7 min de leituraConformidade

Os Códigos QR São Seguros? O Quishing e Como Manter-se Protegido

Os códigos QR são seguros de ler - o risco está para onde levam. Como funciona o quishing, como detetar um código QR malicioso, e o que fazer se leu um falso.

Sasha Ehrlich
Compliance · EU residency
Um código QR ao lado de um triângulo de aviso e de um escudo, mostrando que digitalizar é seguro mas é preciso verificar para onde leva um código QR para evitar o quishing, na paleta da marca Elido

Os códigos QR são seguros de ler. O próprio código é apenas um link codificado, e abri-lo não é mais perigoso do que escrever o mesmo endereço web à mão. O risco real vive para onde o código o envia - e é aí que os atacantes operam. Um código QR malicioso pode apontar para uma página de login falsificada construída para roubar a sua palavra-passe, ou para uma transferência que lhe pede para instalar algo prejudicial. Por isso a resposta honesta a "os códigos QR são seguros" é: a leitura é segura, o destino é o que tem de verificar.

O ataque já tem um nome - quishing, uma junção de "QR" e "phishing" - e cresceu porque contorna duas defesas ao mesmo tempo. Um código QR esconde o seu destino até depois de o ler, por isso o velho conselho de inspecionar um link antes de clicar é mais difícil de seguir. E como um código é uma imagem, passa por muitos filtros de email que só leem texto e links. Governos e investigadores de segurança assinalaram o aumento, e a técnica aparece agora em tudo, desde sinais falsos de parquímetros a faturas.

Vejo isto de uma cadeira de compliance, onde a pergunta é geralmente "podemos pôr um código QR numa coisa virada para o cliente sem criar risco?". A resposta é sim, com hábitos. Este guia cobre como funciona o quishing, como ler um código antes de confiar nele, e o que fazer se já leu um mau. Se está criando códigos em vez de os ler, como criar um código QR é o sítio por onde começar.

Como Funciona o Quishing

Um ataque de quishing tem a mesma anatomia de qualquer tentativa de phishing, com o link trocado por um código. Compreender os passos torna os sinais de aviso óbvios.

O atacante produz um código QR que resolve para um destino fraudulento - um portal de login falso, uma página de pagamento ou um pedido de malware. Coloca-o onde as pessoas leem sem pensar: um email que parece ser do departamento de TI ou de um banco, um autocolante colado por cima de um código real num cartaz ou parquímetro, um folheto, ou uma encomenda inesperada. A vítima lê com o celular, vê uma página que imita algo familiar, e insere credenciais ou dados de cartão. Os dados vão para o atacante.

O que o torna eficaz é a ocultação. Com um link de phishing normal, uma pessoa cuidadosa pode pairar o cursor e ler primeiro o URL. Um código QR não mostra nada até já se ter comprometido a lê-lo, e num tela pequeno a barra de endereço é fácil de ignorar. A análise do quishing da Kaspersky faz o mesmo ponto: o destino oculto é toda a vantagem. O truque relacionado do lado do servidor que permite desviar qualquer redirect para um site malicioso é o assunto de vulnerabilidades de open redirect, e vale a pena saber que os dois funcionam muitas vezes juntos.

Um ataque de quishing mostrado em etapas: o atacante cria um código QR malicioso, coloca-o como autocolante por cima de um real, a vítima lê e chega a uma página de login falsa que recolhe credenciais

Sinais de Aviso de um Código QR Malicioso

Pode apanhar a maioria das tentativas de quishing antes de qualquer dano ao ler o contexto e a pré-visualização em conjunto. Alguns sinais fazem a maior parte do trabalho.

  • Não estava à espera. Um código que chega não solicitado - num email, numa mensagem, numa carta, ou numa encomenda entregue que não pediu - merece desconfiança antes de mais nada.
  • É um autocolante. Um código físico que parece acrescentado por cima de arte já existente, especialmente em parquímetros, cartazes e menus, é o truque mais comum no terreno.
  • Fabrica urgência. Formulações como "leia imediatamente para evitar a suspensão" ou "verifique agora" são concebidas para o empurrar para além do momento em que normalmente verificaria.
  • A pré-visualização parece errada. Após a leitura, a maioria dos celulares mostra o URL antes de o abrir. Erros ortográficos, um domínio desconhecido, um domínio que não corresponde à marca, ou um encurtador que não consegue resolver são todos razões para parar.
  • Exige credenciais ou pagamento de imediato. Um destino legítimo raramente lhe pede para iniciar sessão ou pagar antes de lhe mostrar fosse o que fosse. Um falso começa por aí.

A orientação da Comissão Federal de Comércio dos EUA e o conselho do NCSC do Reino Unido sobre mensagens suspeitas resumem-se ao mesmo instinto: se o código e o seu contexto não parecerem ambos corretos, não aja sobre o que ele abre.

Checklist de duas colunas: sinais de alerta de um código QR malicioso, como códigos inesperados, autocolantes, formulações urgentes e domínios incompatíveis, ao lado de hábitos seguros como pré-visualizar o URL e nunca inserir segredos que um código o empurrou a inserir

Como Ler Códigos QR em Segurança

A leitura segura é um pequeno conjunto de hábitos, não uma aplicação especial. Nenhum deles o atrasa muito quando se tornam rotina.

  1. Use a câmera integrada do celular ou um leitor que pré-visualize o URL. Leia essa pré-visualização antes de o abrir, sempre.
  2. Verifique o domínio face a quem pensa que enviou o código. A marca à frente do endereço deve corresponder à marca no cartaz, email ou menu.
  3. Desconfie de códigos que resolvem para um encurtador que não consegue expandir - e, inversamente, a confiança é mais fácil quando um código aponta para um domínio com marca claro que reconhece.
  4. Nunca insira palavras-passe, números de cartão ou códigos de uso único numa página a que chegou apenas porque um código QR lhe disse. Em vez disso, navegue para o site por si próprio.

