Ir para o conteúdo
R42 / Tecnologia / 00202

Microsoft detectou 145 milhões de ataques de phishing por QR code em um ano

Relatório de 2026 também aponta abuso de contas válidas e encurtamento do intervalo entre descoberta e exploração de vulnerabilidades.

05.10.26 Gabriel Silva 3 MIN
WhatsApp X Facebook LinkedIn Telegram E-mail

R42 / RESUMO

A Microsoft afirma ter detectado mais de 145 milhões de ataques de phishing por QR code entre julho de 2025 e junho de 2026 no Defender for Office 365. O dado pertence à telemetria da empresa, não representa todo o mercado, mas reforça que identidade e credenciais continuam entre os principais pontos de entrada para invasões.

PONTOS-CHAVE

  1. 01O Defender for Office 365 detectou mais de 145 milhões de ataques de phishing por QR code em doze meses.
  2. 02Os dados refletem a base observada pela Microsoft e não equivalem a uma contagem global de todos os ataques.
  3. 03Execução pelo usuário e uso de contas válidas somaram metade dos acessos iniciais observados por uma das equipes da empresa.
  4. 04Passkeys e outros métodos baseados em WebAuthn reduzem a dependência de códigos que podem ser repassados a páginas falsas.

A Microsoft afirma ter detectado mais de 145 milhões de ataques de phishing por QR code entre julho de 2025 e junho de 2026. O número aparece no Microsoft Digital Defense Report 2026 e foi obtido pela telemetria do Defender for Office 365.

O dado mostra a escala atingida pelo chamado quishing, mas precisa ser interpretado dentro de seu limite: ele representa o ambiente observado pelos produtos da Microsoft, não todos os ataques ocorridos na internet. A empresa diz processar mais de 165 trilhões de sinais de segurança por dia, uma base ampla, porém vinculada a seus próprios serviços e clientes.

O QR code desloca o golpe para outro dispositivo

Em campanhas desse tipo, o código geralmente aparece no corpo do e-mail ou em anexos como PDF e documentos de escritório. Ao escaneá-lo, a vítima transfere a navegação do computador para o celular, onde pode encontrar uma cópia falsa de uma página de login. Esse deslocamento dificulta a análise do destino por filtros que examinam links diretamente no e-mail e também reduz a visibilidade do endereço completo para o usuário.

O objetivo continua sendo conhecido: roubar credenciais ou induzir a execução de uma ação. Segundo o relatório, entre 89% e 95% dos anexos de phishing por e-mail observados levavam a uma tentativa de roubo de credenciais. A Microsoft também contabilizou mais de 46 milhões de ataques de falsificação de contatos comerciais em doze meses.

Esses números não significam que o QR code tenha substituído outras técnicas. A leitura mais útil é que ele passou a integrar um conjunto de métodos voltados a explorar confiança, identidade e acesso legítimo. Na amostra do Microsoft Defender Experts, a execução de comandos ou arquivos pelo usuário correspondeu a 30% dos acessos iniciais observados, enquanto contas válidas responderam por outros 20%.

Automação acelera ataques, mas não elimina o operador humano

O relatório associa parte dessa mudança ao uso crescente de automação e inteligência artificial em reconhecimento, engenharia social, descoberta de vulnerabilidades e atividades posteriores à invasão. A Microsoft diz ter observado operações orquestradas por IA e demonstrado, em ambiente controlado, uma cadeia de ataque com 32 etapas. Ao mesmo tempo, ressalta que ataques complexos completamente autônomos ainda não são o padrão e normalmente conservam direção humana relevante.

A diferença de velocidade é outro ponto central. Quase 40 mil vulnerabilidades CVE foram publicadas apenas no primeiro semestre de 2026, segundo a empresa. O intervalo mediano entre a descoberta de uma falha em uso real e sua transformação em ferramenta de ataque caiu para menos de 24 horas, enquanto a correção empresarial de vulnerabilidades externas críticas pode levar de 30 a 60 dias.

Proteção precisa resistir ao repasse de códigos

A recomendação prática não é abandonar QR codes, que também têm usos legítimos, mas reduzir o valor de uma senha roubada. O padrão de identidade digital do NIST diferencia autenticação em duas etapas de autenticação realmente resistente a phishing. Códigos temporários digitados manualmente podem ser capturados e retransmitidos por uma página falsa; por isso, não recebem essa classificação.

Métodos baseados em WebAuthn e FIDO2, usados por passkeys e chaves físicas compatíveis, vinculam criptograficamente a autenticação ao domínio correto. Isso impede que uma credencial criada para um serviço seja aceita por um site impostor. Para organizações, o relatório ainda recomenda privilégios mínimos, revisão de contas persistentes, proteção de identidades humanas e de agentes automatizados, além de correção prioritária de sistemas expostos à internet.

Para o usuário, a mudança principal é tratar o QR code como um link: verificar quem enviou, observar o domínio antes de autenticar e evitar fornecer senha ou código temporário depois de uma solicitação inesperada. A escala registrada pela Microsoft não transforma todo código em ameaça, mas mostra que o formato já faz parte da infraestrutura cotidiana do phishing.

Texto de

Gabriel Silva

Responsável pela apuração e redação desta matéria na Rota42.

R42 / FAQ

Quantos ataques de phishing por QR code a Microsoft detectou?

Foram mais de 145 milhões entre julho de 2025 e junho de 2026, segundo a telemetria do Microsoft Defender for Office 365.

Esse número representa todos os ataques ocorridos no mundo?

Não. A contagem cobre os eventos observados pelos produtos e serviços da Microsoft. Ela indica escala e tendência dentro dessa base, mas não é um censo mundial.

Como funciona o phishing por QR code?

O código direciona a vítima a uma página falsa, normalmente aberta no celular, para capturar senha, sessão ou outro dado. A mudança de dispositivo e o conteúdo visual podem dificultar a inspeção tradicional do e-mail.

Autenticação em dois fatores impede esse golpe?

Depende do método. Códigos digitados manualmente ainda podem ser roubados e retransmitidos. O NIST considera métodos criptográficos vinculados ao domínio, como WebAuthn e FIDO2, resistentes a phishing quando configurados corretamente.

O relatório afirma que ataques totalmente autônomos já são comuns?

Não. A Microsoft relata maior uso de automação e inteligência artificial em etapas dos ataques, mas ressalta que invasões complexas do mundo real ainda costumam ter direção humana relevante.

Continue lendo

Ver arquivo

Usamos armazenamento necessário para funcionamento e segurança. Com sua autorização, ativamos medição de audiência, personalização e recursos publicitários opcionais.

Necessários Sempre ativos para segurança, sessão, idioma, tema e registro da sua escolha. Analytics Permite medir audiência, navegação e desempenho para melhorar o conteúdo e a experiência. Personalização Permite adaptar conteúdo, preferências e experiências com base nas suas escolhas. Marketing Permite usar armazenamento publicitário, personalizar anúncios e realizar medição completa.

Instalar a Rota42

No iPhone ou iPad, abra a Rota42 no Safari e siga estes passos:

  1. Toque em Compartilhar no menu do Safari.
  2. Escolha “Adicionar à Tela de Início”.
  3. Ative “Abrir como App da Web” e toque em Adicionar.