Um caso relatado em agosto de 2026 descreve um cliente que escaneou o QR code do cardápio de um restaurante, abriu o link e aceitou um pop-up. Depois disso, uma assinatura premium indesejada teria sido ativada.
Assinatura indesejada após um QR code de cardápio
A sequência relatada passou por várias etapas: escanear o código, abrir o endereço e aceitar uma solicitação na tela. Um QR code codifica um endereço ou outro dado; a fraude pode começar quando ele direciona a pessoa a uma página enganosa ou a um pedido de ação inesperado.
Como funciona um golpe com QR code
Quishing é uma forma de phishing — tentativa de enganar alguém para obter dados ou induzir uma ação — que usa códigos QR para encaminhar a pessoa a um destino digital. Um código adulterado pode levar a uma página falsa que imita um cardápio, um serviço de pagamento ou uma tela de acesso. Também pode apresentar um pedido enganoso de download ou assinatura.
Uma forma de adulteração é colocar um adesivo com outro código sobre o original. A demonstração a seguir mostra essa técnica em uma placa de pagamento de estacionamento, não em uma mesa de restaurante.
O risco depende do endereço aberto e do que acontece em seguida: por exemplo, informar uma senha ou dados financeiros, aceitar um pedido ou baixar um arquivo. Por isso, confira o destino antes de prosseguir.
O que os números de ataques por e-mail medem
A telemetria de ataques por e-mail da Microsoft registrou 7,6 milhões de ataques de phishing com QR code em janeiro de 2026 e 18,7 milhões em março, um aumento de 146% entre os dois meses. Os códigos apareciam em imagens no corpo de e-mails ou em anexos e muitas vezes encaminhavam usuários a páginas de phishing abertas no celular.
Esse levantamento mede ataques por e-mail; o caso relatado envolve um código físico de cardápio em um restaurante. As duas situações usam QR codes, mas correspondem a contextos diferentes.
Como verificar um QR code e o que fazer após escaneá-lo
Antes de abrir o endereço, observe se há um adesivo colado por cima do código original ou com uma ponta levantada. Pré-visualize o endereço exibido pelo celular. Se ele parecer estranho, pergunte à equipe do restaurante ou acesse o site ou aplicativo oficial que você já conhece.
Se uma página parecer suspeita, pare de interagir e não informe mais dados. Caso tenha digitado uma senha, altere-a no serviço oficial; monitore suas contas financeiras e comunique qualquer atividade suspeita à instituição financeira ou ao estabelecimento. Se houve download de arquivo, faça uma verificação de segurança no aparelho.