Golpe de quishing com QR Code 2026: como um QR Code falso sequestra seu pagamento em segundos

O quishing esconde phishing dentro de um QR Code que escapa do seu filtro de spam. Conheça os 6 lugares onde QR Codes falsos atacam em 2026 e como verificar um link antes de escanear.

TL;DR

Um golpe de quishing com QR Code esconde um link de phishing dentro de um QR Code para que ele passe pelos filtros de spam de e-mail e SMS, e então te leva a uma página falsa de pagamento ou login. Adesivos de QR falsos agora cobrem parquímetros, cardápios de restaurantes e mensagens de "reentrega" de encomendas, e o phishing por QR Code cresceu cerca de cinco vezes em 2025. Visualize a URL completa antes de escanear, nunca digite dados do cartão a partir de um código que você não esperava, e escaneie primeiro uma mensagem ou link suspeito com o Truvizy.

Você estaciona o carro e o parquímetro tem um QR Code caprichado dizendo para escanear e pagar pelo celular. Você escaneia, abre uma página de pagamento com aparência familiar, digita o número do cartão e vai embora. Dois dias depois, aparecem cobranças que você nunca fez. O código era um adesivo, colado sobre o verdadeiro por um estranho, e você acabou de entregar seu cartão a um golpe de quishing com QR Code. Esse é o truque de phishing que mais cresce agora: um link malicioso dobrado dentro de um quadrado de pontos que seu filtro de spam nem sequer vê.

O quishing funciona porque tira o ataque dos canais que aprendemos a desconfiar e o coloca no único dispositivo em que mais confiamos. Gateways de e-mail e filtros de SMS são treinados para pegar URLs suspeitas, mas um QR Code é uma imagem, então o endereço perigoso viaja sem ser lido. Em um período de 2025, os e-mails de phishing baseados em QR dispararam de cerca de 47.000 em agosto para mais de 249.000 em novembro, e uma análise do início de 2025 identificou mais de 4,2 milhões de ameaças de phishing por QR. Tanto o FBI quanto a FTC emitiram alertas ao consumidor contra escanear QR Codes não verificados em mensagens, e-mails e espaços públicos.

Resposta rápida

O que é um golpe de quishing? (E por que um QR Code vence um filtro de spam)

Um golpe de quishing, abreviação de phishing por QR Code, entrega um ataque de phishing por meio de um código escaneável em vez de um link escrito. O criminoso codifica um endereço web malicioso como uma imagem de QR e o coloca em algum lugar onde é provável que você escaneie: um adesivo impresso, uma mensagem, um e-mail, um panfleto ou uma fatura falsa. Quando sua câmera lê o código, seu celular oferece abrir o endereço, que carrega uma página feita para parecer um banco, uma transportadora, uma concessionária de pedágio ou uma tela de login. Tudo depois do escaneamento é phishing comum. O QR Code é só a embalagem.

Essa embalagem é toda a vantagem. As ferramentas de segurança que protegem sua caixa de entrada e suas mensagens analisam o texto em busca de URLs sabidamente perigosas e suspeitas, mas não conseguem ler o que há dentro de uma imagem sem esforço extra, então um link escondido em um QR Code frequentemente passa direto. O escaneamento também te transfere de um computador de trabalho monitorado para um celular pessoal, que geralmente tem filtragem mais fraca e uma tela pequena que esconde o destino real. Para um passo a passo completo de como avaliar qualquer endereço, nosso guia sobre se um site é confiável combina bem com tudo o que está aqui.

Os 6 lugares onde QR Codes falsos estão atingindo as pessoas em 2026

O quishing aparece onde um QR Code já parece normal. Segundo alertas do FBI e da FTC, estes são os seis cenários que geram mais denúncias em 2026:

A versão do adesivo físico é especialmente custosa. Em um caso de 2025, adesivos de QR falsos colados sobre códigos legítimos em cerca de 200 lojas causaram uma queda de 15% nos escaneamentos verdadeiros e cerca de 2,3 milhões de dólares em custos de contenção de danos. Um adesivo custa centavos, e transforma uma superfície confiável em uma armadilha de pagamento.

