businessNegóciosschedule10 min de leituraverifiedRevisado e Verificado

O que é Quishing? Como Identificar e Evitar Golpes com QR Code (Guia 2026)

Guia completo 2026 sobre Quishing (phishing via QR code). Saiba como criminosos burlam filtros de e-mail, roubam tokens MFA e como proteger sua empresa.

GC
Equipe de Pesquisa em Segurança GenerateCustomQR

Com a presença maciça dos códigos QR no comércio, hotelaria e escritórios, os cibercriminosos transformaram essa tecnologia em uma das principais ameaças digitais da década: o Quishing (phishing via QR code).

Ao contrário do phishing clássico por e-mail, o quishing mascara os links criminosos dentro de imagens de códigos 2D. Essa técnica burla os filtros de segurança corporativos convencionais e facilita invasões a redes empresariais.


O Quishing em Números: Cenário de Ameaças em 2026

Relatórios de inteligência das principais empresas de segurança digital revelam o crescimento explosivo desses ataques:

+340%
Aumento Global de Quishing (2024–2026)
89%
Empresas Atacadas Anualmente
0.4s
Tempo Médio de Resolução da Câmera
US$ 4,8M
Custo Médio de Vazamento Corporativo

O sucesso do quishing deve-se a um fator psicológico: as pessoas confiam naturalmente em códigos visuais porque o olho humano não consegue ler os dados da matriz diretamente.


Anatomia do Quishing: A Cadeia de Ataque em 4 Fases

O quishing aproveita a transição do computador corporativo seguro para o celular pessoal desprotegido:

security_update_warning Cadeia de Ataque do Quishing em 4 Fases
Fase 1: Envio

Anexo com Imagem QR

O criminoso envia PDF ou imagem fingindo ser do RH ou aviso de 'Atualização de MFA no Microsoft 365'.

Fase 2: Migração

Leitura no Celular

O funcionário escaneia com o smartphone pessoal, saindo da VPN e da proteção corporativa.

Fase 3: Engano

Página Clonada

O celular carrega uma réplica exata do Microsoft Entra ID, Okta ou Google Workspace.

Fase 4: Invasão

Sequestro de Sessão

O invasor rouba usuário, senha e tokens de MFA em tempo real para acessar os sistemas internos.


Por Que Firewalls e Filtros de E-mail (SEGs) Falham

Filtros de e-mail tradicionais analisam textos e links. Ao encontrar um link comum, verificam a reputação do domínio em listas de bloqueio.

O quishing anula essa proteção:

  1. Zero Links de Texto: A mensagem contém apenas texto simples e uma imagem. Para o filtro, não há link para analisar.
  2. Redirecionamentos Posteriores: A página inicial fica hospedada em serviços conhecidos (como SharePoint ou Google Docs) e só redireciona para o golpe horas depois.
  3. Evasão de OCR: Pequenos gradientes visuais confundem filtros automáticos, mas são lidos perfeitamente pelas câmeras dos celulares.

Os 4 Principais Vetores de Quishing

1. E-mails Falsos de Recadastramento de Autenticação (MFA)

Mensagens simulando o suporte de TI exigindo atualização de segurança sob pena de bloqueio da conta em 24 horas.

2. Adesivos em Totens Públicos e Parquímetros

Golpistas colam adesivos próprios por cima dos códigos de pagamento oficiais em estacionamentos e totens de recarga elétrica.

3. Cardápios Manipulados em Bares e Restaurantes

Substituição de códigos de mesa por adesivos que solicitam dados bancários ou download de aplicativos com vírus.

4. Redes Wi-Fi Falsas via QR Code

Códigos espalhados em eventos promovendo “Wi-Fi Grátis” que conectam a roteadores configurados para interceptar dados.


Casos Reais de Grande Impacto

Caso A: Ataque ao Setor Energético

No final de 2024, mais de 1.000 contas corporativas de um grupo de energia foram comprometidas em menos de 4 horas através de QR codes em arquivos PDF.

Caso B: Golpe dos Parquímetros Urbanos

Milhares de parquímetros em grandes cidades foram adulterados com adesivos falsos, causando prejuízos médios de US$ 350 por motorista.


Domínio Falso (Typosquatting) https://login.micros0ft-online-security.com/mfa/auth-session
Redirecionamento Aberto https://www.google.com/url?q=https://portal-phishing-interno.ru
Payload Data URI data:text/html;base64,PHNjcmlwdD53aW5kb3cubG9jYXRpb249...

Plano de Defesa Corporativa: 4 Camadas de Proteção

1

Visão Computacional

Filtros de e-mail com IA que extraem códigos QR e analisam os links em ambientes isolados.

2

Chaves FIDO2

Chaves físicas YubiKey vinculam o login ao domínio real, impedindo roubo de credenciais.

3

Proteção Mobile (MDM)

Gerenciamento com filtragem DNS ativa em todos os celulares corporativos.

4

Treinamentos Práticos

Simulações periódicas de ataques de quishing com os colaboradores da empresa.


Checklist de Segurança para Usuários e Colaboradores

verified_user Hábitos Obrigatórios (Fazer)
  • check Sempre confirme o domínio completo na tela da câmera antes de abrir o link
  • check Toque fisicamente nas placas para checar se há adesivos sobrepostos
  • check Acesse bancos e sistemas de trabalho diretamente pelos favoritos
  • check Verifique códigos suspeitos com um leitor privado sem servidores
dangerous Erros Críticos (Don't)
  • close Nunca digite senhas de trabalho em páginas abertas por QR code de e-mail
  • close Não aprove notificações de autenticador que você não solicitou
  • close Evite aplicativos de scanner não oficiais repletos de anúncios
  • close Não utilize redirecionadores dinâmicos vulneráveis a sequestro

Por Que QR Codes Estáticos e Sem Servidor são Mais Seguros

No GenerateCustomQR toda a codificação é feita 100% no seu navegador:

bolt Arquitetura Estática do Cliente 100% Segura e Soberana
photo_camera Câmera do Celular
────────────────►
verified Seu Site Oficial (Direto)
check Zero Servidores Intermediários
check Sem Logs de Usuários
check Imune a Sequestro de Links
dns Arquitetura Dinâmica com Intermediário Risco de Terceiros
photo_camera Câmera do Celular
──►
cloud Servidor Proxy Externo
──►
language Destino
warning Risco de Invasão de Banco de Dados
warning Dados de Acesso Expostos
warning Ponto Único de Falha

Conclusão e Recomendações

  1. Treinamento: Conscientize os funcionários sobre golpes ópticos via QR code.
  2. Proteção FIDO2: Adote chaves físicas para proteger contas importantes.
  3. Gerador Confiável: Crie QR codes seguros e permanentes no GenerateCustomQR.
  4. Leitor Privado: Utilize nosso Scanner de QR Code para verificar links com total privacidade antes de abri-los.
Link copiado para a área de transferência!

Crie seu QR Code Personalizado Agora

Gere QR codes em alta resolução com logotipo, cores e molduras em menos de 2 minutos.