Quishing: Entenda o Golpe que Cresceu 460% pelo QR Code no Brasil
Os códigos QR, aqueles quadradinhos com pontinhos que escaneamos o tempo todo no celular, viraram a nova arma dos criminosos. Entre janeiro e fevereiro de 2026, golpes de phishing que usam QR Codes — batizados de “quishing” — explodiram 460% no Brasil [VERIFICAR], segundo levantamento da ESET. Não é apenas um número assustador: esses ataques já respondem por 7,2% de todas as detecções de phishing no país durante o primeiro semestre.
O fenômeno revela uma realidade incômoda: a tecnologia que facilitou nossas vidas — pagar conta pelo restaurante, confirmar entrega, validar entrada em evento — agora serve como porta de entrada para fraudes. E o pior é que muitos não sabem nem que caíram na armadilha.
O que é Quishing e Por Que Funciona
Quishing é o termo usado para descrever golpes de phishing que exploram códigos QR como isca. Diferentemente de um link tradicional que você vê escrito ou copiado, o QR Code pula uma etapa crítica da sua defesa: você não consegue ler a URL antes de acessá-la.
Quando aponta a câmera do celular para um código QR, a pessoa é direcionada automaticamente para um destino — sem avisos, sem chance de verificar se aquele domínio é legítimo ou uma farsa. Jonathan Ramos, pesquisador de segurança da ESET Brasil, resume o problema: “A pessoa enxerga uma imagem familiar, escaneia e muitas vezes segue as instruções sem verificar para onde foi direcionada”.
Essa é a diferença brutal entre quishing e phishing convencional. Um link suspeito você pode desconfiar. Um QR Code, não — a maioria das pessoas assume que é seguro justamente porque virou rotina.
Como Funciona na Prática
O ataque geralmente começa de forma simples e insidiosa:
- O disparo: Um e-mail, mensagem de aplicativo ou rede social chega com um QR Code anexado ou embutido
- A camuflagem: O código pode estar sozinho ou dentro de um PDF que parece legítimo — boleto, nota fiscal, contrato, comprovante de pagamento
- O redirecionamento: Ao escanear, você é levado a uma página controlada pelos criminosos
- A captura: O site falsificado imita um serviço real (banco, plataforma de pagamento, rede social) e pede senha, dados bancários ou código de autenticação
- O dano: Em outros casos, em vez de formulário, você é induzido a baixar um arquivo malicioso — geralmente um programa com permissões suficientes para roubar dados ou controlar o dispositivo
PDFs merece destaque especial aqui. Segundo os dados da ESET, arquivos PDF concentram 52% de todas as detecções de phishing no Brasil — e muitos deles agora vêm com QR Codes embutidos. Empresas usam PDFs o tempo todo: segundo via de boleto, nota fiscal, comprovante de pagamento, orçamento, currículo, pedido de cliente. Os criminosos sabem disso.
PDFs: A Isca Mais Eficaz
Os arquivos PDF não apenas lideram as campanhas de phishing; eles também funcionam como veículo perfeito para QR Codes maliciosos. Um documento PDF pode conter um botão, um link ou um código QR disfarçado, e a vítima nem desconfia.
Entre as marcas falsificadas nas campanhas mapeadas pela ESET, DocuSign aparece com 1,3% do volume, seguida por Telegram (0,5%) e WeTransfer (0,3%). Importante esclarecer: não significa que os sistemas dessas empresas foram invadidos. Os golpistas simplesmente copiam o design, a linguagem e a aparência visual para criar legitimidade artificial.
O Contexto Maior: Phishing Segue Sendo a Ameaça Número Um
Quishing é preocupante, mas é apenas uma evolução de uma ameaça bem maior. Phishing continua sendo a categoria de detecção mais frequente identificada pela ESET no Brasil, responsável por 35,9% de todas as detecções analisadas no primeiro semestre. Isso significa que mais de um terço dos ataques mapeados exploram técnicas de engenharia social — a manipulação psicológica segue sendo a ferramenta mais eficaz dos cibercriminosos.
Quishing, nesse contexto, é apenas a evolução lógica: usar a conveniência e a confiança depositada no QR Code para contornar a cautela que as pessoas desenvolveram contra links suspeitos.
Como Se Proteger de Quishing
A proteção começa com paranoia saudável:
- Verifique o destino: Depois de escanear um QR Code, veja a URL que aparece. Procure por erros de digitação, domínios estranhos ou redirecionamentos inesperados
- Desconfie de urgência artificial: Mensagens que pressam você a pagar uma conta, confirmar uma conta ou evitar um bloqueio imediato? Respire fundo e ignore por agora
- Nunca forneça credenciais através de QR Codes: Se a página pede senha, dados bancários ou código de autenticação, pare ali. Acesse o serviço oficial diretamente pelo app ou site — nunca através de um redirecionamento
- Cuidado com documentos inesperados: PDF de um remetente que você não conhece ou não esperava? Pode ser quishing. Verifique com a empresa através de um canal oficial
- Mantenha tudo atualizado: Sistema operacional, aplicativos, navegador. Uma solução de proteção também ajuda a bloquear páginas e arquivos maliciosos
- Pause antes de agir: A diferença entre cair num golpe e se proteger é, literalmente, dois segundos de reflexão
Para calcular a segurança de sua rede ou validar dados suspeitos, você também pode usar a Calculadora de CIDR do PratiqueTech — especialmente útil se trabalha com segurança de redes ou precisa mapear potenciais pontos de vulnerabilidade em sua infraestrutura.
O Veredicto
Quishing não é um golpe sofisticado. É eficaz justamente porque é simples e explora uma fraqueza humana universal: a confiança. O crescimento de 460% mostra que muita gente ainda acha que QR Codes são sempre seguros.
Não são. Trate-os como trata qualquer link: com desconfiança. Verifique antes de agir. A única razão pela qual esse golpe cresce é que funciona — e funciona porque as pessoas ainda acreditam que “é só um QR Code”.
Fontes:
CanalTech — Quishing: golpes com QR Code aumentam 460% no Brasil
ALT_IMAGEM: Representação de ataque de quishing com QR Code falso em celular, símbolo de fraude e engenharia social digital