Como a troca de adesivo de QR e o quish por mensagem realmente funcionam

Existem dois métodos dominantes, e conhecer os dois é como você fica um passo à frente deles. O primeiro é a troca de adesivo. Um atacante imprime um QR Code que aponta para um domínio que ele controla, muitas vezes uma cópia quase perfeita de uma página de pagamento real, e então cobre fisicamente o código legítimo em um parquímetro, cardápio ou cartaz. Como a placa ao redor é real, sua guarda continua baixa. Você escaneia, a página falsa carrega, e você digita dados do cartão ou da conta que fluem direto para o criminoso.

O segundo é o quish por mensagem, um primo dos clássicos golpes de smishing por SMS. Aqui o QR Code chega em uma mensagem ou e-mail, embrulhado em urgência: uma encomenda não pode ser entregue, um pedágio está atrasado, uma conta precisa ser verificada. A imagem do QR desvia dos filtros de URL que sinalizariam um link comum, e a tela pequena do celular esconde o domínio feio e com erro de digitação para onde o código realmente aponta.

Um close de um adesivo de QR Code falso descascando de um parquímetro, com um smartphone prestes a escaneá-lo
Um close de um adesivo de QR Code falso descascando de um parquímetro, com um smartphone prestes a escaneá-lo

Sinais de alerta: como identificar um QR Code falso antes de escanear

Qualquer um destes é motivo para parar. Dois ou mais juntos significam que você quase certamente está diante de um golpe de quishing com QR Code.

Recebeu um QR Code ou link em uma mensagem que parece estranho? Escaneie no Truvizy antes de tocar ou pagar.

Como o Truvizy detecta golpes de quishing com QR Code

O momento perigoso no quishing é o segundo entre escanear um código e digitar seu cartão, e é exatamente aí que o Truvizy foi feito para ajudar. Quando um QR Code te leva a uma página suspeita, ou quando chega uma mensagem trazendo um código e uma história sobre uma encomenda ou um pedágio, você pode passar a mensagem ou o link para a detecção com IA do Truvizy em vez de confiar cegamente. A análise em várias camadas do Truvizy pesa o destino e a mensagem contra padrões conhecidos de golpe, então você recebe um veredicto claro antes de qualquer dado sair do seu celular.

Essa checagem antecipada é todo o sentido. Uma página de quishing é feita para parecer idêntica à verdadeira, e a tela pequena esconde os sinais que a entregariam em um computador. Envie a mensagem ou o link suspeito em truvizy.app, e o Truvizy te diz se você está sendo conduzido a uma página falsa de pagamento ou login enquanto você ainda pode sair ileso. Em um ano em que o phishing por QR é uma das ameaças que mais crescem online, verificar antes de escanear é a diferença entre um dar de ombros e um cartão roubado.

O que fazer se você escaneou um QR Code falso

Se você apenas escaneou o código e fechou a página sem digitar nada, quase certamente está tudo bem. Apague a mensagem e siga em frente. Se você digitou dados, aja rápido e não se culpe, porque esses golpes são feitos para vencer pessoas cuidadosas.

Ligue para seu banco ou emissor do cartão imediatamente. Informe a transação como fraude, conteste qualquer cobrança, incluindo pequenas "taxas", e peça um novo número de cartão para bloquear cobranças futuras. Os direitos de contestação são sua proteção mais forte em um cartão de crédito.

Proteja qualquer conta em que você fez login. Troque a senha no site verdadeiro, ative a autenticação de dois fatores e nunca aprove um pedido de login nem repita um código de uso único para alguém que te ligar depois alegando ajudar.

Denuncie. Registre na FTC em reportfraud.ftc.gov e no FBI Internet Crime Complaint Center em ic3.gov, que alimentam os bancos de dados usados pelos investigadores. Se um adesivo falso estava em um parquímetro ou cardápio público, avise o estabelecimento para que possam removê-lo e proteger a próxima pessoa.

