Sites falsos da Leroy Merlin copiam a loja e roubam dados de cartão e Pix: como reconhecer a página clonada
A ESET achou páginas que clonam a loja da Leroy Merlin para roubar dados de cartão e CPF no Pix. Veja os sinais do site falso e como se proteger antes de pagar.
Por Redação Celular de Perto · Edição: Bruno Teles

A empresa de segurança ESET encontrou páginas falsas que copiam a loja online da Leroy Merlin e pedem dados pessoais e de cartão numa simulação de compra. O alerta saiu nesta quinta (8).
Segundo a ESET, a Leroy Merlin não tem responsabilidade sobre o golpe: os criminosos usam o nome e a identidade visual da rede sem autorização, só como isca. A informação vem do relato da empresa de segurança. A reportagem não encontrou nota da Leroy Merlin sobre o caso.
Como a página falsa chega até você
A divulgação costuma vir por publicações em redes sociais e por phishing, por e-mail ou SMS. Mas a ESET diz que também dá para esbarrar nas páginas por uma busca simples no Google. Ou seja, não é só quem clica em link de mensagem que está exposto.
Se o golpe chega por SMS, vale ler antes o passo a passo do golpe do link falso por SMS.
O que a ESET viu nos dois sites
O primeiro site reproduz logotipo, cores e estrutura da loja oficial com alto grau de fidelidade. O segundo tem exatamente o mesmo layout, só com outro endereço.
Essa repetição é comum em phishing. Se um domínio cai em horas ou dias, o outro continua no ar.
Os dois endereços imitam o nome da marca, técnica chamada de typosquatting. No primeiro, a grafia final de "Leroy Merlin" aparece trocada: termina em "m", e não em "n". As letras têm som parecido, e o erro passa batido até para quem olha o endereço.
Compra sem login e o CPF que só aparece no Pix
Na simulação, o visitante escolhe um produto, põe no carrinho e vai direto para o fechamento, sem login nem cadastro.
Depois vem um formulário com nome completo, telefone, endereço e e-mail. O CPF não é pedido nessa etapa, o que, segundo a ESET, pode ser um jeito de baixar a desconfiança, já que a falta do dado costuma ser vista como sinal de formulário mais seguro.
Quem escolhe Pix só recebe o QR Code depois de informar o CPF. Quem escolhe cartão de crédito precisa digitar número completo, nome impresso, validade e código de segurança (CVV).
O botão de suporte que leva ao site verdadeiro
Há ainda um canal de suporte na página falsa. Ao clicar, a pessoa é levada aos canais oficiais de atendimento da Leroy Merlin.
A ESET avalia que isso pode fazer a vítima transferir a confiança dos canais reais para a página de compra, que é toda falsa. Ou seja: um suporte que funciona não prova que a loja é verdadeira.
Sites com dias de vida
Pela consulta WHOIS feita pela ESET, o primeiro domínio foi criado em 21 de setembro de 2026, um dia antes da análise. O segundo, em 22 de setembro.
Os endereços identificados já saíram do ar. A ESET alerta que isso não encerra o risco: os golpistas costumam voltar com novos endereços e o mesmo método.
Cinco checagens antes de digitar o cartão
Estas são as medidas que a ESET recomenda:
- Leia o endereço letra por letra antes de informar qualquer dado, atrás de trocas sutis no nome da marca.
- Abra a loja oficial pela busca do navegador ou pelo aplicativo, e não por link recebido em rede social ou mensagem.
- Desconfie de site recém-criado. O WHOIS mostra a data de registro do domínio.
- Não informe CPF, dados de cartão nem CVV onde você não tem certeza de que a página é oficial, mesmo que pareça idêntica à original.
- Use uma solução de segurança que bloqueie páginas fraudulentas.
O que a própria Leroy Merlin orienta
Segundo a ESET, a Leroy Merlin mantém uma página oficial de cibersegurança. Entre as dicas: conferir se o endereço começa com https://leroymerlin.com.br, nunca compartilhar senhas ou códigos recebidos por SMS e confirmar o CNPJ do beneficiário antes de pagar boleto ou Pix.
A empresa também tem o canal de denúncias "Leroy Merlin Sem Fraude", para reportar links suspeitos ou números de WhatsApp usados em golpes. A ESET cita ainda o selo Certisign Site Seguro no site oficial como sinal adicional de que o domínio pertence à empresa.
Se você já digitou dados de cartão numa página assim, ligue para o banco emissor pelo número do verso do cartão e peça o bloqueio. Se pagou por Pix, use o botão de contestação do app do banco o quanto antes. Mais dicas de compra segura estão no alerta da Febraban sobre loja falsa e anúncio pago.
Fontes
- WeLiveSecurity (ESET): Sites falsos da Leroy Merlin roubam dados via Pix e cartão (08/10/2026) (conferido em 8 de outubro de 2026)
Mais sobre
Para continuar no assunto
Golpes e segurança
Golpe do link falso por SMS: como reconhecer
SMS com link para regularizar conta, compra ou encomenda costuma ser golpe. Veja os sinais, quem nunca manda link por mensagem e o que fazer se clicou.
Golpes e segurança
Febraban alerta para golpes do Dia das Crianças com loja falsa e anúncio pago: 10 checagens antes de pagar
A Febraban alertou em 6 de outubro para lojas falsas e anúncios pagos no Dia das Crianças. Veja as 10 checagens da entidade antes de pagar e o que fazer.