Sem upload, 100% local, sem conta

Artigo

Golpes com QR code: confira antes de confiar

Um link de phishing é fácil de inspecionar: passe o mouse por cima e o endereço real aparece no canto da tela. Um QR code esconde essa mesma informação atrás de um padrão de quadrados pretos, então escanear um é mais parecido com clicar em um link às cegas. O quishing, abreviação de phishing por QR, explora exatamente essa brecha. Tanto o FBI quanto o Better Business Bureau publicaram alertas ao consumidor sobre isso, o que é um bom sinal de que vale alguns segundos de cautela.

O que o quishing realmente é

O quishing é phishing entregue por um QR code em vez de um link ou um anexo de e-mail. O código em si é inerte, é só texto codificado, geralmente uma URL, mas escaneá-lo e seguir para onde ele leva pode colocar você em uma página de login falsa feita para roubar uma senha, uma página de pagamento projetada para tirar dinheiro sob um pretexto falso, ou um aviso para instalar algo que você não pretendia. O golpe depende inteiramente do que acontece depois do escaneamento, não do código como uma imagem estática.

Diagrama contrastando um link com o mouse em cima, que revela seu endereço de destino, com um QR code escaneado, que não dá nenhuma prévia antes de ser seguido

Onde ele aparece

Casos comuns relatados pelo FBI e pelo BBB incluem um adesivo fraudulento colado sobre um QR code legítimo em um parquímetro ou no cardápio de um restaurante, um aviso falso de entrega com um QR code pedindo uma pequena 'taxa de reentrega', e panfletos impressos ou e-mails usando um código em vez de um link escrito especificamente porque é mais difícil para quem lê questionar. Qualquer QR code pedindo pagamento, credenciais de login, ou dados pessoais fora de um contexto que você esperava merece a mesma suspeita que um link inesperado.

Por que funciona

Escanear um QR code e tocar em 'abrir' virou um hábito rápido e quase automático para muita gente, de um jeito que clicar em um link raramente é mais depois de anos de avisos sobre phishing. A URL de destino costuma ser encurtada ou desconhecida, então mesmo quem olha não consegue facilmente saber se ela leva ao negócio de verdade ou a um domínio parecido. Alguns aplicativos de escaneamento pioram isso abrindo o link imediatamente, sem nenhuma etapa de confirmação, no instante em que o código é reconhecido.

Conferindo um QR code antes de confiar

Prefira um scanner que mostre o texto ou a URL decodificada primeiro e deixe você decidir, em vez de um que abre o link automaticamente. Uma ferramenta como o scanner de QR code decodifica um QR code de uma foto ou da sua câmera inteiramente no seu navegador, para que você leia o destino como texto simples antes de abrir qualquer coisa, sem que a imagem ou o resultado sejam enviados a lugar nenhum. Assim que você conseguir ver a URL, confira o domínio real em vez do texto ao redor, e trate urgência, um pedido de pagamento, ou um adesivo desencontrado sobre um código oficial como motivos para parar.

Diagrama de checklist: decodificar o QR code para texto simples, conferir o domínio, depois decidir se abre

Se você já escaneou um código ruim

Feche a aba sem digitar nada se ainda não digitou. Se você chegou a digitar uma senha ou dado de pagamento em uma página que agora suspeita ser falsa, mude essa senha e confira se há atividade estranha na conta ou no cartão afetado, os mesmos passos que você tomaria depois de clicar em um link ruim de e-mail. Agir nos primeiros minutos importa mais do que qual ferramenta específica sinalizou o problema.

Ferramentas neste artigo

Perguntas frequentes

O que é quishing?

Quishing é um ataque de phishing entregue por um QR code em vez de um link ou e-mail. O QR code codifica um destino, geralmente uma URL, que leva a uma página de login falsa, um pedido de pagamento fraudulento, ou um download indesejado. A palavra mistura 'QR code' e 'phishing'.

Escanear um QR code pode instalar malware sozinho, sem eu fazer mais nada?

Um QR code por si só só codifica texto, na maioria das vezes uma URL; escaneá-lo com um decodificador simples que só mostra esse texto não executa nada. O risco vem do que acontece depois: abrir um link malicioso, baixar um arquivo dele, ou digitar credenciais em uma página falsa para a qual ele leva. Conferir o destino decodificado antes de abrir elimina a maior parte do perigo.

Como confiro se um adesivo físico de QR code é seguro antes de escanear?

Olhe de perto para ver se há um adesivo colado sobre outro código, um método comum de quishing em parquímetros e cardápios. Para qualquer coisa envolvendo pagamento, confirme com o estabelecimento diretamente por um canal diferente, como o telefone listado, em vez de confiar só no código. Quando possível, decodifique o código para texto simples primeiro e leia o domínio real antes de abrir, do mesmo jeito que conferiria um link antes de clicar.

Fontes