Publicado 25/09/2026 13:11

O “quishing” ganha força: os cibercriminosos se aproveitam da confiança depositada nos códigos QR para intensificar seus ataques

Archivo - Arquivo - Mulher escaneando um código QR de um restaurante.
MAGNIFIC - Arquivo

MADRID 25 set. (Portaltic/EP) -

Os ataques de “phishing” realizados por meio de códigos QR se tornaram um dos vetores de ataque que mais crescem rapidamente, com um aumento de 146% registrado nos últimos três meses, segundo a Microsoft, o que ressalta a necessidade de se manter alerta diante do uso dessa tecnologia em ambientes cotidianos.

Desde ler o cardápio de um restaurante até pagar por um estacionamento ou consultar informações turísticas em um folheto, a leitura de códigos QR tornou-se um gesto cotidiano entre os usuários em seu dia a dia, permitindo acessar informações ou realizar diversas tarefas sem complicações e, aparentemente, sem nenhum risco.

No entanto, os cibercriminosos estão se aproveitando dessa familiaridade com o uso dos códigos QR para realizar ações maliciosas, especificamente ataques de “phishing”, promovendo uma prática conhecida como “quishing”, que está crescendo rapidamente.

De fato, somente em março deste ano, a Microsoft detectou 18,7 milhões de ataques desse tipo, contra os 7,6 milhões de ataques de “phishing” registrados em janeiro do mesmo ano. Isso representa um aumento de 146% em um curto período de três meses.

Nessa mesma linha, durante esse mesmo período, a Microsoft identificou cerca de 8.300 milhões de ameaças de “phishing” distribuídas por e-mail, o que levou a empresa a apontar essa prática como “o vetor de ataque que mais cresceu rapidamente durante esse período”.

Levando tudo isso em consideração, especialistas da Áudea, a unidade de segurança cibernética da empresa de soluções de TI Logicalis Spain, alertaram que a aparente simplicidade dos códigos QR continua sendo, justamente, uma das vantagens que os invasores aproveitam para enganar os usuários.

OS QR CODES PERMITEM OCULTAR PÁGINAS FRAUDULENTAS E SÃO DISTRIBUÍDOS EM PDF

Em parte, o sucesso desse método se deve ao fato de que, ao contrário do que ocorre quando os cibercriminosos compartilham um link, o usuário não consegue identificar à primeira vista o endereço da web oculto por trás do código, conforme explicou o Consultor de Cultura de Cibersegurança da Áudea, Andrés Cartes Guilarte.

A isso se soma o fato de que a leitura geralmente é feita a partir de um smartphone, “transferindo a interação para fora do computador corporativo e, em muitos casos, para fora dos principais controles de segurança da organização”.

Como resultado, quando a vítima escaneia um código QR com “phishing”, geralmente é direcionada a páginas fraudulentas que podem imitar desde serviços corporativos até plataformas bancárias ou páginas de autenticação, dependendo do tipo de fraude que o agente mal-intencionado pretenda realizar, com o objetivo de obter credenciais, dados pessoais ou informações financeiras.

Quanto à forma como esses códigos QR maliciosos são distribuídos, os resultados apresentados no “Email Threats Report 2026” da Barracuda revelam que 70% dos PDFs maliciosos analisados continham códigos QR que redirecionavam para páginas de “phishing”.

Da mesma forma, 56% dos documentos maliciosos do Microsoft 365 continham “quishing” e, segundo o mesmo relatório, os códigos inseridos diretamente no corpo das mensagens de e-mail aumentaram 336% em março de 2026.

CUIDADO COM OS CÓDIGOS QR NO MUNDO FÍSICO

No entanto, a Logicalis também chamou a atenção para o perigo dos códigos QR físicos, presentes em restaurantes, lojas, transportes, estacionamentos ou serviços turísticos, além do e-mail, pois os cibercriminosos também se aproveitam desse tipo de “quishing”.

Especificamente, a empresa citou como exemplo um caso real registrado pelo INCIBE que ocorreu no último mês de agosto, no qual uma usuária escaneou um código QR para consultar o cardápio de um restaurante e, após acessar o link e aceitar uma janela pop-up, foi ativada uma assinatura premium não solicitada. Assim como ela, outros usuários do mesmo estabelecimento passaram por experiências semelhantes.

Esse tipo de ataque é impulsionado pelo uso cada vez maior dessa tecnologia. Tanto é assim que dados coletados pela QR TIGER indicam que cerca de 75% dos restaurantes em todo o mundo já utilizam códigos QR para facilitar o acesso a cardápios digitais, enquanto o uso dessa tecnologia em marketing e publicidade cresceu 323% entre 2021 e 2023.

“Já não basta ensinar o usuário a não clicar em um link suspeito. O ‘phishing’ está evoluindo para formatos que eliminam justamente esse link do nosso campo de visão. A segurança deve acompanhar o usuário desde o e-mail até a identidade e o dispositivo a partir do qual ele finalmente acessa o serviço”, afirmou Cartes.

Esta notícia foi traduzida por um tradutor automático

Contador

Contenido patrocinado