O uso de QR Codes se tornou parte da rotina de milhões de pessoas, principalmente para realizar pagamentos via Pix. A praticidade, porém, também passou a ser explorada por criminosos. O chamado QRishing, uma variação do phishing tradicional, utiliza códigos falsos ou adulterados para levar a vítima a páginas fraudulentas, aplicativos maliciosos ou operações capazes de expor informações pessoais e financeiras.
O princípio do QRishing é semelhante ao phishing: enganar a vítima para que ela acesse um conteúdo controlado pelo criminoso. A diferença é que, em vez de depender exclusivamente de um link visível, o golpista utiliza o código de resposta rápida para esconder o destino.
QR Codes podem direcionar para diferentes tipos de conteúdo, como páginas da internet, aplicativos, ingressos digitais, senhas de Wi-Fi, localizações, contatos e sistemas de pagamento. Essa versatilidade fez com que a tecnologia se espalhasse rapidamente, especialmente após a pandemia, quando passou a ser utilizada para reduzir o contato físico em restaurantes, estabelecimentos e serviços.
Criado no Japão na década de 1990, o código acabou se tornando uma ferramenta cotidiana. Para os criminosos, entretanto, a popularidade e a aparência aparentemente inofensiva representam uma oportunidade para aplicar fraudes.
Golpes podem aparecer em locais públicos
Uma das estratégias consiste em colar um adesivo com um QR Code falso sobre o código verdadeiro. A vítima acredita estar escaneando o código oficial de um restaurante, loja ou outro estabelecimento, mas é direcionada para uma página controlada pelos criminosos.
Também existem golpes que utilizam falsos avisos de multas ou cobranças. O documento apresenta um QR Code que supostamente permite quitar a dívida, mas o código direciona para um site fraudulento capaz de capturar informações ou induzir o pagamento.
Outra modalidade utiliza códigos apresentados como ferramentas para dividir ou pagar contas em restaurantes. O consumidor pode acreditar que está enviando dinheiro ao estabelecimento, quando, na realidade, o código pode representar uma solicitação de pagamento ou servir para capturar informações bancárias.
O QRishing ainda pode ser combinado com outras técnicas, como sites falsos, engenharia social e instalação de programas maliciosos.
Sinais que ajudam a identificar um QR Code suspeito
Um dos problemas desse tipo de fraude é que o código, isoladamente, pode não apresentar nenhuma característica visual que revele o golpe. Por isso, a atenção deve estar voltada para o contexto em que ele aparece e para o comportamento do dispositivo depois da leitura.
QR Codes recebidos inesperadamente por e-mail, mensagem ou redes sociais merecem cuidado especial. Solicitações acompanhadas de urgência, ameaças, promessas de prêmios ou descontos fora do padrão também são sinais de alerta.
Depois de escanear o código, é importante observar o endereço que aparece no navegador. Um domínio diferente daquele esperado, erros de grafia ou pequenas alterações no nome da empresa podem indicar uma tentativa de fraude.
Outro sinal de perigo é uma página que, imediatamente após a leitura, solicita senhas, dados bancários ou outras informações sensíveis sem uma justificativa clara.
Também é preciso desconfiar quando um aplicativo acessado pelo QR Code solicita permissões excessivas ou quando o usuário é submetido a várias etapas de autenticação que não fazem parte do procedimento habitual.
O que fazer antes de pagar pelo Pix
A principal recomendação é não tratar o QR Code como garantia de segurança. Antes de concluir um pagamento, o consumidor deve conferir cuidadosamente quem receberá o dinheiro, o valor da operação e as informações apresentadas pelo aplicativo do banco.
Se o código estiver em um estabelecimento físico, vale verificar se não há sinais de adulteração, como adesivos sobrepostos ou alterações no material original. Em caso de dúvida, o ideal é confirmar diretamente com o estabelecimento qual código deve ser utilizado.
Em ofertas, promoções e cobranças recebidas por mensagem, também é recomendável acessar o site ou aplicativo oficial da empresa por conta própria, em vez de confiar exclusivamente no QR Code recebido.
Manter o celular e os aplicativos atualizados, utilizar autenticação em dois fatores nas contas importantes e contar com ferramentas de segurança são outras medidas que reduzem os riscos.
Caso um QR Code leve a uma página suspeita, peça informações pessoais inesperadas ou apresente uma oferta que pareça boa demais para ser verdadeira, a recomendação é interromper o procedimento e verificar a informação por um canal oficial.











