Escaneou um QR Code em um parquímetro ou restaurante? Veja como identificar se é falso

Pontos principais
- 1
- 2
- 3
+3 mais no resumo final
Você está de volta ao carro, o parquímetro está prestes a expirar e há um adesivo com um código QR colado bem no poste onde ficavam as instruções de pagamento. Você o escaneia, uma página de pagamento é carregada, digita o número do seu cartão e toca em pagar. Em algum lugar em um carro estacionado a alguns quarteirões de distância, um estranho acabou de ver os dados do seu cartão irem parar em uma planilha, e o seu parquímetro continua expirado.
Adesivos com códigos QR falsos em parquímetros foram encontrados em Redondo Beach, Nova York e Fort Lauderdale, e a mesma técnica funciona em cardápios de restaurantes. Antes de escanear, verifique se o adesivo está alinhado ou ligeiramente elevado, leia o endereço da Web que aparece antes de tocar e digite o nome do aplicativo de pagamento no seu próprio navegador. Se você já escaneou e pagou, ligue para o emissor do seu cartão imediatamente, altere qualquer senha reutilizada e faça uma denúncia em reportfraud.ftc.gov.
Antes de escanear: a verificação de 10 segundos
Faça isso antes de o seu polegar tocar no código, e não depois. Um adesivo falso foi feito para resistir a uma olhada rápida, não a um exame detalhado, por isso toda a defesa consiste em desacelerar por dez segundos.
- Observe a borda do adesivo. Uma saliência elevada, um ângulo ligeiramente torto ou um acabamento de papel diferente da placa ao redor significa que algo foi colado por cima do original.
- Verifique se o código cobre texto impresso, um código de barras ou outro código QR por baixo. A sinalização oficial não imprime um código por cima de outras informações.
- Aguarde a visualização do link antes de tocar. A maioria das câmeras de celular mostra o endereço da Web de destino por um segundo antes de abri-lo. Leia-o.
- Compare esse endereço com a marca de pagamento impressa no parquímetro ou na placa, como ParkMobile, PayByPhone ou RingGo. Uma grafia quase idêntica ou uma extensão de domínio desconhecida é o indício revelador.
- Abra seu próprio navegador e digite o nome do aplicativo ou do site de memória, em vez de tocar no link fornecido pelo código.
- Na dúvida, pule o código e pague no próprio teclado do parquímetro, ou baixe o aplicativo oficial diretamente na loja de aplicativos do seu celular.
Esse último hábito é o que realmente interrompe o golpe, porque remove o adesivo da transação por completo. O alerta de julho de 2024 do Better Business Bureau coloca isso de forma clara: "Os golpistas podem tentar confundi-lo colocando adesivos com códigos QR onde eles não deveriam estar. Eles podem até colocá-los por cima de códigos QR legítimos."
A orientação sobre fraudes da AARP resume esse mesmo hábito como "considere a fonte": um código impresso em uma revista da qual você é assinante ou em um site em que você já confia tem um nível de risco diferente de um colado em um poste ou mesa que você nunca viu antes. O guia de março de 2025 deles é voltado para o público geral, não apenas para viajantes, mas o teste subjacente funciona em qualquer lugar: você procurou por este código ou ele apareceu em algum lugar onde você por acaso estava.
Já tocou em pagar? Faça estas cinco coisas agora mesmo
Se você já escaneou um código suspeito e inseriu informações de pagamento, os próximos dez minutos importam mais do que qualquer coisa que você leer após esta seção. Siga esta lista em ordem.
- Feche a aba do navegador agora. Não insira mais nenhuma informação nessa página, mesmo que ela peça um código de confirmação.
- Ligue para o número no verso do seu cartão. Diga ao emissor que você inseriu os dados do seu cartão em um site não verificado. A maioria dos bancos pode congelar o cartão e emitir um novo número em minutos. Vai viajar para fora do seu país de origem? Use o número internacional impresso no verso do cartão, e não a linha gratuita, que muitas vezes não conecta do exterior, e pergunte sobre a política de responsabilidade zero da rede do seu cartão (Visa, Mastercard).
