As detecções de phishing com códigos QR cresceram 460% no Brasil entre janeiro e fevereiro de 2026, informou a ESET com base em dados de telemetria. No primeiro semestre, o phishing representou 35,9% de todas as ameaças digitais identificadas pela empresa no país.
Conhecido como quishing, o golpe usa códigos QR para direcionar a vítima a páginas falsas, formulários que capturam informações ou arquivos maliciosos. Como o endereço não aparece antes da leitura, fica mais difícil verificar o destino do link.
As categorias QRCode/Phishing e QRCode/URL somaram 7,2% das detecções de phishing registradas pela ESET no Brasil no primeiro semestre. A prática aproveita a presença dos códigos QR em pagamentos, cardápios, entregas, eventos e autenticações.
“O QR Code reduz uma etapa importante de avaliação da vítima, porque o endereço não está visível antes da leitura”, explicou Jonathan Ramos, pesquisador de segurança da ESET Brasil. Para ele, o código deve receber o mesmo cuidado dado a qualquer link: é preciso verificar a origem e o endereço acessado antes de informar dados ou fazer pagamentos.
PDFs lideram formatos usados nas campanhas
Mesmo com o avanço do quishing, os PDFs foram o principal formato das campanhas identificadas pela ESET. A categoria PDF/Phishing correspondeu a 52% do phishing registrado no semestre.
Os arquivos podem simular segunda via de boleto, nota fiscal, comprovante de pagamento, cobrança vencida ou contrato para assinatura. Em empresas, também podem imitar currículos, orçamentos, pedidos de clientes e documentos enviados por colegas.
O conteúdo malicioso pode estar em um botão, link ou QR Code dentro do PDF. Ao ser acionado, o recurso pode levar a uma página falsa criada para roubar senhas, dados bancários e códigos de autenticação ou induzir o download de outro arquivo.
Entre as marcas e plataformas imitadas, a DocuSign apareceu em 1,3% das detecções de phishing, seguida pelo Telegram, com 0,5%, e pelo WeTransfer, com 0,3%. Esses percentuais não significam que as empresas tenham sido comprometidas; os criminosos reproduzem elementos visuais das marcas para dar aparência legítima às mensagens.
Para reduzir o risco, a orientação é verificar a origem antes de agir. Ao ler um QR Code, o usuário deve conferir o domínio exibido pelo celular e desconfiar de erros de escrita ou redirecionamentos inesperados. Mensagens que exigem pagamento imediato, confirmação de conta ou ação para evitar um suposto bloqueio também exigem atenção.
Se uma página aberta por QR Code ou PDF solicitar senha, dados bancários ou código de autenticação, o acesso deve ser interrompido. A recomendação é procurar o serviço pelo aplicativo ou endereço oficial. Manter celular e computador atualizados e usar mecanismos de proteção contra páginas e arquivos maliciosos ajuda, mas não substitui a conferência do pedido recebido.