Uma pessoa conferindo com calma a prévia de uma URL no celular antes de decidir não escanear um QR Code suspeito
Uma pessoa conferindo com calma a prévia de uma URL no celular antes de decidir não escanear um QR Code suspeito

Key Takeaways

Nota de análise especializada: O quishing passou de um truque de nicho para um canal de fraude popular porque explora uma brecha que os filtros de e-mail e SMS nunca foram projetados para fechar, um endereço malicioso escondido dentro de uma imagem. Seu crescimento explosivo em 2025, cerca de cinco vezes, acompanha a migração dos pagamentos do dia a dia para os celulares, onde telas pequenas escondem o destino e a confiança é alta. O papel do Truvizy é preventivo: verifique o código ou a mensagem antes de escanear e pagar, porque uma vez que um número de cartão é digitado em uma página falsa, o prejuízo geralmente já está feito.

Você recebe uma mensagem dizendo que uma encomenda não pôde ser entregue e que você precisa escanear um QR Code para pagar hoje uma taxa de reentrega de 1,99 dólar. Qual é a atitude mais segura?

  1. Escanear o código e pagar os 1,99 dólar rápido para que a encomenda não seja devolvida
  2. Escanear o código só para ver a página e depois decidir
  3. Não escanear e conferir a encomenda diretamente no aplicativo ou site oficial da transportadora
  4. Responder PARE à mensagem e esperar pela encomenda

Answer: Transportadoras reais não enviam um QR Code por mensagem exigindo uma pequena taxa para liberar uma encomenda. A urgência e o QR Code juntos são o golpe. Não escaneie. Vá direto ao aplicativo ou site oficial da transportadora, e na dúvida, escaneie a mensagem no Truvizy primeiro.

Perguntas frequentes

O que é quishing e como ele é diferente do phishing comum?

Quishing é phishing entregue por meio de um QR Code em vez de um link clicável. Como o endereço malicioso está codificado como uma imagem, ele escapa dos filtros de spam e de links que analisam e-mail e SMS em busca de URLs sabidamente perigosas. Quando você escaneia o código, seu celular abre uma página falsa de pagamento ou login. O objetivo é o mesmo do phishing, mas a imagem do QR é o disfarce que o coloca na sua frente.

Escanear um QR Code pode realmente roubar minhas informações?

Só escanear geralmente apenas abre uma página web, mas essa página é a armadilha. Uma página de quishing imita um site real de banco, pedágio ou transportadora e pede o número do seu cartão, login ou um código de uso único. No instante em que você digita esses dados, os criminosos os capturam. Segundo a FTC, os golpistas escondem links prejudiciais em QR Codes justamente para te levar a sites feitos para roubar suas informações. Se você tiver dúvida sobre uma cobrança, o Banco Central do Brasil orienta a nunca informar dados a partir de um código que você não esperava.

Como sei se um QR Code em um parquímetro ou cardápio é falso?

Procure por um adesivo colado sobre o código original, bordas descascando ou um código que não combina com a identidade visual do estabelecimento. Depois de escanear, verifique a prévia da URL antes de ela carregar: um link legítimo de estacionamento ou cardápio usa o domínio oficial, não um encurtado ou com erro de digitação. Se a página exigir imediatamente pagamento ou um login que você não esperava, feche-a. Na dúvida, pague na máquina ou peça o link verdadeiro a um funcionário.

Aquela mensagem de QR sobre "reentrega de encomenda" ou "pedágio não pago" é um golpe?

Quase sempre, sim. Transportadoras e concessionárias de pedágio legítimas não enviam mensagem com QR Code exigindo uma pequena taxa para liberar uma encomenda ou quitar uma cobrança. Essas mensagens exploram a urgência para te apressar a escanear e pagar. O FBI já alertou repetidamente sobre QR Codes em mensagens inesperadas. Não escaneie. Vá diretamente à transportadora ou concessionária pelo aplicativo ou site oficial para conferir, e se sentir que foi lesado, registre uma reclamação no PROCON.

