cyberx_█
← voltar ao índiceCompliance e Regulação11 min de leitura

O QR que abre um site e o QR que paga

Dois golpes diferentes estão circulando sob o mesmo nome. Num, o QR Code esconde um link e leva a um site falso. No outro, o QR é um pagamento e o destinatário foi trocado. O número que ganhou manchete mede só o primeiro — e a defesa de um não serve para o outro.

Robert F.
O QR que abre um site e o QR que paga
Ouvir a matéria· voz sintética12:22

Leitura por voz gerada. O texto é escrito e revisado por gente.

▸Neste artigo

Entre 15 e 17 de setembro, a imprensa de tecnologia publicou que o phishing com QR Code "disparou 460% no Brasil". Dias antes, o Procon-SP tinha alertado para outra coisa: o QR Code do Pix trocado dentro de lojas virtuais. Nas redes, os dois assuntos viraram um só, o "golpe do QR Code". Não são. E quem mistura os dois sai com a orientação errada para o golpe que de fato o atingir.

Um nome para duas coisas

Quishing é phishing cujo link viaja dentro de um QR Code. A definição é da própria ESET, no relatório global de ameaças do primeiro semestre de 2026: guardar uma URL maliciosa dentro de um QR Code para conduzir a vítima a um site falso. O que a empresa mede, como se verá, é a versão que chega por e-mail. O alvo é senha, dado de cartão, acesso a uma conta. O QR é só o envelope — serve para o link escapar dos filtros que leem texto e para levar a vítima ao celular, onde há menos proteção.

O outro golpe não tem link nem site falso. O QR é um pagamento Pix legítimo na forma, com o destinatário errado no conteúdo. A vítima abre o aplicativo verdadeiro do seu banco, lê o código, confirma, e o dinheiro vai para outra conta.

O que o número mede

Três fontes circularam neste ano. Medem coisas parecidas entre si, e nenhuma mede pagamento.

O relatório global da ESET. A detecção que a empresa chama de QRCode/Phishing é uma camada do scanner de e-mail: ela acha o QR dentro da mensagem ou do anexo, decodifica a URL e a testa. No primeiro semestre de 2026, cerca de 11% dos e-mails de phishing detectados usavam QR Code, com média de 100 mil detecções por mês e pico em abril. A lista de países mais atingidos começa por Estados Unidos (19%) e Espanha (17%). O Brasil não aparece nela. E o gráfico de tendência da categoria começa em setembro de 2025 — a série tem menos de um ano.

A divulgação da ESET Brasil. É dela o "460%": o crescimento das detecções no país entre janeiro e fevereiro de 2026. A mesma divulgação informa que duas categorias somadas, QRCode/Phishing e QRCode/URL, responderam por 7,2% das detecções de phishing no Brasil no semestre, e que arquivos PDF foram o veículo de 52% do phishing detectado. Os números são atribuídos a Jonathan Ramos, pesquisador de segurança da empresa. Não localizamos publicação própria da ESET com esses dados: o texto saiu, idêntico, em vários portais, sem link para a origem.

A Microsoft. No balanço de ameaças por e-mail do primeiro trimestre, publicado em 30 de abril, a empresa contou 7,6 milhões de ataques de phishing com QR Code em janeiro e 18,7 milhões em março, alta de 146%. O anexo em PDF era o veículo em 65% a 70% dos casos, e o objetivo dominante, roubar credenciais em páginas falsas de login.

Postos lado a lado, os números pedem três ressalvas.

A primeira: 460% é a variação de um mês, e veio sem a base. A Microsoft, que mede fenômeno parecido, publica o número absoluto de cada mês; a divulgação brasileira traz só o percentual. Numa série com poucos meses de história, qualquer salto sobre um mês fraco rende um percentual enorme.

A segunda: o número é do começo do ano. A manchete é de setembro, o salto é de janeiro para fevereiro. No balanço seguinte, de 23 de julho, a Microsoft registra que o volume caiu por três meses consecutivos depois do pico de março, fechando junho em 8,3 milhões. O que circula agora como onda descreve o verão passado.

A terceira: 7,2% e 11% não são a mesma conta. Um é Brasil, duas categorias, sobre detecções de phishing; o outro é mundo, sobre e-mails de phishing. Um não atualiza o outro.

E o ponto que interessa a quem paga conta: as três réguas medem e-mail. Nenhuma fala de Pix, e nenhuma mede QR de pagamento. A divulgação brasileira lembra, de passagem, que o QR Code entrou na "rotina de pagamentos" — e é nessa passagem que o leitor soma o que as fontes não somaram.

A diferença entre os dois golpes começa no que cada QR carrega, e isso está escrito no Manual de Padrões para Iniciação do Pix, versão 2.10.0, um dos documentos que compõem o Regulamento do Pix.

No QR estático, diz o manual, "todos os dados necessários à iniciação do pagamento (configurações) estão completamente contidos dentro do próprio QR Code": a chave Pix do recebedor, obrigatória, e, se quem gerou quiser, valor, identificador e um texto livre. Não há endereço a visitar.

