O volume de ataques de phishing via QR code, conhecido como quishing, saltou de 7,6 milhões para 18,7 milhões entre janeiro e março de 2026, um aumento de 146%, segundo o relatório de ameaças de e-mail da Microsoft referente ao primeiro trimestre de 2026. Março registrou o maior volume de incidentes do período.
O que os números da Microsoft revelam sobre o quishing
O relatório de ameaças de e-mail do primeiro trimestre de 2026 da Microsoft mostra que o quishing deixou de ser uma técnica marginal. Entre janeiro e março de 2026, o volume de ataques cresceu 146%, passando de 7,6 milhões para 18,7 milhões de ocorrências, com março concentrando o pico de incidentes.
O mecanismo explica a eficácia. Segundo a Microsoft, criminosos embutem QR codes com URLs maliciosas diretamente no corpo do e-mail ou em anexos. Como o endereço fica codificado dentro de uma imagem, ele precisa ser decodificado antes de ser avaliado, o que dificulta a detecção por sistemas convencionais de segurança baseados em análise de texto.
Leia também
Microsoft alerta para ataques de phishing que usam suposta atualização de passkey como isca de entrada
O risco se agrava porque a vítima geralmente escaneia o código com o smartphone pessoal, fora do alcance dos controles de segurança corporativa. O e-mail chega na máquina de trabalho, mas o clique acontece no dispositivo pessoal, onde as barreiras são menores.
Por que o qr code virou vetor tão atraente para criminosos
Quishing é a técnica de phishing que usa QR codes maliciosos para desviar a vítima para destinos falsos, e ele explora exatamente os sinais que levam uma pessoa a escanear um código: um benefício percebido, relevância no contexto, autoridade aparente da fonte e senso de urgência.
Os golpes não se limitam ao e-mail. Dados do Action Fraud, órgão britânico de registro de fraudes, apontam 784 denúncias de quishing entre abril de 2024 e abril de 2025, com quase £3,5 milhões em perdas. Os ataques aparecem em parquímetros, estações de trem, cardápios de restaurantes e encomendas.
Nos Estados Unidos, o FBI registrou golpes com QR codes em transações de criptomoedas ainda em 2022, alguns também distribuídos por meio de cartões-presente. O padrão combina iscas verossímeis: verificar uma conta, resolver um problema de pagamento, completar uma autenticação multifator, assinar um documento ou acessar uma notificação importante.
A tática dialoga com outras fraudes que exploram confiança visual, como os anúncios falsos no Facebook que imitam 400 marcas para fraudar usuários. Em ambos os casos, o criminoso não ataca o sistema: ataca a decisão do usuário.
O custo que não aparece no balanço: a confiança
O prejuízo do quishing vai além das perdas financeiras diretas. Uma experiência negativa de escaneamento corrói a confiança do cliente na marca, mesmo quando a empresa não teve responsabilidade pelo código malicioso. A organização acaba assumindo um risco reputacional sobre uma superfície de ataque que não controla por completo.
Os dados de percepção confirmam o desgaste. Segundo o levantamento da QR TIGER sobre confiança do consumidor em QR codes, quatro em cada dez usuários hesitam em escanear códigos por preocupações de segurança, e mais de 50% ignoram QR codes recebidos por e-mail ou mensagens.
Mas como uma empresa se protege de um ataque que acontece fora do próprio domínio? A resposta proposta por Benjamin Claeys, CEO da QR TIGER e autor do artigo original no Forbes Technology Council, passa por governança, e não por abandono da tecnologia. Vale notar que a QR TIGER é fornecedora da própria tecnologia de geração de QR codes, o que deve ser ponderado na leitura da recomendação.
O que uma governança séria de qr codes precisa cobrir
Um QR code nunca deve ser tratado como um ativo estático, do tipo "crie e esqueça". A governança precisa cobrir o ciclo de vida completo: criação, autorização, publicação, gestão do destino, monitoramento e desativação.
Na prática, isso significa saber quem criou cada código, quem pode alterar o destino, onde ele foi publicado, para onde aponta hoje, quando o destino mudou pela última vez e se o endereço continua ativo e legítimo.
O mesmo rigor vale para escolher a plataforma geradora: segurança deve pesar tanto quanto personalização, analytics, integrações e preço, com atenção a proteções de conta, controles de acesso e mecanismos de detecção de abuso.
O próprio inventor do QR code reconhece o problema. Em conversa com Masahiro Hara, criador da tecnologia, ele apontou a autenticação como resposta central ao desafio de segurança que hoje envolve o código que inventou.
Outro ponto é o contexto de uso. Todo QR code corporativo deve vir acompanhado de uma explicação clara do motivo de estar ali e do que acontece após o escaneamento. O objetivo não é criar confiança cega, mas dar ao usuário informação suficiente para decidir se aquela interação faz sentido. Reforçar camadas de verificação complementar, como a autenticação de dois fatores em contas pessoais e corporativas, reduz o estrago quando uma credencial é capturada.
Na avaliação do Mercado de TI, tratar QR code como parte da superfície de segurança digital é a conclusão correta. O código em si é só um carregador de dados, tão neutro quanto uma URL ou um e-mail.
O que define o risco é o destino, quem o controla e se o usuário consegue verificar a legitimidade. A conveniência tornou o QR code onipresente; a confiança é o que vai mantê-lo útil.
- Propriedade e acesso: saber quem criou, quem edita e quando o destino mudou
- Infraestrutura: escolher geradores com controles de acesso, monitoramento e resposta a abuso
- Contexto e autenticidade: contextualizar cada código para decisão informada do usuário
| Fonte | Período | Dado registrado |
|---|---|---|
| Microsoft (relatório de ameaças de e-mail) | 1º trimestre de 2026 | Volume de quishing saltou de 7,6 mi para 18,7 mi (+146%) |
| Action Fraud (Reino Unido) | Abr. 2024 a abr. 2025 | 784 denúncias e quase £3,5 milhões em perdas |
| FBI (Estados Unidos) | 2022 | Golpes com QR codes em transações de criptomoedas e cartões-presente |
| QR TIGER (pesquisa de percepção) | Não especificado | hesitam em escanear; 50%+ ignoram códigos por e-mail |
Arraste para o lado para ver toda a tabela.
Fonte: Forbes Technology Council