Um alerta oficial, não um boato
FBI — Internet Crime Complaint Center (IC3), alerta PSA250731
Publicado em 31 de julho de 2025, esse alerta descreve um esquema preciso: encomendas não solicitadas entregues a pessoas comuns, contendo um bilhete com um QR code convidando a escaneá-lo "para mais informações" — uma forma de iniciar esquemas de fraude por meio de um intermediário físico inesperado.
FTC (Federal Trade Commission) — alertas ao consumidor
A FTC publicou três alertas distintos sobre o assunto: em dezembro de 2023, sobre golpistas que escondem links maliciosos em QR codes; em janeiro de 2025, um alerta específico sobre QR codes recebidos junto com encomendas inesperadas, redirecionando para sites de phishing feitos para roubar credenciais ou números de cartão; em abril de 2026, um novo alerta sobre SMS que imitam um aviso de infração de trânsito, com um QR code para escanear e pagar uma multa ou uma audiência fictícias.
A variante de pedágio e estacionamento: o link escondido em uma imagem
O SMS parece um aviso oficial — um selo estadual, um número de processo — e propõe duas opções: comparecer a uma "audiência" marcada, ou pagar a multa escaneando o QR code. O que o alerta da FTC de abril de 2026 documenta com precisão: a técnica também serve para driblar filtros antispam, que reconhecem um link escrito como texto mas não um escondido em uma imagem. Escanear o código leva a uma página de pagamento que captura os dados bancários, antes mesmo de falar do risco de um malware instalado de passagem.
Fonte: FTC Consumer Advice — «That text about a traffic violation is probably a scam», abril de 2026.
Por que esse vetor funciona
Um link comum em um e-mail pode ser verificado passando o mouse por cima antes de clicar. Um QR code, não: é preciso escaneá-lo para descobrir para onde ele leva, e a câmera do celular esconde a etapa de verificação que muita gente aprendeu a fazer com links de texto. É exatamente por isso que a FTC e o FBI miram especificamente esse vetor em seus alertas recentes — encomendas, parquímetros, cartazes em espaços públicos: o suporte físico dá uma legitimidade que o link sozinho não teria.
Perguntas frequentes
O que é quishing?
Uma junção de "QR code" e "phishing": um golpe em que um QR code falso, muitas vezes colado sobre um suporte real (encomenda, parquímetro, cartaz), redireciona a vítima para um site fraudulento em vez do site legítimo.
O FBI realmente alertou sobre esse assunto?
Sim. O centro de denúncias do FBI (IC3) publicou em 31 de julho de 2025 um alerta específico sobre encomendas não solicitadas contendo QR codes usados para iniciar esquemas de fraude.
Como identificar um QR code falso?
Desconfiança sistemática diante de um QR code recebido por correio, colado sobre um suporte existente, ou acompanhado de uma mensagem que cria urgência. A atitude mais segura: nunca escanear um QR code inesperado, e verificar o endereço exibido antes de continuar caso escaneie mesmo assim.
O QR code também é usado em falsos SMS de pedágio ou multa?
Sim. Em abril de 2026 a FTC publicou um alerta sobre SMS que imitam um aviso de infração de trânsito, com um QR code para escanear e pagar uma multa ou uma audiência fictícias — uma variante que esconde o link fraudulento em uma imagem em vez de em um texto, justamente para driblar os filtros antispam que reconhecem links escritos.