数字保护

GoPix:把Pix变成无法追踪加密货币的恶意软件

巴西本土木马在确认瞬间精准拦截转账,抢在到账前把资金转入碎片化加密钱包

适用对象: 企业与运营 · 风险等级: 严重

Blindfy 情报中心 · Blindfy 技术审核

场景

财务部门给老供应商转了一笔R$ 5万的Pix。银行App显示密钥正确,确认回执也到了。几天后供应商催款——从未收到。技术调查在终端上发现GoPix恶意软件:它在签名瞬间篡改了收款信息,转入Hyper Wallet IP并在数秒内转换成碎片化加密货币

骗局如何发生

通过WhatsApp和企业邮箱伪装成税务PDF或回执传播。一旦激活便监控银行App并劫持支付函数。用户确认Pix的一瞬间,它替换收款密钥而不改变屏幕显示。随后Hyper Wallet IP等平台把到账资金转换成碎片化加密货币——碎片化让追踪无从下手

常见错误

相信银行App的视觉确认。恶意软件篡改转账载荷却不改变屏幕渲染——受害者直到确认之后看到的都是正确账号

影响

单笔转账全额且不可逆的损失。Pix→碎片化加密货币的转换阻断区块链追踪;退单在技术上不可能。日流水超R$ 10万的财务运营是首要目标

有效措施

超过阈值(建议R$ 1万)的任何Pix执行带外验证:转账前拨打供应商已知号码电话确认。所有可访问银行的设备部署终端安全。实行双人审批的付款政策

保护清单

  • 设定必须电话验证的Pix阈值
  • 每笔大额付款都通过备用渠道确认供应商Pix密钥
  • 每月审计财务设备(EDR开启)
  • 拦截来源未经验证的外部PDF和附件
  • 在受控系统中维护供应商官方Pix密钥台账
  • 超过阈值实行双人审批付款
  • 训练财务团队抵御消息制造的紧迫感

编辑来源

GoPix标志着攻击Pix即时洗钱的时代。没有带外验证,欺诈的追回率归零。

← 全部风险分析 · Blindfy 初步诊断