Escanear um QR Code virou algo tão automático quanto apertar um botão. E é exatamente essa confiança que os criminosos estão explorando. Segundo o relatório **ESET Threat Report H1 2026**, publicado em julho de 2026, cerca de **11% dos e-mails de phishing detectados já utilizam QR Codes** para esconder links maliciosos — o equivalente a 100 mil detecções por mês.
A técnica tem nome: **quishing** (junção de "QR Code" e "phishing"). Em vez de colocar um link suspeito no e-mail — que os filtros de segurança detectariam —, os golpistas inserem uma imagem de QR Code. Como o código é uma imagem, os sistemas de proteção não conseguem "ler" o que está dentro dele. Quando a vítima escaneia com o celular, é redirecionada para um site falso.
No Brasil, o problema é ainda maior: **86% dos consumidores brasileiros já usam QR Code para pagamentos**, principalmente via Pix. Essa familiaridade faz com que as pessoas escaneiem sem pensar duas vezes. Os criminosos também colam QR Codes falsos sobre os originais em restaurantes, estacionamentos e totens de pagamento.
## Como se proteger
- **Trate QR Codes como links desconhecidos**: antes de acessar qualquer site, confira o endereço que aparece no celular após escanear.
- Desconfie de QR Codes recebidos por e-mail, WhatsApp ou SMS sem que você tenha pedido.
- Em locais públicos, verifique se o QR Code não é um adesivo colado sobre o original — puxe levemente para ver se está sobreposto.
- Para pagamentos importantes, prefira digitar a chave Pix manualmente ou usar o app oficial do banco.
- Use uma solução de segurança no celular que analise links antes de abri-los.
## O que fazer se você já caiu no golpe
- Se inseriu dados bancários ou senhas em um site falso, **troque as senhas imediatamente** e avise seu banco.
- Se fez um Pix para uma conta errada, acione o **Mecanismo Especial de Devolução (MED)** pelo app do seu banco em até 80 dias.
- Registre um boletim de ocorrência — isso é importante para acionar o banco e para investigação policial.
- Monitore seu CPF no Serasa e no Registrato (Banco Central) para verificar se abriram contas ou empréstimos em seu nome.
Fonte/referência: https://www.hardware.com.br/noticias/golpes-qr-code-phishing-eset-relatorio-2026/
Está passando por algo parecido agora?
Selecione o cenário e receba orientação imediata.