Arquivos PDF foram o principal formato usado nas campanhas de phishing identificadas pela ESET no Brasil. A categoria PDF/Phishing representou 52% das detecções no primeiro semestre, com iscas que simulavam segunda via de boleto, nota fiscal, comprovante de pagamento, cobrança vencida ou contrato para assinatura.
No ambiente corporativo, as mensagens também podiam imitar currículos, orçamentos, pedidos de clientes ou documentos compartilhados por colegas. O PDF não precisa conter o código malicioso: pode trazer um botão, link ou QR Code que direciona a vítima a uma página falsa, tenta capturar senhas, dados bancários e códigos de autenticação ou induz o download de outro arquivo.
As detecções de phishing com QR Code cresceram 460% no Brasil entre janeiro e fevereiro de 2026, segundo dados de telemetria da ESET. No primeiro semestre, o phishing respondeu por 35,9% de todas as ameaças digitais identificadas pela empresa no país. As categorias QRCode/Phishing e QRCode/URL somaram 7,2% das detecções de phishing.
Chamado de quishing, o golpe usa códigos QR para levar a vítima a páginas falsas, formulários de captura de dados ou arquivos maliciosos. Como o endereço não fica visível antes da leitura, a conferência do destino se torna mais difícil. “O QR Code reduz uma etapa importante de avaliação da vítima, porque o endereço não está visível antes da leitura”, afirma Jonathan Ramos, pesquisador de segurança da ESET Brasil.
Marcas imitadas e cuidados
Entre as identidades reproduzidas nas campanhas, a DocuSign apareceu em 1,3% das detecções de phishing, seguida por Telegram, com 0,5%, e WeTransfer, com 0,3%. Os dados não indicam comprometimento dessas empresas; os criminosos copiam elementos visuais das marcas para dar aparência legítima às mensagens.
A orientação é verificar a origem da mensagem e o domínio exibido pelo celular antes de prosseguir. Erros de escrita, redirecionamentos inesperados e pedidos urgentes de pagamento, confirmação de conta ou prevenção de bloqueio exigem cautela. Se um PDF ou QR Code solicitar senha, dados bancários ou código de autenticação, o acesso deve ser interrompido e o serviço, procurado pelo aplicativo ou endereço oficial.







