O uso de QR Codes se tornou parte da rotina de milhões de pessoas, principalmente para realizar pagamentos via Pix. A praticidade, porém, também passou a ser explorada por criminosos. O chamado QRishing, uma variação do phishing tradicional, utiliza códigos falsos ou adulterados para levar a vítima a páginas fraudulentas, aplicativos maliciosos ou operações capazes de expor informações pessoais e financeiras.
O princípio do QRishing é semelhante ao phishing: enganar a vítima para que ela acesse um conteúdo controlado pelo criminoso. A diferença é que, em vez de depender exclusivamente de um link visível, o golpista utiliza o código de resposta rápida para esconder o destino.




QR Codes podem direcionar para diferentes tipos de conteúdo, como páginas da internet, aplicativos, ingressos digitais, senhas de Wi-Fi, localizações, contatos e sistemas de pagamento. Essa versatilidade fez com que a tecnologia se espalhasse rapidamente, especialmente após a pandemia, quando passou a ser utilizada para reduzir o contato físico em restaurantes, estabelecimentos e serviços.
Golpes podem aparecer em locais públicos
Uma das estratégias consiste em colar um adesivo com um QR Code falso sobre o código verdadeiro. A vítima acredita estar escaneando o código oficial de um restaurante, loja ou outro estabelecimento, mas é direcionada para uma página controlada pelos criminosos.
Também existem golpes que utilizam falsos avisos de multas ou cobranças. O documento apresenta um QR Code que supostamente permite quitar a dívida, mas o código direciona para um site fraudulento capaz de capturar informações ou induzir o pagamento.
Outra modalidade utiliza códigos apresentados como ferramentas para dividir ou pagar contas em restaurantes. O consumidor pode acreditar que está enviando dinheiro ao estabelecimento, quando, na realidade, o código pode representar uma solicitação de pagamento ou servir para capturar informações bancárias.
O QRishing ainda pode ser combinado com outras técnicas, como sites falsos, engenharia social e instalação de programas maliciosos.
