· 7 min

Quishing: O Que É, Como Funciona e Como te Proteger das Burlas por QR Code

Quishing ou phishing por QR code: como os atacantes usam QR codes para roubar passwords e dados bancários. Casos reais, sinais de alerta e como te proteger.

Quishing: O Que É, Como Funciona e Como te Proteger das Burlas por QR Code

Quishing é phishing realizado através de um QR code. Em vez de um link num email, o atacante coloca um QR físico ou digital que, quando lido, leva a um site fraudulento desenhado para roubar passwords, dados bancários ou instalar malware.

Resposta rápida

  • "Quishing" = QR + phishing. O QR é apenas o veículo; o ataque acontece no site para onde redireciona.
  • Casos comuns: autocolantes falsos em parquímetros, ementas de restaurante adulteradas, QR de pagamento falso, carregadores de telemóvel falsos em aeroportos, emails com QR em anexo.
  • Antes de ler: verifica se o QR não é um autocolante colocado sobre outro.
  • Ao ler: a maioria dos telemóveis modernos mostra o URL antes de abrir. Lê-o.
  • Nunca introduzas passwords ou dados bancários num site a que chegaste ao ler um QR físico desconhecido.

O que é o quishing?

Quishing (de QR + phishing) é um tipo de ataque onde o cibercriminoso usa um QR code para levar a vítima a um site malicioso sem levantar suspeitas.

Funciona porque:

  • O utilizador não consegue ver o URL antes de ler (o QR é opaco ao olho humano).
  • Os QR codes não se distinguem como legítimos ou maliciosos à vista.
  • O telemóvel baixa as defesas que teria com um email ou link web (num email o domínio é visível; num QR não).

O objetivo final do atacante pode ser:

  • Roubar credenciais (bancárias, redes sociais, email corporativo).
  • Cobrar pagamentos em sites fraudulentos que imitam os reais.
  • Instalar malware ou spyware no telemóvel.
  • Recolher dados pessoais para revenda.

Como funciona um ataque de quishing?

O esquema típico tem três passos:

  1. O atacante cria um QR a apontar para um site sob o seu controlo. O site normalmente imita visualmente uma marca conhecida (banco, parquímetro, serviço público, restaurante).
  2. Coloca-o onde a vítima o vai ler sem suspeitar: colado sobre o QR original num cartaz público, dentro de um email aparentemente legítimo, num carregador de telemóvel falso, num autocolante sobre um menu de restaurante.
  3. A vítima lê, chega ao site falso e introduz os seus dados pensando ser o real.

O último passo é phishing clássico. O que é novo é o primeiro: o QR como anzol que o utilizador não consegue inspecionar.

Casos documentados comuns

Os mais frequentes:

  • Parquímetros: autocolantes com QR falsos colados sobre o original. O condutor lê, chega a uma página de pagamento falsa, "paga" o estacionamento e os dados do cartão vão para o atacante.
  • Restaurantes: um autocolante sobre o QR do menu digital. O site falso pede email ou dados "para ver a ementa".
  • Avisos fiscais ou multas falsos: um QR numa carta postal que parece oficial.
  • Carregadores públicos em aeroportos: QR com instruções de "configuração" falsas.
  • Emails corporativos: o QR chega em anexo num PDF para "validar a sessão Microsoft 365" ou similar. Contorna os filtros anti-phishing de email porque o URL vive dentro de uma imagem.
  • Publicidade pública adulterada no metro, autocarros e mobiliário urbano.

O padrão comum: locais onde as pessoas esperam ler um QR e não questionam.

Como detetar um QR suspeito antes de ler

Verificação visual rápida:

  • É um autocolante colocado sobre algo? Olha bem. Um autocolante sobre um cartaz impresso é o sinal mais claro de adulteração.
  • Está o QR num local improvisado (papel agrafado, canto danificado)? Desconfia.
  • Corresponde à marca que diz ser? Logótipos pixelados, cores estranhas, erros ortográficos no texto próximo.
  • Recebeste-o por email e não esperavas um QR? Verifica por outro canal primeiro.

Em caso de dúvida, não leias. Encontra o site oficial por ti próprio.

