Os códigos QR estão presentes em cardápios, estacionamentos, lojas, contas, pagamentos e mensagens. Embora sejam práticos, eles escondem o endereço que será aberto pelo celular. Por isso, saber identificar um QR Code seguro antes de continuar é uma medida simples para evitar páginas falsas, cobranças indevidas e tentativas de roubo de dados.
Golpistas podem criar um código que leva a um site parecido com o de um banco, comércio ou serviço conhecido. Essa prática é popularmente chamada de “quishing”, nome dado ao phishing realizado por meio de códigos QR. O termo ajuda a descrever o golpe, mas não significa que todo código desconhecido seja malicioso. O importante é verificar o destino e o contexto antes de tocar em qualquer link.
No funcionamento normal das câmeras do Android e do iPhone, apontar o aparelho para o código gera uma pré-visualização. O conteúdo só é aberto depois que o usuário toca no banner apresentado. Ainda assim, não é adequado garantir risco zero em todas as situações. O perigo aumenta quando a pessoa abre a página, fornece informações, aprova um pagamento, baixa um arquivo ou instala um aplicativo.

Confira a pré-visualização do link na câmera do celular
O primeiro cuidado para encontrar um QR Code seguro é não tocar imediatamente na notificação mostrada pela câmera. No Android, o procedimento pode variar conforme o fabricante, a versão do sistema e o aplicativo usado. Em aparelhos compatíveis, basta abrir a câmera, apontar para o código e aguardar o surgimento de um banner com uma opção relacionada ao conteúdo.
No iPhone, o procedimento documentado pela Apple também começa pelo aplicativo Câmera. Depois que o código é enquadrado, um link ou aviso aparece na tela. O usuário precisa tocar nessa indicação para abrir a página. Portanto, use esse momento para observar o destino antes de continuar, em vez de tocar automaticamente.
A quantidade de informações exibidas não é igual em todos os aparelhos. Alguns mostram boa parte do endereço, enquanto outros apresentam um texto encurtado ou apenas o nome do domínio. A aparência também pode mudar depois de uma atualização. Mesmo com essa limitação, a prévia funciona como uma primeira barreira: quando o conteúdo não combina com a finalidade do código, não abra.
- Leia o banner: observe o nome do site ou aplicativo que será aberto.
- Compare com o contexto: um código de restaurante deve levar ao cardápio ou ao domínio do estabelecimento.
- Evite agir por impulso: não toque apenas porque a câmera reconheceu o código.
- Na dúvida, pare: procure o endereço oficial por conta própria.
Verifique o endereço web (URL) antes de abrir a página
O endereço mostrado na pré-visualização é uma das principais pistas para avaliar um QR Code seguro. Confira principalmente o domínio, que é a parte central do endereço. Um golpista pode criar nomes parecidos com os de empresas conhecidas, trocando uma letra, acrescentando uma palavra ou usando uma combinação confusa de caracteres.
Por exemplo, um código que afirma pertencer a uma instituição financeira deve direcionar ao domínio oficial dessa instituição. Quando aparecer um endereço desconhecido, com erros de escrita ou sem relação clara com o serviço anunciado, não continue. Abra o aplicativo oficial ou digite o endereço conhecido diretamente no navegador. Essa orientação é especialmente importante em operações bancárias.
Também não considere o cadeado ou o início “https” como prova de legitimidade. O HTTPS indica que a conexão entre o navegador e o site está criptografada, mas criminosos também podem registrar domínios com esse recurso. Em outras palavras, o cadeado protege a transmissão dos dados, porém não confirma que a empresa por trás da página é verdadeira.
- Procure erros no nome da empresa ou do serviço.
- Desconfie de domínios muito longos ou sem relação com o local.
- Não confie somente no logotipo exibido pela página.
- Evite continuar quando a URL estiver escondida por um endereço desconhecido.
- Prefira abrir diretamente o aplicativo oficial para fazer login ou pagar.
O navegador pode emitir alertas sobre páginas classificadas como perigosas. Esses avisos ajudam, mas não detectam necessariamente todos os golpes novos. A ausência de alerta não transforma automaticamente um endereço em confiável. O usuário ainda precisa conferir o domínio, o conteúdo apresentado e a finalidade da página.
Inspecione o código impresso em locais públicos contra adulterações
Códigos impressos em parquímetros, cardápios, cartazes, caixas de pagamento e totens ficam expostos à possibilidade de substituição física. Observar se existe um adesivo colado sobre outro código é uma boa prática preventiva do usuário. Essa inspeção não deve ser apresentada como uma regra formal das centrais de segurança, mas pode revelar sinais evidentes de adulteração.
Antes de escanear, veja se o material parece original. Bordas levantadas, diferenças na textura, impressão desalinhada, recortes ou um adesivo sobreposto merecem atenção. Em um restaurante ou estacionamento, pergunte a um funcionário se aquele código é realmente usado pelo estabelecimento. Não faça o pagamento apenas porque o cartaz parece profissional.
Ao usar um código para pagar, confira na tela o nome ou a identificação do destinatário, o valor e os demais dados da operação. O CERT.br recomenda verificar se as informações apresentadas no celular correspondem à transação pretendida. Caso o beneficiário seja desconhecido ou o valor esteja diferente, cancele antes de confirmar.
- Observe se há sinais de cola, recorte ou sobreposição.
- Compare o código com outros materiais oficiais do local.
- Confirme a autenticidade com um funcionário.
- Leia os dados do destinatário antes de autorizar o pagamento.
- Use o aplicativo oficial da empresa quando essa opção estiver disponível.
Tenha atenção adicional quando o celular estiver conectado a uma rede aberta. Além de verificar o código, aplique os cuidados de segurança em Wi-Fi público, principalmente ao acessar contas ou realizar operações financeiras.
Desconfie de QR Codes recebidos por e-mail, SMS ou mensagens
Um QR Code seguro não deve ser avaliado apenas pelo nome de quem enviou a mensagem. Contas podem ser falsificadas ou usadas para disparar conteúdos fraudulentos. Por isso, desconfie de códigos recebidos sem solicitação, mesmo quando a mensagem parece ter vindo de uma pessoa conhecida, de uma loja ou de uma instituição financeira.
Golpes costumam explorar urgência, medo ou vantagem financeira. A mensagem pode dizer que uma conta será bloqueada, que existe uma compra pendente, que um prêmio precisa ser resgatado ou que um pagamento deve ser feito imediatamente. O código leva a uma página falsa, onde a vítima é incentivada a informar senha, cartão ou código de autenticação.
Quando o pedido parecer incomum, confirme por outro canal. Em vez de responder somente na mesma conversa, telefone para a pessoa ou procure o atendimento oficial da empresa. Não use o contato, o número de telefone ou o link fornecido na própria mensagem suspeita. Localize o canal correto no aplicativo ou site oficial.

