Zé Delivery: 400 domínios falsos e o risco que não te contam
Quando você pede uma cerveja pelo Zé Delivery, a última coisa que espera é ter seus dados financeiros roubados. Mas uma campanha de phishing monumental, revelada em primeira mão pelo CISO Advisor, escancara uma verdade incômoda: as marcas que você confia estão sendo usadas como iscas, e a responsabilidade parece evaporar no ar.
Segundo a investigação da Swarmy, mais de 400 domínios falsos imitam o Zé Delivery, induzindo vítimas a pagar via PIX para criminosos. Mas, enquanto a empresa de segurança faz seu trabalho, fica a pergunta: por que a Ambev, dona da marca, não detectou isso antes? E por que as vítimas só descobrem o golpe quando o dinheiro já foi embora?
O submundo dos domínios .shop: uma fábrica de fraudes
Os golpistas não estão apenas criando sites parecidos; eles construíram uma infraestrutura profissional de engano. Usando um único IP, registram centenas de domínios como delivery-zeexpress, zebebidas24h e zepedidos, todos sob a extensão .shop — um TLD barato e com pouca fiscalização. A Swarmy mapeou essa rede usando análise de BGP, mas a questão é: quantas dessas vítimas jamais saberão que foram enganadas?
A falta de transparência é gritante. Os QR Codes fraudulentos direcionam para uma empresa de fachada em São Paulo, que usa o sistema de cobrança do PIX para mascarar o destinatário real. É o chamado Baas (Business as a Service) do crime: uma operação dinâmica que gera QR Codes sob demanda, dificultando o rastreamento.
Leia também: Armored Likho e BusySnake: Novo Phishing Mira Brasil. Essa campanha recente mostra como grupos organizados estão mirando brasileiros com malwares sofisticados, e o modus operandi é assustadoramente similar — a exploração da confiança em marcas conhecidas.
Além do PIX: o risco oculto dos seus dados pessoais
O foco imediato é o dinheiro perdido no PIX, mas o estrago vai muito além. Para concluir a compra falsa, a vítima insere nome, CPF, endereço e telefone — um prato cheio para roubo de identidade. Esses dados alimentam um mercado paralelo onde são cruzados com vazamentos anteriores, permitindo golpes como abertura de contas bancárias, empréstimos fraudulentos e até a invasão de perfis em redes sociais.
E aqui está o que as empresas não contam: mesmo que você não caia no golpe, seus dados podem já estar expostos. A Kzarka monitora a dark web em busca de credenciais vazadas, e o que encontramos é alarmante. Em muitos casos, as vítimas não fazem ideia de que suas informações estão circulando livremente.
Essa omissão corporativa é um padrão. Recentemente, o atraso no plano de cibersegurança do Reino Unido mostrou como governos e empresas subestimam a urgência da proteção de dados. Enquanto isso, o cidadão comum paga o preço.
A conexão com o golpe do falso suporte técnico
Se você acha que o phishing do Zé Delivery é um caso isolado, prepare-se. O mesmo ecossistema criminoso que criou esses 400 domínios também opera o golpe do falso suporte técnico. Nesse esquema, você recebe uma ligação ou um pop-up alarmante dizendo que seu computador está infectado. O falso técnico pede acesso remoto e, em minutos, rouba senhas e instala malwares.
Ambos os golpes compartilham a engenharia social como alicerce: exploram a confiança em marcas amigáveis e o medo de perder dinheiro ou segurança. No caso do Zé Delivery, a promessa de uma bebida gelada; no suporte técnico, a ameaça de um vírus iminente. O resultado é o mesmo: você entrega voluntariamente seus dados e seu dinheiro.
Para se proteger do falso suporte, desconfie de contatos não solicitados. Nenhuma empresa de tecnologia legítima liga para você oferecendo ajuda. E, se aparecer um pop-up no navegador, feche a janela imediatamente — nunca clique em “ligar para o suporte”.
Responsabilização: quem deve pagar a conta?
A Ambev, como detentora da marca Zé Delivery, tem o dever legal e moral de proteger seus consumidores. A Lei Geral de Proteção de Dados (LGPD) exige que empresas adotem medidas de segurança proporcionais ao risco. Com 400 domínios falsos circulando, fica evidente que a companhia falhou em monitorar o uso indevido de sua marca.
Não se trata apenas de derrubar sites fraudulentos — ação que depende de notificações e burocracia. É preciso uma postura proativa: monitoramento contínuo de domínios, alertas aos clientes e, principalmente, compensação às vítimas. Afinal, se a marca lucra com a confiança do consumidor, deve arcar com o ônus da quebra dessa confiança.
Enquanto isso, os criminosos se sofisticam. A campanha atual usa QR Codes dinâmicos, que podem ser trocados em minutos, e empresas de fachada para receber os pagamentos. É um jogo de gato e rato em que o rato sempre parece levar vantagem.
O que você pode fazer agora
A prevenção começa com a consciência do risco. Antes de escanear um QR Code do Zé Delivery, verifique se o link é oficial (zedelivery.com.br). Desconfie de promoções absurdas e, principalmente, de sites que pedem pagamento via PIX direto sem passar pelo aplicativo.
Mas a verdadeira proteção está em saber o que já vazou sobre você. A Kzarka oferece uma verificação gratuita para descobrir se seus dados estão expostos na dark web. Com monitoramento contínuo, você é alertado sempre que novas informações surgirem, permitindo agir antes que o estrago aconteça.
Não espere ser a próxima vítima. Acesse Kzarka agora e assuma o controle da sua identidade digital. Porque, no fim das contas, a única pessoa que realmente se preocupa com seus dados é você.
FAQ: Perguntas Frequentes
Como identificar um site falso do Zé Delivery?
Verifique sempre o domínio: o oficial é zedelivery.com.br. Desconfie de extensões como .shop, .store ou .xyz. Além disso, o aplicativo oficial nunca gera QR Codes externos para pagamento; a transação é feita dentro do app.
O que fazer se eu caí no golpe do PIX falso?
Entre em contato imediatamente com seu banco e peça o bloqueio do valor via Mecanismo Especial de Devolução do PIX. Registre um boletim de ocorrência e notifique a Ambev. Monitore seus dados com a Kzarka para evitar danos futuros.
Como a Kzarka pode me ajudar a evitar esses golpes?
A Kzarka monitora a dark web 24 horas por dia em busca de seus dados pessoais. Se suas informações vazarem, você recebe um alerta em tempo real, permitindo trocar senhas e tomar medidas antes que criminosos as utilizem.