Quishing: O Que É, Como Funciona e Como te Proteger das Burlas por QR Code
Quishing é phishing realizado através de um QR code. Em vez de um link num email, o atacante coloca um QR físico ou digital que, quando lido, leva a um site fraudulento desenhado para roubar passwords, dados bancários ou instalar malware.
Resposta rápida
- "Quishing" = QR + phishing. O QR é apenas o veículo; o ataque acontece no site para onde redireciona.
- Casos comuns: autocolantes falsos em parquímetros, ementas de restaurante adulteradas, QR de pagamento falso, carregadores de telemóvel falsos em aeroportos, emails com QR em anexo.
- Antes de ler: verifica se o QR não é um autocolante colocado sobre outro.
- Ao ler: a maioria dos telemóveis modernos mostra o URL antes de abrir. Lê-o.
- Nunca introduzas passwords ou dados bancários num site a que chegaste ao ler um QR físico desconhecido.
O que é o quishing?
Quishing (de QR + phishing) é um tipo de ataque onde o cibercriminoso usa um QR code para levar a vítima a um site malicioso sem levantar suspeitas.
Funciona porque:
- O utilizador não consegue ver o URL antes de ler (o QR é opaco ao olho humano).
- Os QR codes não se distinguem como legítimos ou maliciosos à vista.
- O telemóvel baixa as defesas que teria com um email ou link web (num email o domínio é visível; num QR não).
O objetivo final do atacante pode ser:
- Roubar credenciais (bancárias, redes sociais, email corporativo).
- Cobrar pagamentos em sites fraudulentos que imitam os reais.
- Instalar malware ou spyware no telemóvel.
- Recolher dados pessoais para revenda.
Como funciona um ataque de quishing?
O esquema típico tem três passos:
- O atacante cria um QR a apontar para um site sob o seu controlo. O site normalmente imita visualmente uma marca conhecida (banco, parquímetro, serviço público, restaurante).
- Coloca-o onde a vítima o vai ler sem suspeitar: colado sobre o QR original num cartaz público, dentro de um email aparentemente legítimo, num carregador de telemóvel falso, num autocolante sobre um menu de restaurante.
- A vítima lê, chega ao site falso e introduz os seus dados pensando ser o real.
O último passo é phishing clássico. O que é novo é o primeiro: o QR como anzol que o utilizador não consegue inspecionar.
Casos documentados comuns
Os mais frequentes:
- Parquímetros: autocolantes com QR falsos colados sobre o original. O condutor lê, chega a uma página de pagamento falsa, "paga" o estacionamento e os dados do cartão vão para o atacante.
- Restaurantes: um autocolante sobre o QR do menu digital. O site falso pede email ou dados "para ver a ementa".
- Avisos fiscais ou multas falsos: um QR numa carta postal que parece oficial.
- Carregadores públicos em aeroportos: QR com instruções de "configuração" falsas.
- Emails corporativos: o QR chega em anexo num PDF para "validar a sessão Microsoft 365" ou similar. Contorna os filtros anti-phishing de email porque o URL vive dentro de uma imagem.
- Publicidade pública adulterada no metro, autocarros e mobiliário urbano.
O padrão comum: locais onde as pessoas esperam ler um QR e não questionam.
Como detetar um QR suspeito antes de ler
Verificação visual rápida:
- É um autocolante colocado sobre algo? Olha bem. Um autocolante sobre um cartaz impresso é o sinal mais claro de adulteração.
- Está o QR num local improvisado (papel agrafado, canto danificado)? Desconfia.
- Corresponde à marca que diz ser? Logótipos pixelados, cores estranhas, erros ortográficos no texto próximo.
- Recebeste-o por email e não esperavas um QR? Verifica por outro canal primeiro.
Em caso de dúvida, não leias. Encontra o site oficial por ti próprio.
Como te proteger ao ler
A maioria dos telemóveis modernos dá-te uma camada de proteção se a usares:
- Aguarda que o URL apareça antes de tocar. No iPhone (iOS 11+) e Android (10+), a câmera mostra o URL primeiro como notificação. Não abras automaticamente.
- Lê o domínio. Se afirma ser "o teu banco" mas o URL é
banc0-acesso.xyz, é falso. Olha principalmente para o domínio principal (o que vem mesmo antes da primeira/). - Desconfia de URLs encurtados em QR físicos. Um QR legítimo de um negócio normalmente não esconde o URL por trás de um encurtador.