- Altere qualquer senha reutilizada. Se você reutilizou uma senha nessa página falsa, altere-a em todos os outros lugares onde a utiliza e ative a autenticação de dois fatores para essa conta.
- Tire um print das evidências. Capture a localização do adesivo e a página de pagamento falsa antes que alguém o remova. É isso que um boletim de ocorrência ou contestação bancária vai pedir.
- Obtenha um relatório de crédito gratuito. Verifique o Equifax, Experian ou TransUnion se a página também pediu seu nome, data de nascimento ou dados de identidade, de acordo com a orientação do FBI IC3 sobre fraude baseada em códigos QR.
Registre uma denúncia em reportfraud.ftc.gov ou identitytheft.gov nos EUA, e notifique separadamente a autoridade de estacionamento ou o estabelecimento para que eles possam remover o adesivo antes que a próxima pessoa o escaneie. No Reino Unido, denuncie ao Action Fraud. Foi vítima de golpe em outro lugar? A página de denúncia de crimes da Europol redireciona você para o portal de crimes cibernéticos do seu próprio país, e um boletim de ocorrência policial local costuma ser o que sua seguradora de viagens vai pedir antes de cobrir a perda. Viajantes com mais de 60 anos também podem ligar para a National Elder Fraud Hotline do Departamento de Justiça dos EUA pelo telefone 1-833-372-8311 (833-FRAUD-11).
Esta é uma orientação geral de segurança, não um conselho jurídico ou financeiro. Os termos de contestação e os requisitos locais de denúncia do emissor do seu cartão variam.
Se a página falsa também pediu que você escaneie ou fotografe um documento, como uma carteira de motorista para "verificar" o pagamento, trate isso como um incidente separado da cobrança no cartão. Nossa lista de verificação de documentos de viagem aborda quais documentos devem ser bloqueados e protegidos novamente após qualquer exposição, além das etapas de cartão e senha acima.
Isto não é hipotético: três cidades dos EUA já encontraram adesivos falsos
Isso já aconteceu em várias cidades dos EUA nos últimos dois anos, não como uma pegadinha isolada, mas como uma colocação organizada de adesivos em dezenas de parquímetros de uma só vez. Cada caso seguiu o mesmo padrão: alguém imprimiu adesivos suficientes para cobrir os parquímetros de um bairro inteiro em uma única visita, e foi necessária uma onda de motoristas confusos ou uma denúncia à polícia para que alguém percebesse. Veja o que foi pego.
Em Redondo Beach, na Califórnia, a polícia informou em agosto de 2024 que golpistas haviam colocado adesivos QR falsos em 150 parquímetros nas áreas de Esplanade e Riviera Village, posicionados bem ao lado das etiquetas legítimas da ParkMobile e PayByPhone. O código falso direcionava para um site clonado, poybyphone.online, com uma letra de diferença em relação ao verdadeiro provedor de pagamento. Os policiais removeram os adesivos e o caso continua aberto; quem tiver escaneado um pode ligar para a polícia de Redondo Beach pelo número (310) 379-2477.
O Departamento de Transportes de Nova York emitiu um aviso em toda a cidade em junho de 2025 após pelo menos um adesivo fraudulento aparecer em um parquímetro do ParkNYC, redirecionando para um site de terceiros que pedia o número de um cartão de crédito. O comissário do DOT, Ydanis Rodriguez, colocou isso diretamente no aviso do departamento, reportado pela NY1: "Consumidores, cuidado: golpistas estão visando parquímetros e queremos que vocês fiquem vigilantes. Se você vir um código QR em um parquímetro, não o escaneie e por favor denuncie."
A única maneira de pagar pelo estacionamento com parquímetro na cidade de Nova York é através do aplicativo oficial ParkNYC ou em um parquímetro físico do ParkNYC.
