Ads
Pessoa usando celular para escanear QR Code em cardápio de restaurante, com atenção à URL exibida na tela.

QR Code pode ser perigoso? Saiba o que conferir antes de acessar

QR Code pode ser perigoso? Saiba o que conferir antes de acessar

QR Code é uma ferramenta prática e amplamente usada para direcionar pessoas a sites, pagamentos e conteúdos. Porém, a facilidade também atrai golpistas: códigos maliciosos podem redirecionar para páginas de phishing, instalar arquivos ou colher dados sem que você perceba. Este guia explica os riscos reais e oferece uma lista prática do que conferir antes de escanear um QR Code.

Como um QR Code pode ser usado em golpes

1. Phishing via QR Code (quishing)

O ataque mais comum é o chamado “quishing”, em que o QR Code leva a uma página falsa que solicita login, dados pessoais ou pagamento. Estudos de campo mostram que usuários tendem a confiar no código e fornecem informações sensíveis sem checar o endereço web. ([arxiv.org](https://arxiv.org/abs/2204.04086?utm_source=openai))

2. Redirecionamento para downloads maliciosos

Um QR Code pode apontar para um arquivo executável, APK ou outro instalador que, se aberto, infecta o dispositivo com malware. Mesmo quando o arquivo parece legítimo, ele pode conter código que rouba informações ou concede acesso remoto.

Ads

3. Fraude em pagamentos e clonagem de contas

Golpistas substituem QR Codes em estabelecimentos ou enviam códigos por mensagens para direcionar pagamentos a carteiras dos fraudadores, em vez do comerciante legítimo. Autoridades já registraram variações em que pacotes ou mensagens traziam QR Codes que iniciavam golpes financeiros. ([fbi.gov](https://www.fbi.gov/investigate/cyber/alerts/2025/unsolicited-packages-containing-qr-codes-used-to-initiate-fraud-schemes?utm_source=openai))

4. Coleta de dados e provisionamento de conexões

Alguns QR Codes não abrem sites, mas adicionam contatos, iniciam um e-mail ou até conectam o dispositivo a uma rede Wi-Fi controlada pelo atacante. Esses comportamentos podem expor seus dados ou redirecionar o tráfego para pontos de interceptação.

Verificações rápidas antes de escanear um QR Code

Antes de apontar a câmera, passe por estas checagens simples. Elas evitam a maioria dos golpes sem tornar o uso do QR Code pesado ou complexo.

1. Observe a origem e o suporte físico

  • Verifique se o código está em material oficial do estabelecimento ou provedor. Códigos colados sobre placas legítimas podem indicar adulteração.
  • Se recebeu o QR Code por mensagem, e-mail ou pacote inesperado, desconfie: confirme a origem por outro canal antes de abrir. Autoridades recomendam cautela com códigos recebidos de forma não solicitada. ([consumer.ftc.gov](https://consumer.ftc.gov/consumer-alerts/2023/12/scammers-hide-harmful-links-qr-codes-steal-your-information?utm_source=openai))

2. Use a pré-visualização da URL

Muitos leitores e a câmera do celular mostram a URL antes de abrir a página. Sempre leia o endereço completo: verifique domínio, subdomínio e se há uso suspeito de encurtadores. Não continue se a URL estiver truncada ou usar serviços de redirecionamento sem motivo claro.

3. Evite dar permissões ou baixar arquivos automaticamente

Se a página solicitada pede instalação de aplicativos, permissões excessivas ou inserção imediata de dados sensíveis, encerre a navegação e confirme a informação junto ao serviço oficial. Não instale APKs fora das lojas oficiais sem saber exatamente o que está fazendo.

4. Prefira leitores que checam segurança

Existem apps e funcionalidades que verificam links antes de abrir, comparando o destino com bases de reputação e bloqueando páginas maliciosas. Ferramentas de segurança móveis podem avisar sobre riscos ao abrir URLs detectadas em QR Codes. ([usa.kaspersky.com](https://usa.kaspersky.com/resource-center/definitions/what-is-a-qr-code-how-to-scan?utm_source=openai))

5. Não informe códigos de verificação ou PINs recebidos por mensagem

Golpistas usam técnicas para fazer você escanear um QR e depois pedir um código de verificação enviado por SMS. Nunca informe códigos de autenticação a terceiros; serviços legítimos não pedem que você reporte esses códigos. ([ic3.gov](https://www.ic3.gov/PSA/2022/PSA220118?utm_source=openai))

Checklist prático para escanear com segurança

  1. Confirme a origem do QR Code (cartaz oficial, menu do restaurante, documento do serviço).
  2. Cheque fisicamente: o código está colado sobre outro? há sinais de remarcação?
  3. Use o leitor nativo da câmera ou um app confiável que mostre a URL antes de abrir.
  4. Leia o domínio completo e procure por grafias estranhas ou subdomínios imitadores.
  5. Não forneça credenciais, códigos de verificação ou dados bancários em páginas acessadas via QR sem confirmar pelo site oficial ou app da empresa.
  6. Mantenha sistema e apps de segurança atualizados; em caso de dúvida, acesse o serviço digitando o endereço oficial no navegador.