- Não introduzas credenciais em sites a que chegaste ao ler um QR público que não controlas. Se te pedem para iniciar sessão, abre a app ou site oficial tu próprio do zero.
- Para pagamentos: se vais pagar depois de ler um QR, verifica que o URL é o gateway de pagamento oficial e não um domínio estranho a imitá-lo.
O que fazer se já caíste na burla
Passos imediatos se introduziste dados num site suspeito:
- Muda as passwords dos serviços afetados a partir de outro dispositivo.
- Se deste dados bancários: liga ao teu banco e bloqueia o cartão. Revê as transações recentes.
- Ativa a autenticação de dois fatores em todas as contas críticas se não a tinhas.
- Denuncia a burla à autoridade de cibersegurança do teu país (CNCS em Portugal, Cert.br no Brasil, equivalentes noutros países).
- Se suspeitas de malware no telemóvel: revê as apps recentemente instaladas, corre um antivírus mobile reputado, considera repor o dispositivo.
Para empresas: como proteger os QR codes que colocas
Se o teu negócio usa QR codes (restaurantes, eventos, transportes, retalho), tu também és um alvo: se um atacante colocar autocolantes sobre os teus, o dano reputacional é teu.
Boas práticas:
- Imprime o QR diretamente na superfície, não num autocolante removível. Muito mais difícil de adulterar.
- Plastifica ou protege as placas de QR ao exterior.
- Verifica periodicamente os QR físicos do teu negócio, especialmente os de pagamento.
- Usa o teu próprio domínio no destino do QR. Domínios genéricos ou encurtadores são suspeitos por si só.
- Forma a tua equipa para detetar autocolantes suspeitos nas superfícies do teu negócio.
- Notifica os clientes se descobrires adulteração.
É perigoso gerar os meus próprios QR codes?
Gerar o teu próprio QR não é um risco — o QR que crias para o teu site, WiFi ou vCard não é malicioso. O risco está nos QR codes de outras pessoas que lês.
Dito isso, ao gerar os teus próprios QR codes, duas coisas importam:
- Que o teu gerador não exfiltre os dados que introduzes (especialmente importante se codificares passwords de WiFi, dados pessoais em vCards ou informação de pagamento). Usa geradores que funcionem 100% no browser e não requerem conta.
- Que o QR aponte para um domínio que controlas. Evita encurtadores intermédios quando possível: qualquer comprometimento do encurtador transforma os teus QR em armas para terceiros.
O QRcito gera QR codes inteiramente no teu browser e não usa redirecionamentos. O destino do QR é exatamente o que escreves.
Conclusão
O quishing é phishing tradicional em nova embalagem: o QR code. O vetor de ataque favorito é um autocolante adulterado em locais onde as pessoas esperam ler sem pensar. A defesa é ler o URL antes de abrir, desconfiar de autocolantes suspeitos e não introduzir credenciais em sites a que chegaste através de QR codes não verificados.
Para os teus próprios QR codes, certifica-te de os gerar em ferramentas que não enviam os teus dados para um servidor e não introduzem redirecionamentos que não controlas.
FAQ
Quishing é o mesmo que phishing? Quase. Quishing é phishing onde a isca é um QR em vez de um link ou email. A parte fraudulenta continua a acontecer num site malicioso.
Um QR code pode instalar um vírus só por o ler? Não diretamente. O QR não contém código executável, apenas dados (normalmente um URL). O dano acontece no que se segue: se o URL te levar a descarregar uma app maliciosa ou a um site fraudulento, aí é que vive o risco.
É seguro ler um QR num restaurante ou numa placa oficial? Normalmente sim, mas verifica se não há autocolantes colocados sobre o original. Se o URL que o telemóvel mostra parece estranho ou usa um encurtador, não abras.
Um antivírus ajuda contra o quishing? Alguns leitores de QR pagos têm filtros contra domínios maliciosos. A maioria das câmeras nativas não, mas mostram o URL antes de abrir. Esse URL é a tua primeira linha de defesa.
Como sei se o site para onde um QR me levou é oficial? Olha para o domínio principal na barra do browser, verifica o certificado HTTPS e compara com o site oficial pesquisando no Google tu próprio. Se não corresponder exatamente, não introduzas dados.