Departamento de Transportes de Nova York, junho de 2025
Fort Lauderdale, na Flórida, encontrou adesivos falsos em sete locais de estacionamento em meados de novembro de 2024, mas com um detalhe: os códigos foram colocados em sinalizações de máquinas operadas por moedas e estações de carregamento de veículos elétricos, e não colados diretamente nos próprios parquímetros. A porta-voz da cidade, Christine Portela, disse à CBS News Miami: "Instamos qualquer pessoa que use o estacionamento da cidade a pagar apenas pelos parquímetros oficiais ou baixando o aplicativo de pagamento oficial indicado na sinalização oficial da cidade, e NÃO no adesivo." A lição de Fort Lauderdale é que "verificar o parquímetro" não é a regra completa. Verifique todas as superfícies que possuem um código, incluindo placas próximas e totens de carregamento.
Se você quiser ter uma visão mais ampla sobre golpes que visam especificamente pessoas fora de casa, nossa análise regional de golpes turísticos aborda os truques que aparecem com mais frequência por continente.
Cardápios de restaurantes apresentam o mesmo risco, mesmo sem manchete ainda
Todo cardápio com código QR que você escaneia funciona através do mesmo mecanismo que um adesivo de parquímetro: um código, um redirecionamento e um formulário pedindo informações. A diferença é que nenhum incidente isolado em restaurante ganhou manchetes da mesma forma que os casos de estacionamento. Isso não significa que não seja um risco real. Significa que o golpe é documentado como um método em vez de estar vinculado a um caso de grande repercussão até agora, e a mesa de um restaurante pode ser um alvo mais fácil do que um parquímetro, já que um cartão plastificado é muito mais barato de trocar do que uma máquina operada por moedas.
A FTC já descreve a adulteração de códigos QR como um padrão de ataque geral que se aplica a qualquer lugar onde um código seja afixado em público e sem supervisão, o que inclui um suporte de mesa em um restaurante tanto quanto um poste de estacionamento. O Internet Crime Complaint Center do FBI alertou separadamente sobre um vetor relacionado, códigos QR enviados pelo correio em pacotes não solicitados, o que confirma que a mesma tática (uma armadilha de escanear e redirecionar) funciona por mais de um método de entrega, não apenas parquímetros e correspondências. Um código QR de cardápio que abre um formulário genérico na Web pedindo o número de um cartão antes de mostrar qualquer comida está se comportando como um golpe de pagamento, e não como um cardápio.
Tratar o código QR da mesa de um restaurante como automaticamente seguro porque é em recinto fechado e "alguém notaria" um adesivo adulterado. Um suporte de mesa é substituído ou reimpresso constantemente, e um adesivo falso em cartolina plastificada é fácil de passar despercebido entre os clientes.
A solução prática é a mesma que funciona no parquímetro. Se o código de um cardápio abrir diretamente uma tela de pagamento ou login de conta em vez de um cardápio, feche-o e peça à equipe um cardápio físico ou digite o nome do restaurante em um mecanismo de busca você mesmo. Se a página falsa for além e pedir para você "confirmar" através de um link de mensagem de texto ou prompt de chat, isso se sobrepõe aos truques baseados em mensagens do nosso guia sobre como se proteger de golpes de viagens com IA, que explica como os golpistas usam uma combinação semelhante de urgência e link com aparência oficial por texto e chat.
Por que este truque funciona mesmo com pessoas que acham que nunca cairiam nele
A suposição comum é que os golpes com códigos QR pegam apenas pessoas descuidadas ou que não entendem de tecnologia. O oposto está mais perto da verdade: o golpe é construído em torno de um momento em que você está agindo rápido e confia no ambiente físico, e não em torno da falta de conhecimento tecnológico.
Um parquímetro é um objeto pertencente ao governo parafusado a uma calçada. O suporte de mesa de um restaurante é entregue a você pela equipe. Ambos carregam uma presunção de legitimidade que uma mensagem de texto ou e-mail aleatório nunca obtém, o que é exatamente o motivo pelo qual os golpistas moveram o ataque para o mundo físico em vez da sua caixa de entrada. Você não está avaliando se deve confiar em um estranho online. Você está reagindo a um objeto familiar em um lugar em que já confia, sob uma pequena pressão de tempo (um parquímetro expirando, uma mesa com fome) que desencoraja uma olhada mais detalhada.
