Você costuma conferir um QR Code antes de escanear? O golpe do QR Code explora justamente o hábito de apontar a câmera do celular e abrir rapidamente o endereço, sem verificar para onde aquele código realmente leva.
Também conhecido como quishing, combinação de QR Code com phishing, esse tipo de golpe pode direcionar a vítima para uma página falsa, um pagamento via Pix adulterado ou um site criado para roubar senhas e dados pessoais. Pesquisadores da Unit 42 relatam uma média superior a 11 mil detecções de QR Codes maliciosos por dia em sua telemetria.
A boa notícia é que existem sinais que ajudam a identificar um QR Code falso antes de avançar para o site ou confirmar um pagamento.
Um QR Code falso pode chegar por e-mail, SMS ou aplicativo de mensagens, aparecer em uma cobrança ou até ser colado fisicamente sobre um código verdadeiro em mesas, cartazes, estacionamentos e pontos de pagamento.
O problema é que não dá para descobrir o endereço apenas olhando para o desenho do código. Depois da leitura, ele pode levar a uma página que imita um banco, loja, serviço de entrega ou tela de login.
Essa técnica é uma variação do phishing: o criminoso tenta convencer a vítima a realizar uma ação ou fornecer informações. A diferença é que o QR Code ajuda a esconder o endereço até o momento da leitura.
A FTC alerta sobre QR Codes usados em golpes de phishing e recomenda verificar o endereço apresentado pelo celular antes de abrir a página, especialmente diante de mensagens com urgência.
Não existe um detalhe visual que, sozinho, prove que um QR Code é malicioso. Por isso, o contexto é fundamental.
Observe principalmente:
O Procon-ES já alertou para golpes em que criminosos colocam QR Codes falsos sobre códigos legítimos em pontos de pagamento. Antes de qualquer transferência, confira também quem receberá o dinheiro.
Leia mais: Você reconheceria uma página de login falsa em 5 segundos? Faça o teste.
Se o QR Code abrir uma tela de pagamento, não confirme a operação apenas porque o aplicativo bancário reconheceu o código.
Confira nome do destinatário, instituição financeira, CPF ou CNPJ quando disponível e valor da transação. Se alguma informação estiver diferente do esperado, interrompa o pagamento.
O Banco Central explica as medidas de segurança relacionadas ao Pix, enquanto o Google orienta usuários a conferir cuidadosamente os dados do recebedor antes de concluir pagamentos iniciados por QR Code.
Depois de apontar a câmera, não toque imediatamente no endereço exibido. Leia primeiro o domínio.
Criminosos podem trocar letras, acrescentar palavras ou utilizar endereços encurtados para esconder o verdadeiro destino. Até uma página com “https” pode ser fraudulenta: o protocolo indica que a conexão é criptografada, não que a empresa por trás do site seja legítima.
Para aprofundar essa conferência, veja também como saber se um link é seguro antes de clicar.
Nesse momento, uma segunda análise pode ajudar. O Verificador de Links do dfndr security permite verificar o endereço revelado pelo QR Code em busca de sinais associados a páginas perigosas antes que você decida acessá-lo. A ferramenta funciona como uma camada adicional e deve ser combinada com a conferência do domínio e da origem do código.
Golpes semelhantes também aparecem em SMS, WhatsApp e e-mail. Entender como identificar links maliciosos antes de clicar ajuda a reconhecer padrões que também podem surgir depois da leitura de um QR Code.
Logotipos oficiais não tornam um código confiável.
A Receita Federal alerta sobre falsas cobranças relacionadas a encomendas e orienta os cidadãos a consultarem informações pelos canais oficiais.
Recebeu uma cobrança atribuída a uma empresa, banco ou órgão público? Em vez de usar o QR Code enviado, abra diretamente o aplicativo ou digite o endereço oficial no navegador.
Se apenas visualizou o endereço e não abriu a página, interrompa a ação.
Caso tenha acessado o site, evite preencher formulários, instalar aplicativos ou baixar arquivos. Se informou uma senha, troque-a pelo serviço oficial e ative a autenticação em duas etapas.
Se realizou um Pix ou compartilhou informações bancárias, entre em contato imediatamente com sua instituição financeira pelos canais oficiais e guarde mensagens, comprovantes e outras evidências do ocorrido.
Observe se o código parece ter sido adulterado, confirme sua origem e analise o endereço apresentado pelo celular. Em pagamentos, confira também os dados do destinatário antes de confirmar.
A simples leitura normalmente revela um endereço ou ação. O risco aumenta ao abrir uma página maliciosa, baixar arquivos, instalar aplicativos ou fornecer informações pessoais.
Quishing é um tipo de phishing realizado por QR Code. O código é usado para esconder um endereço ou ação maliciosa e induzir a vítima a acessar uma página falsa, fornecer credenciais ou realizar um pagamento.
O golpe do QR Code falso aproveita uma ação que se tornou automática: apontar a câmera e continuar sem conferir o destino.
Antes de abrir qualquer endereço, observe o código, confira a URL e, em pagamentos, valide quem receberá o dinheiro. Alguns segundos de verificação podem evitar que um QR Code aparentemente comum leve a uma página de phishing ou a um pagamento fraudulento.
Uma mudança no backup do Google pode passar despercebida: desde 10 de agosto de 2026,…
A Vakinha confirmou que sofreu um ataque cibernético com acesso não autorizado a dados cadastrais.…
Quer saber como colocar senha no Instagram para impedir que outras pessoas vejam suas mensagens,…
Quando você abre uma aba anônima, acredita que sites, provedores e outras pessoas deixam de…
Você sabe se o seu WhatsApp está conectado em outro dispositivo neste momento? Uma sessão…
Você já recebeu uma mensagem e ficou em dúvida sobre como saber se um link…