Quishing (phishing por QR Code)

Também chamado de: phishing por QR Code, phishing com QR Code, golpe do QR Code, QR phishing

Definição

O quishing é o phishing por meio de um QR Code: o golpista usa um código para enviar as pessoas a um site falso que rouba senhas, dados de pagamento ou informações pessoais, ou que instala software indesejado.

Como o quishing funciona

Num ataque de quishing, um QR Code substitui o link suspeito do phishing comum. O código pode chegar por e-mail, mensagem de texto, carta ou panfleto, ou ser colado sobre um código verdadeiro num lugar público. Como as pessoas não conseguem ler um QR Code a olho nu, muitas vezes só veem o destino depois que a página já abriu.

A página falsa costuma imitar algo familiar, como um banco, uma transportadora, um site de pagamento de estacionamento ou o login do trabalho. Ela então pede uma senha, um número de cartão ou outros dados, ou pressiona por um pagamento.

O que as autoridades alertaram

Em janeiro de 2022, o Internet Crime Complaint Center do FBI alertou que criminosos estavam adulterando QR Codes para redirecionar vítimas a sites maliciosos e roubar dinheiro. Em dezembro de 2023, a Federal Trade Commission dos EUA alertou os consumidores de que golpistas escondem links nocivos em QR Codes, inclusive em códigos de parquímetros e em e-mails e mensagens inesperados. Adesivos falsos em pontos de pagamento de estacionamento foram relatados em várias cidades.

  • E-mails com um QR Code pedindo que você verifique uma conta ou corrija uma entrega
  • Adesivos colados sobre códigos verdadeiros em parquímetros e placas
  • Mensagens ou cartas alegando uma conta ou multa não paga
  • Códigos que exigem ação imediata para evitar uma penalidade

Como se proteger

A melhor defesa é ler a prévia do link antes de abrir um código escaneado e tratar códigos inesperados com a mesma desconfiança dedicada a links inesperados. Não pague nem faça login por meio de um código que chegou num e-mail ou mensagem não solicitados. Na dúvida, acesse diretamente o site ou o app da organização, em vez de usar o código.

Perguntas frequentes

O que é quishing?

Quishing é o phishing que usa um QR Code em vez de um link clicável, enviando as pessoas a um site falso que rouba credenciais, dados de pagamento ou informações pessoais.

Escanear um QR Code pode hackear meu celular?

Só escanear apenas lê os dados. O risco vem de abrir o link e depois digitar dados, pagar ou instalar algo que a página pede.

Por que os golpistas usam QR Codes em e-mails?

O QR Code esconde o destino de quem lê e pode passar por filtros de e-mail que verificam links comuns, além de levar a vítima para um celular, onde a barra de endereço é mais difícil de inspecionar.

Fontes e normas

Todos os termos