Como o quishing funciona
Num ataque de quishing, um QR Code substitui o link suspeito do phishing comum. O código pode chegar por e-mail, mensagem de texto, carta ou panfleto, ou ser colado sobre um código verdadeiro num lugar público. Como as pessoas não conseguem ler um QR Code a olho nu, muitas vezes só veem o destino depois que a página já abriu.
A página falsa costuma imitar algo familiar, como um banco, uma transportadora, um site de pagamento de estacionamento ou o login do trabalho. Ela então pede uma senha, um número de cartão ou outros dados, ou pressiona por um pagamento.
O que as autoridades alertaram
Em janeiro de 2022, o Internet Crime Complaint Center do FBI alertou que criminosos estavam adulterando QR Codes para redirecionar vítimas a sites maliciosos e roubar dinheiro. Em dezembro de 2023, a Federal Trade Commission dos EUA alertou os consumidores de que golpistas escondem links nocivos em QR Codes, inclusive em códigos de parquímetros e em e-mails e mensagens inesperados. Adesivos falsos em pontos de pagamento de estacionamento foram relatados em várias cidades.
- E-mails com um QR Code pedindo que você verifique uma conta ou corrija uma entrega
- Adesivos colados sobre códigos verdadeiros em parquímetros e placas
- Mensagens ou cartas alegando uma conta ou multa não paga
- Códigos que exigem ação imediata para evitar uma penalidade
Como se proteger
A melhor defesa é ler a prévia do link antes de abrir um código escaneado e tratar códigos inesperados com a mesma desconfiança dedicada a links inesperados. Não pague nem faça login por meio de um código que chegou num e-mail ou mensagem não solicitados. Na dúvida, acesse diretamente o site ou o app da organização, em vez de usar o código.