Microsoft detectou 145 milhões de ataques de phishing por QR code em um ano
Relatório de 2026 também aponta abuso de contas válidas e encurtamento do intervalo entre descoberta e exploração de vulnerabilidades.
R42 / RESUMO
A Microsoft afirma ter detectado mais de 145 milhões de ataques de phishing por QR code entre julho de 2025 e junho de 2026 no Defender for Office 365. O dado pertence à telemetria da empresa, não representa todo o mercado, mas reforça que identidade e credenciais continuam entre os principais pontos de entrada para invasões.
PONTOS-CHAVE
- O Defender for Office 365 detectou mais de 145 milhões de ataques de phishing por QR code em doze meses.
- Os dados refletem a base observada pela Microsoft e não equivalem a uma contagem global de todos os ataques.
- Execução pelo usuário e uso de contas válidas somaram metade dos acessos iniciais observados por uma das equipes da empresa.
- Passkeys e outros métodos baseados em WebAuthn reduzem a dependência de códigos que podem ser repassados a páginas falsas.
A Microsoft afirma ter detectado mais de 145 milhões de ataques de phishing por QR code entre julho de 2025 e junho de 2026. O número aparece no Microsoft Digital Defense Report 2026 e foi obtido pela telemetria do Defender for Office 365.
O dado mostra a escala atingida pelo chamado quishing, mas precisa ser interpretado dentro de seu limite: ele representa o ambiente observado pelos produtos da Microsoft, não todos os ataques ocorridos na internet. A empresa diz processar mais de 165 trilhões de sinais de segurança por dia, uma base ampla, porém vinculada a seus próprios serviços e clientes.
O QR code desloca o golpe para outro dispositivo
Em campanhas desse tipo, o código geralmente aparece no corpo do e-mail ou em anexos como PDF e documentos de escritório. Ao escaneá-lo, a vítima transfere a navegação do computador para o celular, onde pode encontrar uma cópia falsa de uma página de login. Esse deslocamento dificulta a análise do destino por filtros que examinam links diretamente no e-mail e também reduz a visibilidade do endereço completo para o usuário.
O objetivo continua sendo conhecido: roubar credenciais ou induzir a execução de uma ação. Segundo o relatório, entre 89% e 95% dos anexos de phishing por e-mail observados levavam a uma tentativa de roubo de credenciais. A Microsoft também contabilizou mais de 46 milhões de ataques de falsificação de contatos comerciais em doze meses.
Esses números não significam que o QR code tenha substituído outras técnicas. A leitura mais útil é que ele passou a integrar um conjunto de métodos voltados a explorar confiança, identidade e acesso legítimo. Na amostra do Microsoft Defender Experts, a execução de comandos ou arquivos pelo usuário correspondeu a 30% dos acessos iniciais observados, enquanto contas válidas responderam por outros 20%.
Automação acelera ataques, mas não elimina o operador humano
O relatório associa parte dessa mudança ao uso crescente de automação e inteligência artificial em reconhecimento, engenharia social, descoberta de vulnerabilidades e atividades posteriores à invasão. A Microsoft diz ter observado operações orquestradas por IA e demonstrado, em ambiente controlado, uma cadeia de ataque com 32 etapas. Ao mesmo tempo, ressalta que ataques complexos completamente autônomos ainda não são o padrão e normalmente conservam direção humana relevante.
A diferença de velocidade é outro ponto central. Quase 40 mil vulnerabilidades CVE foram publicadas apenas no primeiro semestre de 2026, segundo a empresa. O intervalo mediano entre a descoberta de uma falha em uso real e sua transformação em ferramenta de ataque caiu para menos de 24 horas, enquanto a correção empresarial de vulnerabilidades externas críticas pode levar de 30 a 60 dias.
Proteção precisa resistir ao repasse de códigos
A recomendação prática não é abandonar QR codes, que também têm usos legítimos, mas reduzir o valor de uma senha roubada. O padrão de identidade digital do NIST diferencia autenticação em duas etapas de autenticação realmente resistente a phishing. Códigos temporários digitados manualmente podem ser capturados e retransmitidos por uma página falsa; por isso, não recebem essa classificação.
Métodos baseados em WebAuthn e FIDO2, usados por passkeys e chaves físicas compatíveis, vinculam criptograficamente a autenticação ao domínio correto. Isso impede que uma credencial criada para um serviço seja aceita por um site impostor. Para organizações, o relatório ainda recomenda privilégios mínimos, revisão de contas persistentes, proteção de identidades humanas e de agentes automatizados, além de correção prioritária de sistemas expostos à internet.
Para o usuário, a mudança principal é tratar o QR code como um link: verificar quem enviou, observar o domínio antes de autenticar e evitar fornecer senha ou código temporário depois de uma solicitação inesperada. A escala registrada pela Microsoft não transforma todo código em ameaça, mas mostra que o formato já faz parte da infraestrutura cotidiana do phishing.
Gabriel Silva
Responsável pela apuração e redação desta matéria na Rota42.
R42 / FAQ
Quantos ataques de phishing por QR code a Microsoft detectou?
Foram mais de 145 milhões entre julho de 2025 e junho de 2026, segundo a telemetria do Microsoft Defender for Office 365.
Esse número representa todos os ataques ocorridos no mundo?
Não. A contagem cobre os eventos observados pelos produtos e serviços da Microsoft. Ela indica escala e tendência dentro dessa base, mas não é um censo mundial.
Como funciona o phishing por QR code?
O código direciona a vítima a uma página falsa, normalmente aberta no celular, para capturar senha, sessão ou outro dado. A mudança de dispositivo e o conteúdo visual podem dificultar a inspeção tradicional do e-mail.
Autenticação em dois fatores impede esse golpe?
Depende do método. Códigos digitados manualmente ainda podem ser roubados e retransmitidos. O NIST considera métodos criptográficos vinculados ao domínio, como WebAuthn e FIDO2, resistentes a phishing quando configurados corretamente.
O relatório afirma que ataques totalmente autônomos já são comuns?
Não. A Microsoft relata maior uso de automação e inteligência artificial em etapas dos ataques, mas ressalta que invasões complexas do mundo real ainda costumam ter direção humana relevante.