Códigos QR falsos por aí
Um código QR é barato de imprimir e impossível de ler a olho nu, o que faz dele um bom lugar para esconder um link, um truque muitas vezes chamado de quishing. Os padrões abaixo foram relatados por departamentos de polícia e agências de defesa do consumidor; a defesa é a mesma para todos: ver o endereço antes que ele abra, e pagar ou fazer login pelo app ou site em que você já confia.
Adesivos em parquímetros
Em 3 de setembro de 2026, a Comissão Federal de Comércio dos Estados Unidos orientou motoristas a não ler um código encontrado num parquímetro sem ler o endereço que ele abre, depois que golpistas cobriram códigos legítimos com os seus. O padrão não é novo: no fim de 2021 e no início de 2022, a polícia de San Antonio e o departamento de transportes de Austin, no Texas, avisaram que adesivos com códigos QR fraudulentos tinham sido colados em parquímetros das duas cidades, 29 de cerca de 900 em Austin, levando motoristas a páginas de pagamento falsas num endereço parecido com o do fornecedor real. Um parquímetro de verdade mostra suas instruções impressas e cobra pelo app da cidade ou pela própria máquina; um adesivo sobre o código impresso é o sinal.
Códigos em e-mails e encomendas
E-mails de phishing trazem códigos QR porque uma imagem passa pelos filtros que leem links. O código leva a uma página de login que imita um banco, um provedor de e-mail ou um serviço de entrega. A Comissão Federal de Comércio publicou um alerta ao consumidor sobre o padrão em dezembro de 2023, e o Centro de Denúncias de Crimes na Internet do FBI emitiu um comunicado público sobre códigos QR adulterados em janeiro de 2022. Um código numa encomenda que você não pediu, ou um aviso de “entrega não realizada” com um código para reagendar, pertence à mesma família.
Cardápios, panfletos e cartazes
Um código num cardápio ou panfleto pode ser trocado por um adesivo em segundos. A página que ele abre pode parecer a verdadeira e pedir um cartão. Onde quer que um código peça dinheiro ou uma senha, a pergunta não é se a página parece certa, mas se o endereço é o que você esperava.
O que olhar
- O endereço, inteiro: paypa1 não é paypal, e um nome conhecido no lugar errado (paypal.com.example.net) não é o site conhecido.
- Um adesivo sobre um código impresso.
- Um link curto onde uma empresa imprimiria o seu próprio.
- Uma página que pede senha ou cartão logo depois da leitura.
- Na dúvida, feche e abra o serviço pelo app dele.
O Verdetto mostra o endereço inteiro antes que qualquer coisa abra, sinaliza nomes parecidos, segue links curtos até o destino quando as consultas online estão ligadas e compara o endereço com uma lista de alertas guardada no telefone. Ele nunca diz que um código é seguro; diz o que verificou e o que encontrou.
Encontrou um código assim? A página de relato recebe o link, e uma pessoa analisa cada relato.
Fontes
- FBI Internet Crime Complaint Center, public service announcement I-011822-PSA, January 18, 2022: Cybercriminals Tampering with QR Codes to Steal Victim Funds
- Federal Trade Commission consumer alert, September 3, 2026: See a QR code parked somewhere? Don't scan it…yet!
- Federal Trade Commission consumer alert, Alvaro Puig, December 6, 2023: Scammers hide harmful links in QR codes to steal your information
- KVUE, January 2022: Fraudulent QR codes found on Downtown Austin parking pay stations
- KSAT, December 20, 2021: SAPD warns of QR code scam targeting public parking spots
Veja também: Como conferir o link de um código QR · Por que não usar só a câmera?