Golpe do QR Code: como identificar e evitar o quishing
QR Codes falsos podem levar a páginas de phishing ou desviar pagamentos. Veja como identificar sinais de fraude e conferir tudo antes de escanear.
Publicidade
O golpe do QR Code, também chamado de quishing, usa códigos adulterados ou maliciosos para levar a vítima a páginas falsas, capturar dados ou direcionar pagamentos para o destinatário errado. O risco não está no QR Code em si, mas no destino que ele esconde.
Esse tipo de fraude ficou mais relevante porque escanear códigos virou rotina em restaurantes, estacionamentos, eventos, lojas, cobranças e pagamentos por Pix. Um adesivo colocado sobre o código original pode parecer normal à primeira vista e levar a um endereço completamente diferente.
O que é quishing?
Quishing é uma forma de phishing que usa QR Code como isca. Em vez de receber um link visível por e-mail ou mensagem, a pessoa aponta a câmera para uma imagem e só então vê o endereço ou a ação sugerida.
O Ministério das Comunicações lembra que tentativas de phishing podem chegar por SMS, e-mail, aplicativos de mensagens, redes sociais, ligações, páginas falsas e também QR Codes. O objetivo costuma ser obter senhas, códigos de autenticação, dados bancários ou outras informações pessoais.
Como o golpe do QR Code funciona?
Existem alguns formatos recorrentes:
- adesivo sobreposto: o criminoso cola um QR Code falso sobre o código verdadeiro de um estacionamento, cardápio, totem ou cartaz;
- cobrança falsa: o código leva a um pagamento para conta diferente da esperada;
- site falso: o QR Code abre uma página parecida com banco, loja ou órgão público e pede login, senha ou cartão;
- mensagem com urgência: o código chega acompanhado de aviso de bloqueio, multa, entrega, prêmio ou cobrança;
- download malicioso: o destino tenta convencer o usuário a instalar aplicativo ou arquivo não confiável.
7 sinais de que um QR Code merece desconfiança
1. Há um adesivo colado por cima
Em locais públicos, observe se o código parece ter sido substituído. Bordas levantadas, diferença de papel ou adesivo desalinhado são sinais simples, mas importantes.
2. O endereço exibido não combina com a empresa
A maioria dos celulares mostra uma prévia do link antes de abrir. Leia o domínio completo. Um endereço parecido não é necessariamente o endereço oficial.
3. A página pede senha ou código de autenticação sem contexto
Se o QR Code leva imediatamente a uma tela pedindo senha, CPF, cartão ou código de verificação, pare e confirme a origem.
4. Existe pressão para agir rápido
Fraudes exploram urgência: “pague agora”, “sua conta será bloqueada”, “última chance” ou “regularize imediatamente”. A pressão reduz o tempo de conferência.
5. O pagamento mostra outro beneficiário
No Pix, não confirme apenas o valor. Confira também o nome do recebedor e, quando disponível, os demais dados exibidos pelo aplicativo do banco.
6. O código chegou por canal inesperado
Uma cobrança que surge por mensagem sem solicitação, especialmente em nome de banco, Receita, transportadora ou órgão público, deve ser verificada diretamente no canal oficial.
7. O site tenta instalar um aplicativo
Evite instalar APKs ou aplicativos sugeridos por uma página aberta via QR Code. Prefira sempre a loja oficial e procure o aplicativo manualmente.
O que conferir antes de pagar um Pix por QR Code
O Banco Central orienta atenção especial ao beneficiário. Se o documento apresenta QR Code de Pix, o pagamento é instantâneo para a conta destinatária. Por isso, a conferência deve acontecer antes da confirmação.
- Veja o nome do recebedor.
- Confira se o valor corresponde ao esperado.
- Verifique se a empresa ou pessoa é realmente quem deveria receber.
- Se houver qualquer divergência, cancele a operação.
- Abra o app oficial ou site oficial da empresa e gere uma nova cobrança.
QR Code em restaurante e estacionamento é seguro?
