Com a presença maciça dos códigos QR no comércio, hotelaria e escritórios, os cibercriminosos transformaram essa tecnologia em uma das principais ameaças digitais da década: o Quishing (phishing via QR code).
Ao contrário do phishing clássico por e-mail, o quishing mascara os links criminosos dentro de imagens de códigos 2D. Essa técnica burla os filtros de segurança corporativos convencionais e facilita invasões a redes empresariais.
O Quishing em Números: Cenário de Ameaças em 2026
Relatórios de inteligência das principais empresas de segurança digital revelam o crescimento explosivo desses ataques:
O sucesso do quishing deve-se a um fator psicológico: as pessoas confiam naturalmente em códigos visuais porque o olho humano não consegue ler os dados da matriz diretamente.
Anatomia do Quishing: A Cadeia de Ataque em 4 Fases
O quishing aproveita a transição do computador corporativo seguro para o celular pessoal desprotegido:
Anexo com Imagem QR
O criminoso envia PDF ou imagem fingindo ser do RH ou aviso de 'Atualização de MFA no Microsoft 365'.
Leitura no Celular
O funcionário escaneia com o smartphone pessoal, saindo da VPN e da proteção corporativa.
Página Clonada
O celular carrega uma réplica exata do Microsoft Entra ID, Okta ou Google Workspace.
Sequestro de Sessão
O invasor rouba usuário, senha e tokens de MFA em tempo real para acessar os sistemas internos.
Por Que Firewalls e Filtros de E-mail (SEGs) Falham
Filtros de e-mail tradicionais analisam textos e links. Ao encontrar um link comum, verificam a reputação do domínio em listas de bloqueio.
O quishing anula essa proteção:
- Zero Links de Texto: A mensagem contém apenas texto simples e uma imagem. Para o filtro, não há link para analisar.
- Redirecionamentos Posteriores: A página inicial fica hospedada em serviços conhecidos (como SharePoint ou Google Docs) e só redireciona para o golpe horas depois.
- Evasão de OCR: Pequenos gradientes visuais confundem filtros automáticos, mas são lidos perfeitamente pelas câmeras dos celulares.
Os 4 Principais Vetores de Quishing
1. E-mails Falsos de Recadastramento de Autenticação (MFA)
Mensagens simulando o suporte de TI exigindo atualização de segurança sob pena de bloqueio da conta em 24 horas.
2. Adesivos em Totens Públicos e Parquímetros
Golpistas colam adesivos próprios por cima dos códigos de pagamento oficiais em estacionamentos e totens de recarga elétrica.
3. Cardápios Manipulados em Bares e Restaurantes
Substituição de códigos de mesa por adesivos que solicitam dados bancários ou download de aplicativos com vírus.
4. Redes Wi-Fi Falsas via QR Code
Códigos espalhados em eventos promovendo “Wi-Fi Grátis” que conectam a roteadores configurados para interceptar dados.
Casos Reais de Grande Impacto
Caso A: Ataque ao Setor Energético
No final de 2024, mais de 1.000 contas corporativas de um grupo de energia foram comprometidas em menos de 4 horas através de QR codes em arquivos PDF.
Caso B: Golpe dos Parquímetros Urbanos
Milhares de parquímetros em grandes cidades foram adulterados com adesivos falsos, causando prejuízos médios de US$ 350 por motorista.
Estrutura de Links Fraudulentos
Plano de Defesa Corporativa: 4 Camadas de Proteção
Visão Computacional
Filtros de e-mail com IA que extraem códigos QR e analisam os links em ambientes isolados.
Chaves FIDO2
Chaves físicas YubiKey vinculam o login ao domínio real, impedindo roubo de credenciais.
Proteção Mobile (MDM)
Gerenciamento com filtragem DNS ativa em todos os celulares corporativos.
Treinamentos Práticos
Simulações periódicas de ataques de quishing com os colaboradores da empresa.
Checklist de Segurança para Usuários e Colaboradores
- check Sempre confirme o domínio completo na tela da câmera antes de abrir o link
- check Toque fisicamente nas placas para checar se há adesivos sobrepostos
- check Acesse bancos e sistemas de trabalho diretamente pelos favoritos
- check Verifique códigos suspeitos com um leitor privado sem servidores
- close Nunca digite senhas de trabalho em páginas abertas por QR code de e-mail
- close Não aprove notificações de autenticador que você não solicitou
- close Evite aplicativos de scanner não oficiais repletos de anúncios
- close Não utilize redirecionadores dinâmicos vulneráveis a sequestro
Por Que QR Codes Estáticos e Sem Servidor são Mais Seguros
No GenerateCustomQR toda a codificação é feita 100% no seu navegador:
Conclusão e Recomendações
- Treinamento: Conscientize os funcionários sobre golpes ópticos via QR code.
- Proteção FIDO2: Adote chaves físicas para proteger contas importantes.
- Gerador Confiável: Crie QR codes seguros e permanentes no GenerateCustomQR.
- Leitor Privado: Utilize nosso Scanner de QR Code para verificar links com total privacidade antes de abri-los.