Não se torne mais desconfiado de tudo. Reduza sua confiança a um teste específico: o destino corresponde à marca impressa na placa, verificado antes de você inserir qualquer dado? Esse único teste pega o golpe, independentemente de quão convincente o adesivo pareça, porque um golpista pode copiar um logotipo perfeitamente, mas não pode fazer poybyphone.online ser lido como paybyphone.com. Este é o mesmo princípio de antes e depois por trás de nossa análise do golpe de danos em carros alugados, onde a defesa é uma lista de verificação que você executa em ordem, e não uma vigilância geral que você deve manter durante toda a viagem.
Isso também explica por que esses casos continuam surgindo em locais cheios de turistas ou de passagem: uma faixa de estacionamento em Riviera Village, um estacionamento perto de um evento, um restaurante com muitos visitantes de primeira viagem. Os moradores locais que estacionam no mesmo lugar toda semana têm mais probabilidade de notar um adesivo que não estava lá ontem. Alguém que está visitando pela primeira vez não tem uma base de comparação, que é exatamente a lacuna que este artigo visa preencher antes que você esteja lá parado.
Como realmente identificar um adesivo adulterado
Um adesivo QR falso precisa ficar fisicamente em cima ou bem ao lado do verdadeiro, e isso deixa sinais que um código legítimo nunca tem. Use esta tabela da próxima vez que estiver em frente a um.
| Sinal | Código legítimo | Provável adesivo falso |
|---|---|---|
| Superfície | Impresso diretamente no painel do parquímetro ou no próprio cardápio | Borda elevada, bolha ou colocação ligeiramente torta |
| Domínio | Corresponde à marca de pagamento nomeada na placa (paybyphone.com, parkmobile.io) | Grafia próxima, mas alterada, ou extensão desconhecida como .online |
| Posição | Parte da sinalização impressa original | Cobre outro texto, um código de barras ou um segundo código por baixo |
| O que ele abre | O aplicativo oficial ou uma tela de finalização de compra correspondente ao design usual da marca | Um formulário genérico na Web pedindo o número de um cartão sem a marca do aplicativo |
Nenhuma dessas verificações exige um aplicativo ou assinatura. Elas exigem desacelerar pelos poucos segundos necessários para olhar o adesivo em vez da tela.
A mesma tabela se aplica fora de parquímetros e restaurantes também. Docas de compartilhamento de bicicletas, quiosques de ingressos de museus, placas de check-in de eventos e painéis de informações turísticas dependem do mesmo adesivo ou folheto impresso sem supervisão e acessível ao público, e nenhum deles tem funcionários ali parados para notar uma troca. Se um código aparecer em um lugar que surpreenda você, como um folheto de "escaneie para obter desconto" colado em um poste de luz perto de um ponto turístico, passe-o pela mesma verificação antes de tocar.
Quanto o quishing realmente custa quando funciona
Pesquisadores de segurança chamam o phishing por código QR de "quishing", e o sistema financeiro e jurídico começou a rastreá-lo como sua própria categoria de golpe, separada do phishing por e-mail do qual se originou.
O prejuízo médio do consumidor para golpes de quishing foi de US$ 1.225 por vítima em 2025, de acordo com a análise da CNBC de dados do FBI, FTC e agências estaduais. No Reino Unido, os relatos de quishing saltaram de 100 em 2019 para 1.386 no ano até abril de 2025, mais do que dobrando entre 2023 e 2024, de acordo com dados do Action Fraud divulgados pelo Tech Digest.
Katherine Hart, do Chartered Trading Standards Institute do Reino Unido, descreveu a escala das perdas individuais ao Tech Digest como uma ordem diferente de dano em comparação a uma única sessão de estacionamento cobrada a mais.
As perdas são "enormes", com vítimas perdendo suas economias de uma vida inteira. Esses fundos subsequentemente financiam atividades criminosas.
Katherine Hart, Chartered Trading Standards Institute, abril de 2025
Essa lacuna entre um transtorno e perder tudo é exatamente o motivo pelo qual a verificação de dez segundos no topo deste artigo vale o esforço.
