Pular para o conteúdo

Sites falsos da Leroy Merlin copiam a loja e roubam dados de cartão e Pix: como reconhecer a página clonada

A ESET achou páginas que clonam a loja da Leroy Merlin para roubar dados de cartão e CPF no Pix. Veja os sinais do site falso e como se proteger antes de pagar.

Por Redação Celular de Perto · Edição: Bruno Teles

Mulher faz compra online com cartão e notebook
Foto: Marcial Comeron/Pexels. Foto original, Licença Pexels

A empresa de segurança ESET encontrou páginas falsas que copiam a loja online da Leroy Merlin e pedem dados pessoais e de cartão numa simulação de compra. O alerta saiu nesta quinta (8).

Segundo a ESET, a Leroy Merlin não tem responsabilidade sobre o golpe: os criminosos usam o nome e a identidade visual da rede sem autorização, só como isca. A informação vem do relato da empresa de segurança. A reportagem não encontrou nota da Leroy Merlin sobre o caso.

Como a página falsa chega até você

A divulgação costuma vir por publicações em redes sociais e por phishing, por e-mail ou SMS. Mas a ESET diz que também dá para esbarrar nas páginas por uma busca simples no Google. Ou seja, não é só quem clica em link de mensagem que está exposto.

Se o golpe chega por SMS, vale ler antes o passo a passo do golpe do link falso por SMS.

O que a ESET viu nos dois sites

O primeiro site reproduz logotipo, cores e estrutura da loja oficial com alto grau de fidelidade. O segundo tem exatamente o mesmo layout, só com outro endereço.

Essa repetição é comum em phishing. Se um domínio cai em horas ou dias, o outro continua no ar.

Os dois endereços imitam o nome da marca, técnica chamada de typosquatting. No primeiro, a grafia final de "Leroy Merlin" aparece trocada: termina em "m", e não em "n". As letras têm som parecido, e o erro passa batido até para quem olha o endereço.

Compra sem login e o CPF que só aparece no Pix

Na simulação, o visitante escolhe um produto, põe no carrinho e vai direto para o fechamento, sem login nem cadastro.

Depois vem um formulário com nome completo, telefone, endereço e e-mail. O CPF não é pedido nessa etapa, o que, segundo a ESET, pode ser um jeito de baixar a desconfiança, já que a falta do dado costuma ser vista como sinal de formulário mais seguro.

Quem escolhe Pix só recebe o QR Code depois de informar o CPF. Quem escolhe cartão de crédito precisa digitar número completo, nome impresso, validade e código de segurança (CVV).

O botão de suporte que leva ao site verdadeiro

Há ainda um canal de suporte na página falsa. Ao clicar, a pessoa é levada aos canais oficiais de atendimento da Leroy Merlin.

A ESET avalia que isso pode fazer a vítima transferir a confiança dos canais reais para a página de compra, que é toda falsa. Ou seja: um suporte que funciona não prova que a loja é verdadeira.

Sites com dias de vida

Pela consulta WHOIS feita pela ESET, o primeiro domínio foi criado em 21 de setembro de 2026, um dia antes da análise. O segundo, em 22 de setembro.

Os endereços identificados já saíram do ar. A ESET alerta que isso não encerra o risco: os golpistas costumam voltar com novos endereços e o mesmo método.

Cinco checagens antes de digitar o cartão

Estas são as medidas que a ESET recomenda:

  • Leia o endereço letra por letra antes de informar qualquer dado, atrás de trocas sutis no nome da marca.
  • Abra a loja oficial pela busca do navegador ou pelo aplicativo, e não por link recebido em rede social ou mensagem.
  • Desconfie de site recém-criado. O WHOIS mostra a data de registro do domínio.
  • Não informe CPF, dados de cartão nem CVV onde você não tem certeza de que a página é oficial, mesmo que pareça idêntica à original.
  • Use uma solução de segurança que bloqueie páginas fraudulentas.

O que a própria Leroy Merlin orienta

Segundo a ESET, a Leroy Merlin mantém uma página oficial de cibersegurança. Entre as dicas: conferir se o endereço começa com https://leroymerlin.com.br, nunca compartilhar senhas ou códigos recebidos por SMS e confirmar o CNPJ do beneficiário antes de pagar boleto ou Pix.

A empresa também tem o canal de denúncias "Leroy Merlin Sem Fraude", para reportar links suspeitos ou números de WhatsApp usados em golpes. A ESET cita ainda o selo Certisign Site Seguro no site oficial como sinal adicional de que o domínio pertence à empresa.

Se você já digitou dados de cartão numa página assim, ligue para o banco emissor pelo número do verso do cartão e peça o bloqueio. Se pagou por Pix, use o botão de contestação do app do banco o quanto antes. Mais dicas de compra segura estão no alerta da Febraban sobre loja falsa e anúncio pago.

Fontes

Mais sobre

Para continuar no assunto