- Não escaneie códigos enviados por remetentes desconhecidos.
- Desconfie de ameaças de bloqueio ou cobranças urgentes.
- Não aceite ofertas boas demais para serem verdade.
- Confirme pedidos de conhecidos por telefone ou pessoalmente.
- Abra o aplicativo oficial para verificar notificações e pendências.
- Bloqueie e denuncie contas usadas para enviar golpes.
O mesmo cuidado vale para mensagens que pedem atualização de cadastro ou confirmação de identidade. Empresas legítimas podem enviar avisos, mas você não precisa usar o código recebido para resolver o problema. Abra o aplicativo oficial ou digite o endereço da empresa no navegador, sem aproveitar o atalho enviado.
Nunca informe senhas, dados pessoais ou autorize pagamentos em páginas suspeitas
Mesmo quando a página tem aparência profissional, não forneça senha, código de verificação, número de cartão, documento ou dados bancários sem confirmar sua legitimidade. Sites falsos podem copiar cores, imagens e textos de empresas conhecidas. A aparência visual, portanto, não basta para reconhecer um QR Code seguro.
Se o código direcionar para uma tela de login inesperada, feche a página e entre no serviço pelo aplicativo oficial. O mesmo vale para pedidos de atualização cadastral, desbloqueio de conta ou confirmação de pagamento. Nenhuma mensagem urgente deve impedir você de verificar o endereço com calma.
Durante pagamentos por código QR, confira todos os dados antes de autorizar. Veja o nome do beneficiário, o valor e a descrição da operação. Se o destinatário não corresponder ao estabelecimento ou à pessoa esperada, cancele. Quando houver dúvida, consulte o banco ou a empresa pelos canais oficiais.
- Não forneça senhas em páginas abertas por códigos inesperados.
- Nunca compartilhe códigos de autenticação recebidos por SMS ou aplicativo.
- Não instale aplicativos indicados por uma página suspeita.
- Não permita notificações ou downloads sem entender a solicitação.
- Revise beneficiário e valor antes de confirmar uma transação.
O HTTPS continua sendo desejável porque protege a conexão, mas não comprova sozinho a identidade do site. A melhor combinação é verificar o domínio, acessar o canal oficial e analisar o contexto. Esses cuidados ajudam a diferenciar uma página legítima de uma imitação criada para coletar informações.
Saiba o que fazer caso tenha escaneado ou aberto um QR Code suspeito
A resposta depende do que aconteceu depois da leitura. Se você apenas apontou a câmera e não tocou no banner, não prossiga. Feche a câmera ou ignore a notificação e procure o serviço diretamente. No fluxo normal do Android e do iPhone, a câmera apresenta uma prévia antes da abertura, mas isso não deve ser tratado como garantia absoluta para todas as configurações e aplicativos.
Se você abriu o endereço, feche a aba imediatamente. Não preencha formulários, não permita notificações, não baixe arquivos e não instale aplicativos. A simples abertura de uma página suspeita não exige automaticamente formatar o aparelho ou restaurar as configurações de fábrica. Observe o que foi feito e adote medidas proporcionais.
Caso tenha digitado uma senha, acesse o site ou aplicativo oficial por outro caminho e altere essa credencial. Se a mesma senha era usada em outros serviços, troque-a também nesses locais e ative a autenticação em duas etapas. Usuários de dispositivos Apple podem consultar o procedimento para redefinir a senha do ID Apple.
Se você instalou um aplicativo desconhecido após abrir o código, remova-o e revise as permissões concedidas. No Android, siga um procedimento seguro para remover aplicativo desconhecido no Android. Mantenha o sistema e os aplicativos atualizados e prefira instalações feitas pelas lojas oficiais.

