Quishing: Entenda o Golpe que Cresceu 460% pelo QR Code no Brasil

Os códigos QR, aqueles quadradinhos com pontinhos que escaneamos o tempo todo no celular, viraram a nova arma dos criminosos. Entre janeiro e fevereiro de 2026, golpes de phishing que usam QR Codes — batizados de “quishing” — explodiram 460% no Brasil [VERIFICAR], segundo levantamento da ESET. Não é apenas um número assustador: esses ataques já respondem por 7,2% de todas as detecções de phishing no país durante o primeiro semestre.

O fenômeno revela uma realidade incômoda: a tecnologia que facilitou nossas vidas — pagar conta pelo restaurante, confirmar entrega, validar entrada em evento — agora serve como porta de entrada para fraudes. E o pior é que muitos não sabem nem que caíram na armadilha.

O que é Quishing e Por Que Funciona

Quishing é o termo usado para descrever golpes de phishing que exploram códigos QR como isca. Diferentemente de um link tradicional que você vê escrito ou copiado, o QR Code pula uma etapa crítica da sua defesa: você não consegue ler a URL antes de acessá-la.

Xbox Series X 1tb Físico 2 Controles Novo Lacrado Com Nfepor volta de R$ 7.505,00 · conferido em 23/09/2026Xbox Series X 1tb Físico 2 Controles Novo Lacrado Com Nfe

Quando aponta a câmera do celular para um código QR, a pessoa é direcionada automaticamente para um destino — sem avisos, sem chance de verificar se aquele domínio é legítimo ou uma farsa. Jonathan Ramos, pesquisador de segurança da ESET Brasil, resume o problema: “A pessoa enxerga uma imagem familiar, escaneia e muitas vezes segue as instruções sem verificar para onde foi direcionada”.

Essa é a diferença brutal entre quishing e phishing convencional. Um link suspeito você pode desconfiar. Um QR Code, não — a maioria das pessoas assume que é seguro justamente porque virou rotina.

Como Funciona na Prática

O ataque geralmente começa de forma simples e insidiosa:

  1. O disparo: Um e-mail, mensagem de aplicativo ou rede social chega com um QR Code anexado ou embutido
  2. A camuflagem: O código pode estar sozinho ou dentro de um PDF que parece legítimo — boleto, nota fiscal, contrato, comprovante de pagamento
  3. O redirecionamento: Ao escanear, você é levado a uma página controlada pelos criminosos
  4. A captura: O site falsificado imita um serviço real (banco, plataforma de pagamento, rede social) e pede senha, dados bancários ou código de autenticação
  5. O dano: Em outros casos, em vez de formulário, você é induzido a baixar um arquivo malicioso — geralmente um programa com permissões suficientes para roubar dados ou controlar o dispositivo

PDFs merece destaque especial aqui. Segundo os dados da ESET, arquivos PDF concentram 52% de todas as detecções de phishing no Brasil — e muitos deles agora vêm com QR Codes embutidos. Empresas usam PDFs o tempo todo: segundo via de boleto, nota fiscal, comprovante de pagamento, orçamento, currículo, pedido de cliente. Os criminosos sabem disso.

PDFs: A Isca Mais Eficaz

Os arquivos PDF não apenas lideram as campanhas de phishing; eles também funcionam como veículo perfeito para QR Codes maliciosos. Um documento PDF pode conter um botão, um link ou um código QR disfarçado, e a vítima nem desconfia.

Entre as marcas falsificadas nas campanhas mapeadas pela ESET, DocuSign aparece com 1,3% do volume, seguida por Telegram (0,5%) e WeTransfer (0,3%). Importante esclarecer: não significa que os sistemas dessas empresas foram invadidos. Os golpistas simplesmente copiam o design, a linguagem e a aparência visual para criar legitimidade artificial.

O Contexto Maior: Phishing Segue Sendo a Ameaça Número Um

Quishing é preocupante, mas é apenas uma evolução de uma ameaça bem maior. Phishing continua sendo a categoria de detecção mais frequente identificada pela ESET no Brasil, responsável por 35,9% de todas as detecções analisadas no primeiro semestre. Isso significa que mais de um terço dos ataques mapeados exploram técnicas de engenharia social — a manipulação psicológica segue sendo a ferramenta mais eficaz dos cibercriminosos.

Quishing, nesse contexto, é apenas a evolução lógica: usar a conveniência e a confiança depositada no QR Code para contornar a cautela que as pessoas desenvolveram contra links suspeitos.

Como Se Proteger de Quishing

A proteção começa com paranoia saudável:

  • Verifique o destino: Depois de escanear um QR Code, veja a URL que aparece. Procure por erros de digitação, domínios estranhos ou redirecionamentos inesperados
  • Desconfie de urgência artificial: Mensagens que pressam você a pagar uma conta, confirmar uma conta ou evitar um bloqueio imediato? Respire fundo e ignore por agora
  • Nunca forneça credenciais através de QR Codes: Se a página pede senha, dados bancários ou código de autenticação, pare ali. Acesse o serviço oficial diretamente pelo app ou site — nunca através de um redirecionamento
  • Cuidado com documentos inesperados: PDF de um remetente que você não conhece ou não esperava? Pode ser quishing. Verifique com a empresa através de um canal oficial
  • Mantenha tudo atualizado: Sistema operacional, aplicativos, navegador. Uma solução de proteção também ajuda a bloquear páginas e arquivos maliciosos
  • Pause antes de agir: A diferença entre cair num golpe e se proteger é, literalmente, dois segundos de reflexão

Para calcular a segurança de sua rede ou validar dados suspeitos, você também pode usar a Calculadora de CIDR do PratiqueTech — especialmente útil se trabalha com segurança de redes ou precisa mapear potenciais pontos de vulnerabilidade em sua infraestrutura.

O Veredicto

Quishing não é um golpe sofisticado. É eficaz justamente porque é simples e explora uma fraqueza humana universal: a confiança. O crescimento de 460% mostra que muita gente ainda acha que QR Codes são sempre seguros.

Não são. Trate-os como trata qualquer link: com desconfiança. Verifique antes de agir. A única razão pela qual esse golpe cresce é que funciona — e funciona porque as pessoas ainda acreditam que “é só um QR Code”.


Fontes:

CanalTech — Quishing: golpes com QR Code aumentam 460% no Brasil


ALT_IMAGEM: Representação de ataque de quishing com QR Code falso em celular, símbolo de fraude e engenharia social digital

armazenamento, características, controles, convencional, diversão, hero, jogo, jogos

Os links acima são de afiliado: se você comprar por eles, o PratiqueTech recebe uma comissão e você não paga nada a mais. Isso não muda o que a gente escreve — produto ruim continua sendo chamado de ruim.