O QR que abre um site e o QR que paga
Dois golpes diferentes estão circulando sob o mesmo nome. Num, o QR Code esconde um link e leva a um site falso. No outro, o QR é um pagamento e o destinatário foi trocado. O número que ganhou manchete mede só o primeiro — e a defesa de um não serve para o outro.

Leitura por voz gerada. O texto é escrito e revisado por gente.
▸Neste artigo
Entre 15 e 17 de setembro, a imprensa de tecnologia publicou que o phishing com QR Code "disparou 460% no Brasil". Dias antes, o Procon-SP tinha alertado para outra coisa: o QR Code do Pix trocado dentro de lojas virtuais. Nas redes, os dois assuntos viraram um só, o "golpe do QR Code". Não são. E quem mistura os dois sai com a orientação errada para o golpe que de fato o atingir.
Um nome para duas coisas
Quishing é phishing cujo link viaja dentro de um QR Code. A definição é da própria ESET, no relatório global de ameaças do primeiro semestre de 2026: guardar uma URL maliciosa dentro de um QR Code para conduzir a vítima a um site falso. O que a empresa mede, como se verá, é a versão que chega por e-mail. O alvo é senha, dado de cartão, acesso a uma conta. O QR é só o envelope — serve para o link escapar dos filtros que leem texto e para levar a vítima ao celular, onde há menos proteção.
O outro golpe não tem link nem site falso. O QR é um pagamento Pix legítimo na forma, com o destinatário errado no conteúdo. A vítima abre o aplicativo verdadeiro do seu banco, lê o código, confirma, e o dinheiro vai para outra conta.
O que o número mede
Três fontes circularam neste ano. Medem coisas parecidas entre si, e nenhuma mede pagamento.
O relatório global da ESET. A detecção que a empresa chama de QRCode/Phishing é uma camada do scanner de e-mail: ela acha o QR dentro da mensagem ou do anexo, decodifica a URL e a testa. No primeiro semestre de 2026, cerca de 11% dos e-mails de phishing detectados usavam QR Code, com média de 100 mil detecções por mês e pico em abril. A lista de países mais atingidos começa por Estados Unidos (19%) e Espanha (17%). O Brasil não aparece nela. E o gráfico de tendência da categoria começa em setembro de 2025 — a série tem menos de um ano.
A divulgação da ESET Brasil. É dela o "460%": o crescimento das detecções no país entre janeiro e fevereiro de 2026. A mesma divulgação informa que duas categorias somadas, QRCode/Phishing e QRCode/URL, responderam por 7,2% das detecções de phishing no Brasil no semestre, e que arquivos PDF foram o veículo de 52% do phishing detectado. Os números são atribuídos a Jonathan Ramos, pesquisador de segurança da empresa. Não localizamos publicação própria da ESET com esses dados: o texto saiu, idêntico, em vários portais, sem link para a origem.
A Microsoft. No balanço de ameaças por e-mail do primeiro trimestre, publicado em 30 de abril, a empresa contou 7,6 milhões de ataques de phishing com QR Code em janeiro e 18,7 milhões em março, alta de 146%. O anexo em PDF era o veículo em 65% a 70% dos casos, e o objetivo dominante, roubar credenciais em páginas falsas de login.
Postos lado a lado, os números pedem três ressalvas.
A primeira: 460% é a variação de um mês, e veio sem a base. A Microsoft, que mede fenômeno parecido, publica o número absoluto de cada mês; a divulgação brasileira traz só o percentual. Numa série com poucos meses de história, qualquer salto sobre um mês fraco rende um percentual enorme.
A segunda: o número é do começo do ano. A manchete é de setembro, o salto é de janeiro para fevereiro. No balanço seguinte, de 23 de julho, a Microsoft registra que o volume caiu por três meses consecutivos depois do pico de março, fechando junho em 8,3 milhões. O que circula agora como onda descreve o verão passado.
A terceira: 7,2% e 11% não são a mesma conta. Um é Brasil, duas categorias, sobre detecções de phishing; o outro é mundo, sobre e-mails de phishing. Um não atualiza o outro.
E o ponto que interessa a quem paga conta: as três réguas medem e-mail. Nenhuma fala de Pix, e nenhuma mede QR de pagamento. A divulgação brasileira lembra, de passagem, que o QR Code entrou na "rotina de pagamentos" — e é nessa passagem que o leitor soma o que as fontes não somaram.
O QR do Pix não é um link
A diferença entre os dois golpes começa no que cada QR carrega, e isso está escrito no Manual de Padrões para Iniciação do Pix, versão 2.10.0, um dos documentos que compõem o Regulamento do Pix.
No QR estático, diz o manual, "todos os dados necessários à iniciação do pagamento (configurações) estão completamente contidos dentro do próprio QR Code": a chave Pix do recebedor, obrigatória, e, se quem gerou quiser, valor, identificador e um texto livre. Não há endereço a visitar.
O QR dinâmico "é configurado com uma URL que é acessada no momento de sua leitura" — mas não é uma URL para o navegador. Ela não leva prefixo de protocolo, aponta para um endereço do PSP do recebedor, e o acesso se dá, nas palavras do manual, "após validações, incluindo o domínio válido autorizado pelo PSP do recebedor para geração de QR Codes, exclusivamente via HTTPS". Quem faz esse acesso é o aplicativo do banco do pagador, e o que ele recebe de volta são os dados da cobrança, não uma página.
Em português corrente: um QR do Pix só faz sentido para o aplicativo do banco. E o que aparece depois da leitura não é um site — é a tela de confirmação do pagamento.