Como conferir a URL sem acessar a página

Se seu leitor mostra a URL, copie-a (sem abrir) e cole em um verificador de reputação ou simplesmente examine o domínio. Procure por:

  • Domínio principal reconhecível (exemplo: loja.com e não loja-suspensa.xyz).
  • Uso indevido de caracteres, números ou grafias que imitam marcas.
  • Ausência de HTTPS não implica sempre perigo, mas sites que pedem dados sensíveis sem HTTPS devem ser evitados.

Se a URL estiver encurtada, prefira não abrir; solicite ao emissor uma versão completa do link ou visite manualmente o site oficial. Ferramentas de segurança podem checar a reputação do link antes da abertura. ([usa.kaspersky.com](https://usa.kaspersky.com/resource-center/definitions/what-is-a-qr-code-how-to-scan?utm_source=openai))

Recomendações para pagamentos via QR

Para pagamentos, confirme na hora: verifique se o nome do recebedor exibido pelo app corresponde ao estabelecimento; confie apenas em apps oficiais do banco ou da carteira digital; evite pagar por QR recebido via redes sociais sem checar o comerciante por outro meio.

Relatos e alertas de agências de segurança mostram casos em que códigos manipulados redirecionaram valores para carteiras de golpistas, por isso a verificação imediata do recebedor é essencial. ([fbi.gov](https://www.fbi.gov/investigate/cyber/alerts/2025/unsolicited-packages-containing-qr-codes-used-to-initiate-fraud-schemes?utm_source=openai))

O que empresas e espaços públicos devem fazer

Negócios que usam QR Codes para cardápios ou pagamentos têm responsabilidade na prevenção de fraudes. Boas práticas incluem:

  • Produzir e proteger códigos impressos para evitar adulterações.
  • Usar QR dinâmicos vinculados a páginas seguras e controladas, de preferência com mecanismos de autenticação.
  • Informar clientes sobre o procedimento de pagamento e oferecer alternativas digitais seguras.

Autoridades de segurança recomendam estratégias multicamadas para reduzir riscos de spearphishing e ataques direcionados envolvendo QR Codes. ([ic3.gov](https://www.ic3.gov/CSA/2026/260108.pdf?utm_source=openai))

Perguntas frequentes

1. Todo QR Code é confiável se estiver impresso em um local público?

Não. Códigos em locais públicos podem ser adulterados com adesivos ou substituídos. Sempre verifique sinais de violação ou peça confirmação a um funcionário do local.

2. A câmera do celular é segura para escanear QR Codes?

A câmera que apenas mostra a URL costuma ser segura. O risco surge quando você abre páginas que pedem downloads ou permissões. Use o leitor nativo do sistema e verifique a URL antes de prosseguir.

3. Aplicativos de leitura oferecem proteção adicional?

Sim. Alguns apps ou soluções de segurança checam reputação de URLs e bloqueiam destinos maliciosos. Prefira apps de fornecedores confiáveis e evite leitores desconhecidos que peçam permissões desnecessárias. ([support.kaspersky.com](https://support.kaspersky.com/kisa/android_11.95/en-us/237265.htm?utm_source=openai))

4. E se eu já acessei um link e suspeito de fraude?

Desconecte-se da página, não insira mais dados, altere senhas relevantes, ative autenticação de dois fatores e, se houve perda financeira, reporte ao seu banco e às autoridades competentes. Se houver suspeita de malware, faça uma varredura com software de segurança e, se necessário, restaure a partir de backup conhecido.

5. Devo bloquear QR Codes completamente?

Não é necessário bloquear; QR Codes são úteis. A melhor abordagem é educar-se e aplicar as checagens descritas aqui para reduzir riscos sem perder praticidade.

Em tempos de golpes cada vez mais sofisticados, o QR Code continua sendo uma ferramenta segura quando usada com atenção. Antes de escanear, pare um segundo: confirme a origem, leia o link e evite ações que exijam instalação ou envio de dados sensíveis. Essa verificação simples impede a maioria dos golpes e preserva a conveniência que os QR Codes oferecem.

Fontes consultadas

  • FBI – Alerta sobre pacotes com QR Codes e materiais relacionados a fraudes. ([fbi.gov](https://www.fbi.gov/investigate/cyber/alerts/2025/unsolicited-packages-containing-qr-codes-used-to-initiate-fraud-schemes?utm_source=openai))
  • IC3 / FBI – Avisos sobre fraudes envolvendo QR Codes e orientação de denúncia. ([ic3.gov](https://www.ic3.gov/PSA/2022/PSA220118?utm_source=openai))
  • FTC – Alerta ao consumidor sobre QR Codes usados para ocultar links maliciosos. ([consumer.ftc.gov](https://consumer.ftc.gov/consumer-alerts/2023/12/scammers-hide-harmful-links-qr-codes-steal-your-information?utm_source=openai))
  • Pesquisa “Gone Quishing” – Estudo de campo sobre phishing via QR Code. ([arxiv.org](https://arxiv.org/abs/2204.04086?utm_source=openai))
  • Kaspersky – Recomendações de segurança e ferramentas que verificam links de QR Codes. ([usa.kaspersky.com](https://usa.kaspersky.com/resource-center/definitions/what-is-a-qr-code-how-to-scan?utm_source=openai))