Estacionamentos continuam aparecendo como o cenário sobre o qual as autoridades locais do Reino Unido mais alertam. O Royal Borough of Kensington and Chelsea emitiu seu próprio alerta em janeiro de 2025 após encontrar "códigos QR colados na sinalização de pagamento de estacionamento em pelo menos seis locais no distrito", e orientou os motoristas de volta ao aplicativo PayByPhone, linha telefônica, serviço de texto ou locais PayPoint. O padrão se mantém em todos os países: pontos de pagamento públicos sem supervisão, seja um parquímetro ou a mesa de um restaurante, são o lugar mais fácil para colar um adesivo sem que ninguém o impeça.
A indústria de segurança também rastreia o quishing como uma fatia em rápido crescimento do phishing em geral, e não apenas um truque de estacionamento de nicho. Esse crescimento foi o que levou o FBI IC3, a FTC e o BBB a publicarem orientações independentes sobre códigos QR especificamente, em vez de incluir o aviso em conselhos gerais de phishing, o que é um sinal que vale a pena levar a sério mesmo antes de olhar para qualquer valor em dinheiro.
Aplicativos que criam guias de destinos personalizados, ferramentas como o TripProf entre eles, começaram a incorporar esse tipo de padrão de golpe em uma seção dedicada de Conscientização sobre Golpes em Emergência e Segurança, juntamente com contatos de embaixadas e um resumo de segurança para onde quer que você esteja viajando. Isso não impedirá que um adesivo seja impresso, mas coloca o padrão que você acabou de ler na sua frente antes que você esteja parado em um parquímetro desconhecido em um país onde você não consegue verificar facilmente um nome de domínio.
Perguntas frequentes
Como posso saber se um código QR foi adulterado?
Procure por uma borda elevada, bolha ou colocação torta em comparação com a placa ao redor, e verifique se ele está em cima de outro texto impresso ou de um segundo código. Um adesivo adulterado é colado fisicamente sobre o original em vez de fazer parte da superfície impressa.
É seguro escanear um código QR em um cardápio de restaurante?
Geralmente é seguro se o código abrir um cardápio, mas trate-o da mesma forma que o código de um parquímetro se ele abrir um formulário de pagamento ou pedir para você fazer login em uma conta. A FTC descreve a adulteração de códigos QR como um método geral que se aplica a qualquer código público sem supervisão, incluindo cardápios; o FBI alertou separadamente sobre a mesma tática de escanear e redirecionar entregue através de códigos QR enviados pelo correio.
O que devo fazer se já escaneei um código QR falso, mas não inseri informações?
Feche a aba do navegador sem inserir nada e evite baixar qualquer coisa que a página solicite. Apenas escanear não compromete você; inserir dados ou instalar um aplicativo a partir dessa página é onde o risco começa.
O que devo fazer se inseri os dados do meu cartão em uma página de pagamento com código QR falso?
Ligue para o emissor do seu cartão imediatamente e peça para o cartão ser congelado e reemitido. Em seguida, registre uma denúncia em reportfraud.ftc.gov e, se informações de identidade pessoal também tiverem sido inseridas, em identitytheft.gov.
Um código QR pode instalar malware no meu celular apenas por eu escaneá-lo?
Apenas escanear normalmente abre apenas um link, mas esse link pode solicitar que você baixe um arquivo ou aplicativo, ou direcioná-lo para uma página de login falsa. O aviso de julho de 2025 do FBI alerta contra a leitura de códigos de origens desconhecidas exatamente por esse motivo, e recomenda revisar as permissões de aplicativos antes de conceder a um novo aplicativo acesso a qualquer coisa.
Como faço para visualizar a URL de um código QR antes de abri-lo?
Aponte sua câmera para o código sem tocar no link que aparece. A maioria dos aplicativos de câmera de celular mostra o endereço da Web de destino por um momento antes de você abri-lo, o que é sua chance de verificá-lo quanto a erros de digitação em relação à marca que ele afirma ser, da mesma forma que você daria uma olhada rápida na barra de endereço de um navegador antes de digitar uma senha.