Duas defesas que não se trocam
| Quishing | QR de pagamento trocado | |
|---|---|---|
| O que o QR carrega | um link para o navegador | os dados de um Pix |
| Onde o golpe acontece | num site falso | dentro do aplicativo verdadeiro do banco |
| O que se perde | senha, cartão, acesso | o valor pago |
| Onde olhar | o endereço da página, antes de digitar qualquer coisa | o nome e o CPF ou CNPJ do recebedor, antes de confirmar |
| Quem obriga essa defesa | ninguém: é hábito | o Banco Central |
A última linha é a que muda o jogo. No Pix, a tela de conferência não é gentileza do banco. O Manual de Requisitos Mínimos para a Experiência do Usuário, versão 7.3, determina que, antes da confirmação, "devem ser retornados ao usuário pagador os dados do DICT sobre usuário recebedor" — o DICT é o diretório de chaves do Pix —, a saber, "Nome, CPF (com máscara) / CNPJ (sem máscara) e valor lido do QR Code (se houver)". E acrescenta que o pagador "pode cancelar pagamento, mas não pode editar dados lidos do QR Code". O valor vem do código; o nome e o documento vêm do cadastro da chave no diretório. O código pode ser adulterado, mas o nome que o aplicativo exibe é o do titular da conta que vai receber, não um rótulo escrito por quem gerou o QR.
Essa defesa tem um limite, que tratamos na análise do QR trocado no checkout: em loja virtual, o recebedor legítimo costuma ser a empresa de pagamentos, não a loja, e o nome na tela diz pouco. Mas é a defesa que existe, e ela não tem nada a ver com endereço de site.
Trocar as duas é inútil. "Confira o endereço" não protege quem paga um Pix: não há endereço. "Confira o recebedor" não protege quem digitou a senha numa página falsa: não há recebedor.
Onde os dois se encontram
Há dois cruzamentos, e é neles que a confusão custa dinheiro.
O primeiro é o e-mail de "segunda via" — boleto, fatura, nota fiscal — com um PDF anexo. É o veículo que ESET e Microsoft apontam como dominante no phishing. Se o QR dentro desse PDF for um Pix verdadeiro, gerado pelo golpista, a entrega é de phishing e o pagamento é de Pix. A defesa do phishing falha, porque não há site para desconfiar. A do Pix funciona: o nome na tela de confirmação não é o da empresa que supostamente cobra.
O segundo é a página falsa que cobra por Pix. O QR do e-mail leva a um site clonado, e o site exibe um código Pix para pagamento. Aí valem as duas olhadas, em sequência: o endereço, antes; o recebedor, depois.
Não há número para nenhum dos dois cruzamentos nas fontes que lemos. Eles entram aqui como consequência dos dois mecanismos, não como tendência medida.
O que dá para levar como regra: QR Code que, lido pela câmera, abre uma página pedindo senha, dados de cartão ou um "pague aqui" não é um QR do Pix. Pix por QR Code se lê e se confirma dentro do aplicativo do banco — e ali a tela que importa é a que mostra quem vai receber. Se o dinheiro já saiu, o caminho é o Mecanismo Especial de Devolução, pedido ao próprio banco.
Como a lei chama cada um
A fraude eletrônica do art. 171, § 2º-A, do Código Penal — reclusão de 4 a 8 anos — existe desde a Lei nº 14.155, de 2021, e o texto daquele ano já alcança o primeiro golpe. Ele pune a fraude "cometida com a utilização de informações fornecidas pela vítima ou por terceiro induzido a erro por meio de redes sociais, contatos telefônicos, envio de correio eletrônico fraudulento" ou meio análogo. No quishing, é exatamente o que acontece: a vítima, enganada por um e-mail, fornece a senha ou o cartão.
No QR de pagamento trocado, a vítima não fornece informação nenhuma: ela paga. O encaixe no § 2º-A continua possível — pelo trecho que a Lei nº 15.397, de 2026, acrescentou ao parágrafo, "duplicação de dispositivo eletrônico ou aplicação de internet", pelo fecho "qualquer outro meio fraudulento análogo", ou pelo e-mail fraudulento que entregou o código —, mas já não é o encaixe automático. A diferença importa porque, fora do § 2º-A, o que resta é o caput, com pena de 1 a 5 anos. Isto é leitura do texto legal, não afirmação de enquadramento, que depende do caso concreto e de quem o analisa.
Onde houve transferência de valores, como no Pix, a competência é a do domicílio da vítima, pelo art. 70, § 4º, do Código de Processo Penal.
Em uma linha
Um QR Code pode esconder um link ou pode ser um pagamento. Para o primeiro, olhe o endereço; para o segundo, olhe quem recebe — e desconfie de qualquer "Pix" que peça para ser pago fora do aplicativo do banco.
Fontes
Os números
- ESET, Threat Report H1 2026, seção "Stop before you scan: QR code phishing on the rise", p. 14-15
- Microsoft Threat Intelligence, "Email threat landscape: Q1 2026 trends and insights", 30 de abril de 2026
- Microsoft Threat Intelligence, "Email threat landscape: Q2 2026 trends and insights", 23 de julho de 2026
- Divulgação da ESET Brasil à imprensa, conforme repercutida por TI Inside, em 15 de setembro de 2026, e por Inforchannel, em 16 de setembro de 2026
As normas do Pix
- Manual de Padrões para Iniciação do Pix, versão 2.10.0, seções 2.4.1, 2.4.2 e 2.5.2
- Manual de Requisitos Mínimos para a Experiência do Usuário, versão 7.3
A lei penal
Sobre o autor

Robert F.
solicitar canal seguroRobert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.
Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.
Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.
Leia também
A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.
como escrevemos →Fonte: https://cyberx.to/analises/quishing-nao-e-o-golpe-do-qr-do-pix
Acessado em