Privacidade

Golpe do QR Code: como identificar um código falso antes de escanear

Você costuma conferir um QR Code antes de escanear? O golpe do QR Code explora justamente o hábito de apontar a câmera do celular e abrir rapidamente o endereço, sem verificar para onde aquele código realmente leva.

Também conhecido como quishing, combinação de QR Code com phishing, esse tipo de golpe pode direcionar a vítima para uma página falsa, um pagamento via Pix adulterado ou um site criado para roubar senhas e dados pessoais. Pesquisadores da Unit 42 relatam uma média superior a 11 mil detecções de QR Codes maliciosos por dia em sua telemetria.

A boa notícia é que existem sinais que ajudam a identificar um QR Code falso antes de avançar para o site ou confirmar um pagamento.

Como funciona o golpe do QR Code falso?

Um QR Code falso pode chegar por e-mail, SMS ou aplicativo de mensagens, aparecer em uma cobrança ou até ser colado fisicamente sobre um código verdadeiro em mesas, cartazes, estacionamentos e pontos de pagamento.

O problema é que não dá para descobrir o endereço apenas olhando para o desenho do código. Depois da leitura, ele pode levar a uma página que imita um banco, loja, serviço de entrega ou tela de login.

Essa técnica é uma variação do phishing: o criminoso tenta convencer a vítima a realizar uma ação ou fornecer informações. A diferença é que o QR Code ajuda a esconder o endereço até o momento da leitura.

A FTC alerta sobre QR Codes usados em golpes de phishing e recomenda verificar o endereço apresentado pelo celular antes de abrir a página, especialmente diante de mensagens com urgência.

Como identificar um QR Code falso antes de escanear

Não existe um detalhe visual que, sozinho, prove que um QR Code é malicioso. Por isso, o contexto é fundamental.

Observe principalmente:

  • adesivos colados sobre outro QR Code;
  • códigos tortos, danificados ou diferentes dos demais;
  • QR Codes acompanhados de cobranças inesperadas;
  • promessa de prêmio, desconto ou benefício imediato;
  • pressão para pagar ou atualizar uma conta rapidamente;
  • endereço estranho exibido pelo celular após a leitura;
  • domínio com letras trocadas ou palavras adicionais.

O Procon-ES já alertou para golpes em que criminosos colocam QR Codes falsos sobre códigos legítimos em pontos de pagamento. Antes de qualquer transferência, confira também quem receberá o dinheiro.

Leia mais: Você reconheceria uma página de login falsa em 5 segundos? Faça o teste.

Golpe do QR Code no Pix exige atenção redobrada

Se o QR Code abrir uma tela de pagamento, não confirme a operação apenas porque o aplicativo bancário reconheceu o código.

Confira nome do destinatário, instituição financeira, CPF ou CNPJ quando disponível e valor da transação. Se alguma informação estiver diferente do esperado, interrompa o pagamento.

O Banco Central explica as medidas de segurança relacionadas ao Pix, enquanto o Google orienta usuários a conferir cuidadosamente os dados do recebedor antes de concluir pagamentos iniciados por QR Code.

Como saber se o link escondido no QR Code é seguro?

Depois de apontar a câmera, não toque imediatamente no endereço exibido. Leia primeiro o domínio.

Criminosos podem trocar letras, acrescentar palavras ou utilizar endereços encurtados para esconder o verdadeiro destino. Até uma página com “https” pode ser fraudulenta: o protocolo indica que a conexão é criptografada, não que a empresa por trás do site seja legítima.

Para aprofundar essa conferência, veja também como saber se um link é seguro antes de clicar.

Nesse momento, uma segunda análise pode ajudar. O Verificador de Links do dfndr security permite verificar o endereço revelado pelo QR Code em busca de sinais associados a páginas perigosas antes que você decida acessá-lo. A ferramenta funciona como uma camada adicional e deve ser combinada com a conferência do domínio e da origem do código.

Golpes semelhantes também aparecem em SMS, WhatsApp e e-mail. Entender como identificar links maliciosos antes de clicar ajuda a reconhecer padrões que também podem surgir depois da leitura de um QR Code.

Cuidado com QR Codes em nome de órgãos públicos

Logotipos oficiais não tornam um código confiável.

A Receita Federal alerta sobre falsas cobranças relacionadas a encomendas e orienta os cidadãos a consultarem informações pelos canais oficiais.

Recebeu uma cobrança atribuída a uma empresa, banco ou órgão público? Em vez de usar o QR Code enviado, abra diretamente o aplicativo ou digite o endereço oficial no navegador.

O que fazer se você escaneou um QR Code suspeito?

Se apenas visualizou o endereço e não abriu a página, interrompa a ação.

Caso tenha acessado o site, evite preencher formulários, instalar aplicativos ou baixar arquivos. Se informou uma senha, troque-a pelo serviço oficial e ative a autenticação em duas etapas.

Se realizou um Pix ou compartilhou informações bancárias, entre em contato imediatamente com sua instituição financeira pelos canais oficiais e guarde mensagens, comprovantes e outras evidências do ocorrido.

Perguntas frequentes sobre golpe do QR Code

Como saber se um QR Code é falso?

Observe se o código parece ter sido adulterado, confirme sua origem e analise o endereço apresentado pelo celular. Em pagamentos, confira também os dados do destinatário antes de confirmar.

Escanear um QR Code pode instalar vírus?

A simples leitura normalmente revela um endereço ou ação. O risco aumenta ao abrir uma página maliciosa, baixar arquivos, instalar aplicativos ou fornecer informações pessoais.

O que é quishing?

Quishing é um tipo de phishing realizado por QR Code. O código é usado para esconder um endereço ou ação maliciosa e induzir a vítima a acessar uma página falsa, fornecer credenciais ou realizar um pagamento.

Conclusão

O golpe do QR Code falso aproveita uma ação que se tornou automática: apontar a câmera e continuar sem conferir o destino.

Antes de abrir qualquer endereço, observe o código, confira a URL e, em pagamentos, valide quem receberá o dinheiro. Alguns segundos de verificação podem evitar que um QR Code aparentemente comum leve a uma página de phishing ou a um pagamento fraudulento.

Leia mais no blog PSafe

Posts Recentes

Google Drive parou de salvar fotos? Entenda a mudança

Uma mudança no backup do Google pode passar despercebida: desde 10 de agosto de 2026,…

Vakinha sofreu ataque hacker: preciso fazer algo agora?

A Vakinha confirmou que sofreu um ataque cibernético com acesso não autorizado a dados cadastrais.…

Como colocar senha no Instagram no Android: 3 formas de proteger o aplicativo

Quer saber como colocar senha no Instagram para impedir que outras pessoas vejam suas mensagens,…

Modo anônimo esconde tudo o que você faz na internet? Mito ou verdade

Quando você abre uma aba anônima, acredita que sites, provedores e outras pessoas deixam de…

Como saber se o WhatsApp está conectado em outro dispositivo e encerrar acessos

Você sabe se o seu WhatsApp está conectado em outro dispositivo neste momento? Uma sessão…

Como saber se um link é seguro? Entenda como o dfndr analisa links suspeitos

Você já recebeu uma mensagem e ficou em dúvida sobre como saber se um link…