O QR dinâmico "é configurado com uma URL que é acessada no momento de sua leitura" — mas não é uma URL para o navegador. Ela não leva prefixo de protocolo, aponta para um endereço do PSP do recebedor, e o acesso se dá, nas palavras do manual, "após validações, incluindo o domínio válido autorizado pelo PSP do recebedor para geração de QR Codes, exclusivamente via HTTPS". Quem faz esse acesso é o aplicativo do banco do pagador, e o que ele recebe de volta são os dados da cobrança, não uma página.

Em português corrente: um QR do Pix só faz sentido para o aplicativo do banco. E o que aparece depois da leitura não é um site — é a tela de confirmação do pagamento.

Duas defesas que não se trocam

QuishingQR de pagamento trocado
O que o QR carregaum link para o navegadoros dados de um Pix
Onde o golpe acontecenum site falsodentro do aplicativo verdadeiro do banco
O que se perdesenha, cartão, acessoo valor pago
Onde olharo endereço da página, antes de digitar qualquer coisao nome e o CPF ou CNPJ do recebedor, antes de confirmar
Quem obriga essa defesaninguém: é hábitoo Banco Central

A última linha é a que muda o jogo. No Pix, a tela de conferência não é gentileza do banco. O Manual de Requisitos Mínimos para a Experiência do Usuário, versão 7.3, determina que, antes da confirmação, "devem ser retornados ao usuário pagador os dados do DICT sobre usuário recebedor" — o DICT é o diretório de chaves do Pix —, a saber, "Nome, CPF (com máscara) / CNPJ (sem máscara) e valor lido do QR Code (se houver)". E acrescenta que o pagador "pode cancelar pagamento, mas não pode editar dados lidos do QR Code". O valor vem do código; o nome e o documento vêm do cadastro da chave no diretório. O código pode ser adulterado, mas o nome que o aplicativo exibe é o do titular da conta que vai receber, não um rótulo escrito por quem gerou o QR.

Essa defesa tem um limite, que tratamos na análise do QR trocado no checkout: em loja virtual, o recebedor legítimo costuma ser a empresa de pagamentos, não a loja, e o nome na tela diz pouco. Mas é a defesa que existe, e ela não tem nada a ver com endereço de site.

Trocar as duas é inútil. "Confira o endereço" não protege quem paga um Pix: não há endereço. "Confira o recebedor" não protege quem digitou a senha numa página falsa: não há recebedor.

Onde os dois se encontram

Há dois cruzamentos, e é neles que a confusão custa dinheiro.

O primeiro é o e-mail de "segunda via" — boleto, fatura, nota fiscal — com um PDF anexo. É o veículo que ESET e Microsoft apontam como dominante no phishing. Se o QR dentro desse PDF for um Pix verdadeiro, gerado pelo golpista, a entrega é de phishing e o pagamento é de Pix. A defesa do phishing falha, porque não há site para desconfiar. A do Pix funciona: o nome na tela de confirmação não é o da empresa que supostamente cobra.

O segundo é a página falsa que cobra por Pix. O QR do e-mail leva a um site clonado, e o site exibe um código Pix para pagamento. Aí valem as duas olhadas, em sequência: o endereço, antes; o recebedor, depois.

Não há número para nenhum dos dois cruzamentos nas fontes que lemos. Eles entram aqui como consequência dos dois mecanismos, não como tendência medida.

O que dá para levar como regra: QR Code que, lido pela câmera, abre uma página pedindo senha, dados de cartão ou um "pague aqui" não é um QR do Pix. Pix por QR Code se lê e se confirma dentro do aplicativo do banco — e ali a tela que importa é a que mostra quem vai receber. Se o dinheiro já saiu, o caminho é o Mecanismo Especial de Devolução, pedido ao próprio banco.

Como a lei chama cada um

A fraude eletrônica do art. 171, § 2º-A, do Código Penal — reclusão de 4 a 8 anos — existe desde a Lei nº 14.155, de 2021, e o texto daquele ano já alcança o primeiro golpe. Ele pune a fraude "cometida com a utilização de informações fornecidas pela vítima ou por terceiro induzido a erro por meio de redes sociais, contatos telefônicos, envio de correio eletrônico fraudulento" ou meio análogo. No quishing, é exatamente o que acontece: a vítima, enganada por um e-mail, fornece a senha ou o cartão.

No QR de pagamento trocado, a vítima não fornece informação nenhuma: ela paga. O encaixe no § 2º-A continua possível — pelo trecho que a Lei nº 15.397, de 2026, acrescentou ao parágrafo, "duplicação de dispositivo eletrônico ou aplicação de internet", pelo fecho "qualquer outro meio fraudulento análogo", ou pelo e-mail fraudulento que entregou o código —, mas já não é o encaixe automático. A diferença importa porque, fora do § 2º-A, o que resta é o caput, com pena de 1 a 5 anos. Isto é leitura do texto legal, não afirmação de enquadramento, que depende do caso concreto e de quem o analisa.

Onde houve transferência de valores, como no Pix, a competência é a do domicílio da vítima, pelo art. 70, § 4º, do Código de Processo Penal.

Em uma linha

Um QR Code pode esconder um link ou pode ser um pagamento. Para o primeiro, olhe o endereço; para o segundo, olhe quem recebe — e desconfie de qualquer "Pix" que peça para ser pago fora do aplicativo do banco.

Fontes

Os números

As normas do Pix

A lei penal

Sobre o autor

Robert F.

Robert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.

Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.

Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.

Leia também

A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.

como escrevemos →