Pode ser, desde que a origem esteja clara. Em locais públicos, o principal cuidado é verificar se o código físico não foi adulterado. O material de segurança do Governo Digital recomenda atenção especial a QR Codes em placas, folhetos, mesas, parquímetros e objetos de acesso coletivo.
Na dúvida, pergunte a um funcionário ou digite manualmente o endereço oficial em vez de usar o código.
HTTPS sozinho não prova que o site é legítimo
O cadeado do navegador indica que a conexão com aquele endereço é criptografada. Ele não garante que a empresa por trás do site seja legítima. Golpistas também podem registrar domínios e obter certificados HTTPS.
O que importa é conferir o domínio completo e o contexto em que o código foi apresentado.
Escaneei um QR Code suspeito. E agora?
Se você apenas abriu a página
Feche o site e não forneça dados. Evite aceitar downloads, notificações ou permissões.
Se digitou senha
Altere a senha imediatamente pelo site ou aplicativo oficial. Se a mesma senha for usada em outros serviços, troque também nesses locais. Ative autenticação em duas etapas ou, quando disponível, uma forma mais resistente a phishing.
O G7 já explicou como passkeys ajudam a reduzir golpes de phishing.
Se fez um pagamento
Entre em contato imediatamente com a instituição financeira pelos canais oficiais, relate a fraude e guarde comprovantes, mensagens, URLs e imagens. Dependendo do caso, registre boletim de ocorrência.
Como se proteger no dia a dia
- verifique a origem do QR Code antes de escanear;
- observe se há adesivo sobreposto;
- leia a URL antes de abrir;
- não informe senhas em páginas inesperadas;
- confira o beneficiário antes de confirmar Pix;
- prefira apps e sites oficiais para pagamentos importantes;
- ative autenticação em duas etapas;
- mantenha celular e aplicativos atualizados.
Quishing e outras fraudes com IA
O QR Code falso é apenas uma das formas de engenharia social. Hoje, criminosos também podem combinar páginas falsas com áudio, vídeo e imagens manipuladas para dar mais credibilidade ao golpe. Por isso, vale conhecer também os sinais usados para identificar vídeos e conteúdos manipulados por IA.
Fontes oficiais
O Ministério das Comunicações recomenda desconfiar de mensagens urgentes, evitar links de origem desconhecida, verificar endereços oficiais e usar autenticação em duas etapas.
O Banco Central também orienta conferir os dados do beneficiário antes de pagamentos e entrar em contato com o banco rapidamente em caso de fraude.
Perguntas frequentes
O que significa quishing?
É a combinação de QR Code com phishing: um código é usado para levar a vítima a site, cobrança ou ação fraudulenta.
Escanear um QR Code já rouba meus dados?
Normalmente o maior risco vem do que acontece depois: abrir página falsa, informar dados, autorizar pagamento ou instalar software. Ainda assim, trate códigos desconhecidos com cautela.
Como saber para onde o QR Code leva?
Use a prévia mostrada pela câmera ou leitor e examine o domínio antes de abrir. Se o endereço estiver oculto, estranho ou não combinar com a empresa, não prossiga.
QR Code do Pix pode ser falso?
Sim. Um código pode direcionar o pagamento a outro recebedor. Confira sempre o nome do beneficiário na tela final do banco.
O que fazer se eu cair no golpe?
Interrompa o contato, altere senhas comprometidas, avise a instituição financeira se houve pagamento, guarde as evidências e considere registrar boletim de ocorrência.
Conclusão
Evitar o golpe do QR Code depende principalmente de quebrar o hábito de escanear e confirmar tudo automaticamente. Observe o código físico, confira o endereço e, em pagamentos, leia os dados do destinatário antes de autorizar.
Na dúvida, ignore o QR Code e acesse o serviço pelo aplicativo ou site oficial. Alguns segundos de verificação costumam ser mais valiosos do que a conveniência de um atalho.
Imagem destacada: iMin Technology/Pexels.
Publicidade