Onde devo denunciar um golpe de código QR?
Nos EUA, denuncie em reportfraud.ftc.gov, no IC3 do FBI ou no BBB Scam Tracker. No Reino Unido, denuncie ao Action Fraud. Avise também o estabelecimento ou a autoridade de estacionamento diretamente, pessoalmente ou por telefone, para que o adesivo físico seja removido antes que a próxima pessoa o escaneie.
Principais conclusões
- Verifique a borda do adesivo antes de olhar para a tela. Uma saliência elevada, ângulo torto ou código cobrindo outro texto impresso é o indício físico de que algo foi adicionado posteriormente.
- Leia a prévia do link antes de tocar nele. Compare o domínio com o nome real da marca de pagamento e fique atento a uma grafia quase idêntica, como poybyphone.online em vez de paybyphone.com.
- Digite o nome do aplicativo você mesmo em vez de tocar no link do código. Esse único hábito remove o adesivo da transação por completo.
- Se você já pagou em uma página falsa, ligue para o emissor do seu cartão antes de fazer qualquer outra coisa. Um cartão congelado é melhor do que um boletim de ocorrência policial todas as vezes.
- Cardápios de restaurantes apresentam o mesmo risco exato, só que ainda sem um caso de manchete. Um código que abre um formulário de pagamento ou login em vez de um cardápio deve ser tratado exatamente como um golpe de parquímetro.
- Isso já atingiu cidades reais, não hipotéticas. Redondo Beach, Nova York e Fort Lauderdale encontraram adesivos falsos entre agosto de 2024 e junho de 2025, e guias personalizados como a seção de Conscientização sobre Golpes do TripProf agora rastreiam padrões como este por destino. A verificação de dez segundos funciona, independentemente de você já ter ouvido falar do lugar ou não.
Fontes
- CBS News Los Angeles: Polícia de Redondo Beach alerta sobre golpistas colocando códigos QR falsos em parquímetros (agosto de 2024)
- NY1: Aviso do DOT de Nova York sobre códigos QR falsos em parquímetros (junho de 2025)
- CBS News Miami: Fort Lauderdale alerta sobre adesivos de código QR falsos em garagens de estacionamento da cidade (novembro de 2024)
- Better Business Bureau: Verifique novamente esse código QR antes de pagar pelo estacionamento (julho de 2024)
- FTC Consumer Advice: Golpistas escondem links maliciosos em códigos QR para roubar suas informações (dezembro de 2023)
- Internet Crime Complaint Center do FBI: Comunicado de serviço público I-073125-PSA (julho de 2025)
- Tech Digest: Reino Unido vê aumento em golpes de quishing com códigos QR, relata Action Fraud (abril de 2025)
- Royal Borough of Kensington and Chelsea: Aviso aos motoristas sobre golpe de estacionamento com código QR (janeiro de 2025)
- CNBC: Golpes de segurança cibernética, quishing e os riscos do código QR para o consumidor (julho de 2025)
- AARP: Cuidado com golpes de códigos QR falsos (atualizado em março de 2025)
- Linha de ajuda da AARP Fraud Watch Network
- FTC: Denunciar fraude
- FTC: IdentityTheft.gov
- BBB Scam Tracker
Última atualização: 30 de agosto de 2026
Continue Lendo
Mais dicas de viagem e guias escolhidos para você

The fake SBB ticket website stealing credit card and Twint data from travelers
Zurich cantonal police confirmed a fake SBB ticket website is stealing credit card and Twint payment details from travelers who find it through an ordinary Google search. Here is how to spot it and what to do if you already paid.

UK ETA scam warning: fake websites are charging Austrians up to €900
Fake UK ETA websites are charging Austrian and EU travellers hundreds of euros for a form that costs £20. Here's how the real one works, and how to spot a scam before you pay it.

The vignette scam targeting eight European countries this autumn
Fake toll-sticker sites just got a fresh warning from consumer-protection agencies in Germany and Switzerland. Here is who is being targeted, what the scam looks like, and the eight official links to bookmark before your next road trip.