Como te proteger ao ler

A maioria dos telemóveis modernos dá-te uma camada de proteção se a usares:

  1. Aguarda que o URL apareça antes de tocar. No iPhone (iOS 11+) e Android (10+), a câmera mostra o URL primeiro como notificação. Não abras automaticamente.
  2. Lê o domínio. Se afirma ser "o teu banco" mas o URL é banc0-acesso.xyz, é falso. Olha principalmente para o domínio principal (o que vem mesmo antes da primeira /).
  3. Desconfia de URLs encurtados em QR físicos. Um QR legítimo de um negócio normalmente não esconde o URL por trás de um encurtador.
  4. Não introduzas credenciais em sites a que chegaste ao ler um QR público que não controlas. Se te pedem para iniciar sessão, abre a app ou site oficial tu próprio do zero.
  5. Para pagamentos: se vais pagar depois de ler um QR, verifica que o URL é o gateway de pagamento oficial e não um domínio estranho a imitá-lo.

O que fazer se já caíste na burla

Passos imediatos se introduziste dados num site suspeito:

  • Muda as passwords dos serviços afetados a partir de outro dispositivo.
  • Se deste dados bancários: liga ao teu banco e bloqueia o cartão. Revê as transações recentes.
  • Ativa a autenticação de dois fatores em todas as contas críticas se não a tinhas.
  • Denuncia a burla à autoridade de cibersegurança do teu país (CNCS em Portugal, Cert.br no Brasil, equivalentes noutros países).
  • Se suspeitas de malware no telemóvel: revê as apps recentemente instaladas, corre um antivírus mobile reputado, considera repor o dispositivo.

Para empresas: como proteger os QR codes que colocas

Se o teu negócio usa QR codes (restaurantes, eventos, transportes, retalho), tu também és um alvo: se um atacante colocar autocolantes sobre os teus, o dano reputacional é teu.

Boas práticas:

  • Imprime o QR diretamente na superfície, não num autocolante removível. Muito mais difícil de adulterar.
  • Plastifica ou protege as placas de QR ao exterior.
  • Verifica periodicamente os QR físicos do teu negócio, especialmente os de pagamento.
  • Usa o teu próprio domínio no destino do QR. Domínios genéricos ou encurtadores são suspeitos por si só.
  • Forma a tua equipa para detetar autocolantes suspeitos nas superfícies do teu negócio.
  • Notifica os clientes se descobrires adulteração.

É perigoso gerar os meus próprios QR codes?

Gerar o teu próprio QR não é um risco — o QR que crias para o teu site, WiFi ou vCard não é malicioso. O risco está nos QR codes de outras pessoas que lês.

Dito isso, ao gerar os teus próprios QR codes, duas coisas importam:

  • Que o teu gerador não exfiltre os dados que introduzes (especialmente importante se codificares passwords de WiFi, dados pessoais em vCards ou informação de pagamento). Usa geradores que funcionem 100% no browser e não requerem conta.
  • Que o QR aponte para um domínio que controlas. Evita encurtadores intermédios quando possível: qualquer comprometimento do encurtador transforma os teus QR em armas para terceiros.

O QRcito gera QR codes inteiramente no teu browser e não usa redirecionamentos. O destino do QR é exatamente o que escreves.

Conclusão

O quishing é phishing tradicional em nova embalagem: o QR code. O vetor de ataque favorito é um autocolante adulterado em locais onde as pessoas esperam ler sem pensar. A defesa é ler o URL antes de abrir, desconfiar de autocolantes suspeitos e não introduzir credenciais em sites a que chegaste através de QR codes não verificados.

Para os teus próprios QR codes, certifica-te de os gerar em ferramentas que não enviam os teus dados para um servidor e não introduzem redirecionamentos que não controlas.

FAQ

Quishing é o mesmo que phishing? Quase. Quishing é phishing onde a isca é um QR em vez de um link ou email. A parte fraudulenta continua a acontecer num site malicioso.

Um QR code pode instalar um vírus só por o ler? Não diretamente. O QR não contém código executável, apenas dados (normalmente um URL). O dano acontece no que se segue: se o URL te levar a descarregar uma app maliciosa ou a um site fraudulento, aí é que vive o risco.

É seguro ler um QR num restaurante ou numa placa oficial? Normalmente sim, mas verifica se não há autocolantes colocados sobre o original. Se o URL que o telemóvel mostra parece estranho ou usa um encurtador, não abras.

Um antivírus ajuda contra o quishing? Alguns leitores de QR pagos têm filtros contra domínios maliciosos. A maioria das câmeras nativas não, mas mostram o URL antes de abrir. Esse URL é a tua primeira linha de defesa.

Como sei se o site para onde um QR me levou é oficial? Olha para o domínio principal na barra do browser, verifica o certificado HTTPS e compara com o site oficial pesquisando no Google tu próprio. Se não corresponder exatamente, não introduzas dados.

← Voltar ao blog