Um adesivo colado por cima do código certo, numa mesa de restaurante ou numa vaga de estacionamento. Uma mensagem no WhatsApp com “escaneie pra liberar a encomenda”. O golpe do QR Code, batizado de quishing, aposta na confiança que as pessoas já têm nesses quadradinhos pretos e brancos pra esconder um link malicioso. Veja onde ele mais aparece e como checar um código antes de escanear.
Resposta rápida
O golpe do QR Code (quishing) usa um código falso, colado sobre o verdadeiro ou enviado por mensagem, pra levar você a um site que rouba senha e dados de cartão. Antes de escanear, olhe se o adesivo está sobreposto e, depois de escanear, confira o endereço que aparece na tela antes de tocar nele.
O essencial
- O golpe: QR Code falso troca o destino real por um site clonado
- Onde mais aparece: cardápio, estacionamento, encomenda, doação
- Sinal de alerta: adesivo por cima do código, urgência, pedido de dados
- Proteção: conferir o endereço na tela antes de abrir o link
O que é o golpe do QR Code (quishing)
O nome quishing vem da junção de “QR Code” com “phishing“, o golpe clássico de se passar por algo confiável para roubar dados. A diferença é que, num link comum, dá pra ver o endereço antes de clicar; num QR Code, o destino fica escondido dentro do próprio desenho até você escanear. Isso tira do usuário um dos sinais de alerta mais úteis contra golpe: olhar o link antes de abrir.
Na prática, o criminoso faz uma de duas coisas: cola um adesivo com um código falso por cima de um código real e legítimo (num totem, numa mesa, num estacionamento), ou distribui o próprio código por WhatsApp, e-mail, papel colado em poste ou até panfleto. Em ambos os casos, o objetivo é o mesmo: levar você a uma página clonada que pede senha, dado de cartão ou informações pessoais, ou iniciar o download de um aplicativo malicioso.
Onde o golpe do QR Code mais aparece
O golpe se espalha em qualquer lugar onde um QR Code legítimo já seja comum, porque a vítima está condicionada a confiar no formato:
| Onde aparece | Como o golpista usa |
|---|---|
| Cardápio de restaurante | Adesivo falso colado sobre o código da mesa, leva a página de pagamento clonada |
| Estacionamento / parquímetro | Código trocado no totem ou na vaga, simula o app oficial de pagamento |
| Aviso de encomenda | Mensagem ou etiqueta cobrando “taxa” ou “confirmação” pra liberar a entrega |
| Doação em evento ou igreja | Código falso substitui o oficial da campanha, o dinheiro vai pro golpista |
| E-mail ou mensagem corporativa | QR Code no lugar de um link de texto, driblando filtros de e-mail que checam links |
Repare no padrão: o golpista sempre se aproveita de uma situação em que escanear um código já é esperado e normal. Quanto mais rotineira a ação, menos a vítima desconfia.
Sinais de que o QR Code pode ser falso
- Adesivo por cima de outro código: bordas, cola ou relevo diferente do restante da superfície são sinal de sobreposição.
- Urgência ou ameaça: “escaneie agora ou perde a encomenda/a vaga/o desconto” é tática clássica de golpe, com ou sem QR Code.
- Pedido de dado incomum: senha, código de verificação enviado por SMS, ou número completo de cartão numa página que deveria só mostrar um cardápio ou confirmar uma entrega.
- Endereço estranho na tela: antes de tocar em qualquer link, o celular mostra o endereço de destino. Domínio com letras trocadas, muitos números ou terminação incomum é alerta.
Antes de escanear: o que checar
- Olhe a superfície do código: se parece colado por cima de outro, não escaneie ali; procure a informação por outro canal.
- Escaneie pela câmera nativa do celular, não por um app desconhecido baixado só pra isso.
- Leia o endereço que aparece na tela antes de tocar em “abrir”. Se não reconhece o domínio, não prossiga.
- Desconfie de pedido de pagamento ou dado sensível logo na primeira tela depois de escanear.
- Na dúvida, digite o endereço oficial você mesmo no navegador, ou use o aplicativo já instalado do serviço, em vez de seguir o QR Code.
Já escaneei um QR Code suspeito. E agora?
Se você parou antes de digitar qualquer dado na página que abriu, o risco já passou: feche a aba e, se quiser, denuncie o adesivo ao estabelecimento. Se chegou a informar senha, código de verificação ou dado de cartão, aja rápido: troque a senha do serviço na hora, ative a verificação em duas etapas se ainda não tiver, e, se envolveu Pix ou cartão, avise o banco imediatamente. Veja o passo a passo específico pra golpe com Pix em nosso guia de golpe do Pix.
Vale a pena consultar também os materiais gratuitos do CERT.br sobre phishing e outros golpes, a cartilha de segurança mantida pelo Núcleo de Informação e Coordenação do Ponto BR (NIC.br), com orientação detalhada sobre como reconhecer e reportar esse tipo de fraude.
O que isso significa pra você
O QR Code em si não é perigoso, é só um atalho visual pra um link. O golpe mora no hábito de escanear sem checar o destino. O mesmo cuidado que você já tem com links suspeitos em mensagem vale aqui: pare, leia o endereço, e só então decida se confia.
🔗 Leia também
Perguntas frequentes
O golpe do QR Code é real?
Sim. É uma variação do phishing chamada “quishing” (QR code + phishing): o criminoso troca ou cola um QR Code falso por cima de um verdadeiro, ou distribui o código por WhatsApp e e-mail. Ao escanear, o celular abre um site falso ou baixa um app malicioso, não uma cobrança normal.
Ler um QR Code pode ser golpe?
O ato de ler não é o problema, é o que você faz depois. O risco está em abrir o link que aparece sem checar o endereço, digitar senha ou dados de cartão na página que se abre. Todo celular mostra o endereço antes de abrir; pare nesse instante e confira.
Golpe do QR Code no cardápio de restaurante é comum?
Sim, é um dos alvos mais fáceis: o golpista cola um adesivo com QR Code falso sobre o código real na mesa. A vítima escaneia esperando o cardápio digital e cai numa página que pede dados de pagamento. Prefira pedir ao garçom o link oficial se desconfiar do adesivo.
Existe golpe de QR Code em aviso de encomenda?
Sim. Chega um QR Code por SMS ou papel dizendo que uma encomenda está retida e precisa de “taxa” ou “confirmação de dados” para liberar. Nenhuma transportadora ou os Correios cobram taxa por QR Code; confirme sempre pelo aplicativo oficial ou pelo código de rastreio no site.
QR Code dinâmico pode ser usado em golpe?
Pode. QR Code dinâmico é só um código cujo destino pode ser trocado depois de impresso, o que por si só não é golpe. O risco é o mesmo: se o destino for alterado por um criminoso, o código passa a levar para uma página falsa mesmo mantendo a aparência original.
O que fazer se eu escaneei um QR Code suspeito?
Não digite senha, código de verificação nem dado de cartão na página que abriu. Fechar a aba já evita a maior parte do risco. Se chegou a informar algum dado, troque a senha do serviço envolvido na hora e ative a verificação em duas etapas.