- Somente visualizou a prévia: não toque e encerre a ação.
- Abriu o site: feche a página e não forneça informações.
- Digitou uma senha: altere a credencial no canal oficial.
- Informou dados bancários: contate imediatamente o banco pelos canais oficiais.
- Autorizou um pagamento: comunique a instituição financeira e guarde os comprovantes.
- Instalou um aplicativo: remova-o e revise suas permissões.
- Recebeu a tentativa por mensagem: bloqueie e denuncie o remetente.
Também revise atividades recentes das contas envolvidas. Procure logins desconhecidos, mudanças de cadastro, dispositivos que você não reconhece e transações não autorizadas. Não clique novamente no código para “investigar”. Use sempre o aplicativo ou o endereço oficial do serviço.
Perguntas Frequentes
Como saber se um QR Code é seguro antes de escanear?
Observe a origem do código, procure sinais de adulteração física e confirme se ele pertence ao estabelecimento ou serviço indicado. Depois de apontar a câmera, leia a pré-visualização e confira o domínio antes de abrir. Um QR Code seguro deve levar a um destino coerente e verificável.
Somente apontar a câmera para um QR Code pode causar um golpe?
No fluxo nativo documentado para Android e iPhone, a câmera lê a imagem e apresenta uma opção para abrir o conteúdo. O risco aumenta quando o usuário toca no link, navega pela página, fornece dados, autoriza pagamentos ou baixa arquivos. Ainda assim, não é adequado prometer risco zero em todos os aparelhos e aplicativos.
O cadeado HTTPS significa que o QR Code é confiável?
Não necessariamente. O HTTPS indica que a conexão está criptografada, mas um site falso também pode usar esse protocolo. Para avaliar um QR Code seguro, confira também o domínio, a identidade da empresa, o contexto e os dados solicitados.
Preciso formatar o celular depois de abrir um QR Code suspeito?
Não apenas por ter aberto a página. Feche a aba, não preencha formulários e verifique se houve download ou instalação. Altere senhas somente quando tiver informado credenciais ou quando houver indício de acesso indevido. A restauração de fábrica não deve ser a primeira recomendação para uma simples abertura de link.
Fontes e Referências
- CERT.br — Dicas Rápidas da Cartilha de Segurança para Internet
- CERT.br — Fascículos da Cartilha de Segurança para Internet
- Apple Support — Escaneie um QR Code com a câmera do iPhone
- Apple Support — Reconhecer e evitar phishing e outros golpes
- Google Support — Ler códigos QR com a Câmera do Google
- Google Safety Center — Proteção contra golpes e fraudes

Trabalhei anos em assistência técnica de celular e vi de perto o quanto as pessoas se sentiam perdidas com problemas que têm solução em minutos. Criei o Dicionário Tech pra ser aquele amigo que entende de tecnologia e explica sem enrolação. Cada artigo que publico aqui foi testado na prática, com o problema real na frente.



Deixe um comentário