Quase escaneei um QR Code colado torto num poste sem prestar atenção, e só depois percebi que aquele detalhe deveria ter me feito desconfiar na hora.
Você já escaneou um QR Code pra pagar o estacionamento, ver o cardápio do restaurante ou acessar o Wi-Fi de um evento sem pensar duas vezes? A maioria das pessoas confia cegamente nesses quadradinhos pretos e brancos, e é exatamente essa confiança que os golpistas estão explorando com o chamado “quishing”, o phishing feito através de QR Code.
Neste artigo, você vai entender como esse golpe funciona na prática, por que ele é tão difícil de identificar a olho nu, e vai sair com um passo a passo simples pra escanear QR Codes com segurança, sem precisar desconfiar de tudo o tempo todo.

O que é quishing, na prática
Diferente do phishing tradicional, que costuma vir por e-mail ou SMS com um link suspeito, o quishing esconde a intenção maliciosa dentro de uma imagem. Um QR Code, por definição, não mostra o endereço pra onde ele vai levar antes de você escanear, e é justamente essa falta de transparência visual que os golpistas exploram.
Onde esse golpe costuma aparecer
Os casos mais comuns registrados envolvem a substituição física de QR Codes legítimos por versões falsas, coladas por cima do original.
- Parquímetros e estacionamentos: golpistas colam um adesivo falso por cima do QR Code oficial de pagamento
- Cardápios de restaurantes: substituição do código que levaria ao cardápio digital por um link malicioso
- Cartazes e panfletos de eventos: QR Codes falsos prometendo ingressos, brindes ou acesso a Wi-Fi gratuito
- E-mails corporativos: em vez de um link de texto tradicional, o golpe vem embutido numa imagem de QR Code, dificultando a detecção por filtros automáticos de spam
O que acontece depois que você escaneia
Ao escanear um QR Code malicioso, você costuma ser direcionado para uma página clonada, idêntica a de um banco, carteira digital ou serviço conhecido, criada só pra capturar login, senha ou dados de cartão. Em outros casos, o código dispara o download direto de um aplicativo malicioso, sem que você perceba imediatamente o que foi instalado no celular.
Por que esse golpe é mais eficaz que um link comum
Já parou pra pensar por que um link suspeito no e-mail costuma levantar suspeita, mas um QR Code quase nunca? A resposta está na familiaridade: QR Codes já fazem parte da rotina em cardápios, pagamentos e eventos, o que reduz a desconfiança natural das pessoas. Além disso, como o endereço de destino fica escondido dentro do código, é impossível verificar visualmente para onde ele leva antes de escanear, diferente de um link de texto, onde pelo menos dá pra notar erros de digitação no domínio.
Como se proteger do quishing
1. Sempre confira antes de escanear
Observe se o QR Code parece ter sido colado por cima de outro, com bordas, cola aparente ou um adesivo de qualidade diferente do material original. Isso é um forte indicativo de substituição.
2. Veja o link antes de abrir
A maioria dos celulares modernos mostra uma prévia do endereço de destino assim que você aponta a câmera, antes mesmo de abrir o link. Sempre leia esse endereço com atenção: se parecer estranho, abreviado demais ou não combinar com o serviço esperado, não prossiga.
3. Desconfie de urgência ou promessas boas demais
QR Codes que prometem prêmios, descontos exclusivos ou pedem para “confirmar dados urgentemente” seguem a mesma lógica de qualquer golpe de engenharia social: criar pressa pra você não pensar antes de agir.
4. Nunca insira dados sensíveis logo após escanear um QR Code público
Se a página pedir login bancário, senha ou dados de cartão imediatamente após escanear um código em um local público, pare e verifique por outro canal, como o aplicativo oficial do serviço, antes de digitar qualquer informação.
5. Prefira digitar o endereço oficial manualmente em casos de dúvida
Se você já conhece o site ou aplicativo que deveria abrir, é mais seguro acessar diretamente por conta própria do que confiar no redirecionamento de um QR Code de origem duvidosa.
Minha recomendação prática: sempre olhe a pré-visualização do link antes de abrir qualquer QR Code em local público. Esse segundo a mais evita muita dor de cabeça.
Conclusão: o golpe que se esconde à vista de todos
O quishing é um lembrete de que os golpistas não precisam reinventar a técnica, só precisam encontrar o canal onde as pessoas menos desconfiam. QR Codes se tornaram tão comuns no dia a dia que baixamos a guarda justamente onde deveríamos manter mais atenção. Da próxima vez que for escanear um código em um local público, vale aquele segundo a mais de atenção antes de apontar a câmera.
Quer continuar acompanhando os golpes digitais mais recentes e como se proteger deles? Siga nosso blog para receber alertas de segurança assim que novas ameaças forem identificadas.