O que devo fazer se já digitei meus dados depois de escanear um QR Code?

Aja rápido. Ligue para seu banco ou emissor do cartão, informe a transação como fraude, conteste qualquer cobrança e peça um novo número de cartão. Troque a senha de qualquer conta em que você fez login na página falsa e ative a autenticação de dois fatores. Fique atento a ligações ou mensagens de golpe subsequentes, e registre a fraude na FTC em reportfraud.ftc.gov e no FBI em ic3.gov. No Brasil, você também pode acionar o PROCON e seguir as orientações do Banco Central do Brasil.

Golpes de QR Code: como escanear pode esvaziar sua conta bancária — O panorama mais amplo das fraudes com QR Code e como se proteger

Golpes de smishing por SMS: como identificar uma mensagem de texto falsa — Por que os SMS de golpe funcionam e os sinais de alerta em cada mensagem suspeita

Este site é confiável? 7 formas gratuitas de verificar qualquer URL — Verifique qualquer link ou destino antes de digitar seus dados

FAQ

O que é quishing e como ele é diferente do phishing comum?

Quishing é phishing entregue por meio de um QR Code em vez de um link clicável. Como o endereço malicioso está codificado como uma imagem, ele escapa dos filtros de spam e de links que analisam e-mail e SMS em busca de URLs sabidamente perigosas. Quando você escaneia o código, seu celular abre uma página falsa de pagamento ou login. O objetivo é o mesmo do phishing, mas a imagem do QR é o disfarce que o coloca na sua frente.

Escanear um QR Code pode realmente roubar minhas informações?

Só escanear geralmente apenas abre uma página web, mas essa página é a armadilha. Uma página de quishing imita um site real de banco, pedágio ou transportadora e pede o número do seu cartão, login ou um código de uso único. No instante em que você digita esses dados, os criminosos os capturam. Segundo a FTC, os golpistas escondem links prejudiciais em QR Codes justamente para te levar a sites feitos para roubar suas informações. Se você tiver dúvida sobre uma cobrança, o Banco Central do Brasil orienta a nunca informar dados a partir de um código que você não esperava.

Como sei se um QR Code em um parquímetro ou cardápio é falso?

Procure por um adesivo colado sobre o código original, bordas descascando ou um código que não combina com a identidade visual do estabelecimento. Depois de escanear, verifique a prévia da URL antes de ela carregar: um link legítimo de estacionamento ou cardápio usa o domínio oficial, não um encurtado ou com erro de digitação. Se a página exigir imediatamente pagamento ou um login que você não esperava, feche-a. Na dúvida, pague na máquina ou peça o link verdadeiro a um funcionário.

Aquela mensagem de QR sobre "reentrega de encomenda" ou "pedágio não pago" é um golpe?

Quase sempre, sim. Transportadoras e concessionárias de pedágio legítimas não enviam mensagem com QR Code exigindo uma pequena taxa para liberar uma encomenda ou quitar uma cobrança. Essas mensagens exploram a urgência para te apressar a escanear e pagar. O FBI já alertou repetidamente sobre QR Codes em mensagens inesperadas. Não escaneie. Vá diretamente à transportadora ou concessionária pelo aplicativo ou site oficial para conferir, e se sentir que foi lesado, registre uma reclamação no PROCON.

O que devo fazer se já digitei meus dados depois de escanear um QR Code?

Aja rápido. Ligue para seu banco ou emissor do cartão, informe a transação como fraude, conteste qualquer cobrança e peça um novo número de cartão. Troque a senha de qualquer conta em que você fez login na página falsa e ative a autenticação de dois fatores. Fique atento a ligações ou mensagens de golpe subsequentes, e registre a fraude na FTC em reportfraud.ftc.gov e no FBI em ic3.gov. No Brasil, você também pode acionar o PROCON e seguir as orientações do Banco Central do Brasil.