Quishing: o golpe do QR Code falso que disparou 146% em 2026
Quishing é o nome do golpe do QR Code falso: o criminoso cola um adesivo com um código malicioso por cima do QR Code oficial de um estabelecimento — restaurante, estacionamento, hospital — programado pra levar a vítima a um site falso que rouba login, senha, CPF ou dado bancário. A Microsoft registrou detecção desse tipo de ataque saltar de 7,6 milhões em janeiro pra 18,7 milhões em março de 2026, alta de 146% no trimestre.
Por que virou um golpe tão eficaz
O hábito de escanear QR Code virou rotina no Brasil — pagar Pix, abrir cardápio, acessar promoção. Justamente por ser automático, a maioria não confere se o código foi adulterado antes de escanear. Diferente de um link suspeito que dá pra examinar antes de clicar, o QR Code entrega o destino já dentro da câmera do celular, sem tempo de checagem.
Onde o golpe mais acontece
- Estacionamentos e parquímetros — adesivo colado sobre o QR Code oficial de pagamento.
- Restaurantes e bares — cardápio digital ou mesa com QR Code de pagamento adulterado.
- Hospitais e locais públicos — cartazes e placas com QR Code de informação ou cadastro.
Regra prática: nunca confie em QR Code de rua ou de placa pública pra qualquer transação financeira. Prefira digitar o endereço manualmente ou usar o aplicativo oficial do estabelecimento quando disponível.
Como checar antes de escanear
Observe se o código tem aparência de adesivo colado — borda, brilho ou textura diferente do material ao redor é o sinal mais confiável. Depois de escanear, confira a URL que abriu antes de digitar qualquer dado: se o endereço não bate com o nome do estabelecimento ou parece estranho, feche a página sem inserir informação nenhuma.
Como sei se um QR code foi adulterado?
Repare se há um adesivo colado por cima do código original — borda, textura ou brilho diferente do restante da placa já é sinal de alerta. Na dúvida, não escaneie.
QR code de cardápio de restaurante é seguro?
Geralmente sim pra abrir cardápio, mas redobre a atenção se o mesmo código pedir pagamento ou login.
blog.starti.com.br/golpe-do-qr-code-falso e c6bank.com.br/blog/quishing-golpe-do-qr-code (mecanismo do golpe) · fdr.com.br/2026/07/golpistas-espalham-qr-codes-falsos (locais de ocorrência) · dado da Microsoft sobre alta de 146% nas detecções no 1º trimestre de 2026