Quishing: o golpe do QR Code que está crescendo (e como não cair)
Golpistas estão escondendo links maliciosos em QR Codes — é o quishing. Saiba como o golpe funciona, onde ele aparece e como se proteger no celular e na empresa.
Você escaneia um QR Code para pagar um estacionamento, acessar um cardápio ou confirmar uma entrega — e cai numa armadilha. Esse é o quishing (junção de QR Code + phishing), um golpe que vem crescendo justamente porque o QR Code virou parte natural do nosso dia.
Por que o QR Code é o disfarce perfeito
Um link de phishing tradicional você pode ler antes de clicar: dá para desconfiar de um endereço estranho. Já um QR Code é ilegível para humanos — você não tem ideia de para onde ele aponta até escaneá-lo. Os golpistas exploram exatamente essa cegueira.
Pior: o QR Code passa fácil por filtros de segurança. Um e-mail com um link malicioso pode ser barrado pelo antifishing; o mesmo link dentro de uma imagem de QR Code muitas vezes passa despercebido.
Onde o quishing aparece
- Adesivos falsos por cima dos verdadeiros: em parquímetros, totens de pagamento, placas de estacionamento. O golpista cola um QR falso sobre o oficial.
- E-mails corporativos: “escaneie para validar sua conta do Microsoft 365” — leva a uma página de login falsa que rouba sua senha.
- Boletos e cobranças falsas: QR de Pix que redireciona o pagamento para a conta do golpista.
- Cartazes e panfletos: promoções “boas demais” com QR para um site clonado.
Como o golpe se completa
- Você escaneia o código.
- É levado a um site que imita um serviço real (banco, e-mail corporativo, loja).
- Você digita login e senha — ou faz um pagamento.
- Os dados vão direto para o golpista.
Em ambientes corporativos, o alvo preferido são as credenciais do Microsoft 365 / Google Workspace, porque com elas o atacante entra no e-mail da vítima e ataca a empresa toda de dentro.
Como se proteger (pessoal)
- Desconfie de QR Codes em locais públicos. Cheque se há um adesivo colado por cima de outro.
- Confira a URL antes de prosseguir. Bons leitores de QR mostram o endereço antes de abrir — leia com atenção. Domínio estranho? Não prossiga.
- Nunca digite senha numa página aberta a partir de um QR Code sem ter certeza absoluta da origem.
- No Pix, confira o destinatário que aparece antes de confirmar. O nome bate com quem deveria receber?
- Não escaneie QR Codes recebidos por e-mail ou mensagem de remetente desconhecido.
Como proteger a empresa
- Treine a equipe: quishing é engenharia social. A defesa nº 1 é gente que sabe desconfiar.
- Ative MFA (autenticação em dois fatores) em todas as contas. Mesmo que a senha vaze, o atacante esbarra no segundo fator.
- Use MFA resistente a phishing (chaves físicas FIDO2 ou passkeys) para contas críticas — elas não caem nem em páginas falsas.
- Configure o filtro de e-mail para inspecionar imagens e QR Codes, não só links em texto.
A regra de ouro continua valendo: um QR Code é um link que você não consegue ler. Trate-o com a mesma desconfiança que você (espero) já tem com links suspeitos.
O quishing funciona porque confiamos no QR Code sem pensar. Recuperar esse senso de desconfiança saudável — sem virar paranoico — é a melhor defesa.
Casos reais para você reconhecer o golpe
- Estacionamento e parquímetros: golpistas colam um QR falso por cima do oficial. Você escaneia para pagar e o valor vai para a conta do criminoso — ou você cai numa página que rouba os dados do cartão. Sempre confira se há adesivo sobreposto.
- Falso e-mail do RH ou TI: “escaneie para revalidar sua conta do Microsoft 365”. O QR leva a uma página de login idêntica à real, que captura sua senha corporativa.
- Boleto/Pix com QR adulterado: cobrança que parece legítima, mas o QR de pagamento redireciona o valor. Confira sempre o nome do recebedor antes de confirmar.
- Cartaz de promoção “boa demais”: QR em panfleto ou rede social que promete prêmio/desconto e leva a um site clonado pedindo seus dados.
O que fazer se você já escaneou um QR suspeito
- Não digite nada na página que abriu — nem login, nem dados de cartão.
- Feche a aba imediatamente.
- Se você digitou uma senha, troque-a já no site oficial (digitando o endereço você mesmo) e ative o MFA.
- Se foi um pagamento, contate o banco na hora — quanto mais rápido, maior a chance de bloquear.
- Em conta de empresa, avise a TI para conter qualquer acesso indevido.
Perguntas frequentes
Escanear um QR Code malicioso infecta o celular na hora? Em geral, não. O QR só abre um link — o perigo está em o que você faz depois (digitar senha, baixar app, pagar). Mas links podem levar a páginas que exploram falhas; mantenha o celular atualizado.
Como saber se um QR Code é seguro antes de abrir? Use um leitor que mostra a URL antes de abrir e leia o endereço com atenção. Domínio estranho, encurtado ou diferente do esperado? Não prossiga.
É seguro escanear QR de cardápio em restaurante? Geralmente sim, mas confira se não há adesivo colado por cima e desconfie se a página pedir login ou pagamento de forma estranha.
Por que o quishing engana até gente atenta? Porque um QR Code é ilegível para humanos — você não vê o destino antes de escanear. Ele também passa por filtros de e-mail que barram links em texto, mas não dentro de uma imagem.
Antivírus protege contra quishing? Ajuda, mas não substitui o cuidado. Como o golpe depende de você agir, a melhor defesa é o hábito de desconfiar e confirmar antes de digitar qualquer dado.