Esse terceiro ponto corta para os dois lados, e é onde quem faz os códigos pode ajudar quem os lê. Um link curto com marca num domínio que um cliente reconhece é muito mais fácil de confiar do que um opaco, o que é parte da razão pela qual marcar um código é uma funcionalidade de segurança e não apenas de design - veja design de código QR com marca.

Se publica códigos QR virados para o cliente e quer que se leiam como dignos de confiança - o seu domínio, a sua marca, um destino que pode reapontar se alguma vez for abusado - gere códigos QR monitorizáveis com a Elido para que a sua audiência veja um nome que conhece em vez de uma string aleatória.

Se Já Leu Um Mau

Ler e pré-visualizar um código malicioso quase não faz nada por si só, por isso se parou na pré-visualização, é muito provável que esteja bem - feche-o e continue. A exposição vem dos passos seguintes, e se os deu, mexa-se depressa.

Feche a página e não insira mais nada. Se já inseriu uma palavra-passe, mude-a no site real e ative a autenticação de dois fatores para essa conta. Se inseriu dados de cartão ou bancários, ligue ao seu banco. Se instalou ou transferiu algo, execute uma análise de segurança e remova-o. Depois denuncie - nos EUA através da FTC, e noutros lugares através do seu organismo nacional de fraude ou cibercrime - e fique de olho nas contas afetadas durante algumas semanas, porque as credenciais roubadas são muitas vezes usadas mais tarde em vez de imediatamente. A postura mais ampla para avaliar qualquer destino curto ou encurtado está em os encurtadores de URL são seguros e na checklist de segurança de encurtadores de URL.

Vale a Pena Manter os Códigos QR - Com Hábitos

Nada disto é razão para abandonar os códigos QR. São uma ponte genuinamente útil do físico para o digital, e o formato em si não é o problema - a engenharia social envolvida à sua volta é que é. A mesma lógica aplica-se do lado da publicação: um código que controla, aponta para o seu próprio domínio, e consegue medir e reapontar é mais seguro para a sua audiência do que um descartável estático, porque consegue reagir se um destino alguma vez for comprometido.

Para as organizações, a visão de compliance é que um código QR é apenas mais um canal a transportar um link, e as mesmas regras de minimização de dados e de residência aplicam-se a tudo aquilo para que leva - o detalhe está em RGPD para encurtadores de URL e na nossa página de confiança. Leia com uma pré-visualização, verifique o domínio, nunca insira segredos numa página a que um código o empurrou, e os códigos QR continuam o que estavam destinados a ser: uma conveniência, não um passivo.

Relacionado no Blog

Perguntas frequentes

É seguro ler códigos QR?

Ler um código QR é seguro em si mesmo - o código é apenas um link ou texto codificado, e abri-lo não é mais perigoso do que escrever o mesmo endereço. O risco está inteiramente para onde leva. Um código QR malicioso pode apontar para uma página de login falsificada que rouba as suas credenciais, ou para uma transferência que lhe pede para instalar algo prejudicial. Por isso, o hábito seguro não é evitar códigos QR, mas pré-visualizar o URL antes de agir sobre ele e tratar qualquer código que exija login ou pagamento com a mesma desconfiança que daria a um link de email inesperado.

O que é o quishing?

O quishing é phishing realizado através de um código QR - a palavra junta 'QR' e 'phishing'. Em vez de um link clicável num email, o atacante envia ou afixa um código QR que, depois de lido, envia a vítima para um site fraudulento ou uma transferência de malware. Funciona porque um código QR esconde o seu destino até depois de o ler, por isso o conselho habitual de inspecionar um link antes de clicar é mais difícil de seguir, e porque os códigos baseados em imagem passam por muitos filtros de email que só analisam texto e links.

Ler um código QR pode instalar malware ou dar-me um vírus?

A leitura por si só quase nunca instala nada - a leitura apenas lê um URL e oferece-se para o abrir. O dano exige um passo adicional: visita a página e ela engana-o para transferir uma aplicação, conceder uma permissão ou inserir credenciais. Os telemóveis modernos acrescentam uma camada de proteção ao mostrar o URL e perguntar antes de o abrir. O risco prático é social, não automático: o perigo é ser persuadido a agir sobre o destino, por isso a defesa é ler a pré-visualização e parar se algo parecer estranho.

Os códigos QR nos menus de restaurantes são seguros?

Normalmente sim, mas são um alvo conhecido porque os clientes os leem sem pensar. O truque específico é um autocolante colocado por cima do código legítimo, a redirecionar para uma página falsa que pede pagamento ou um login. Antes de ler um código de menu, verifique se está impresso como parte do menu em vez de ser um autocolante colado por cima, e quando abrir, confirme que o domínio corresponde ao restaurante ou ao seu fornecedor de pedidos. Se um código de menu pedir uma palavra-passe ou dados de cartão antes de lhe mostrar qualquer comida, feche-o.

Como posso saber se um código QR é malicioso?

Olhe para o contexto e a pré-visualização em conjunto. Os sinais de aviso incluem um código que não esperava (num email, mensagem ou encomenda não solicitada), um autocolante a cobrir outro código, formulações urgentes como 'leia já para evitar a suspensão', e um URL pré-visualizado que está mal escrito, usa um domínio desconhecido ou se esconde atrás de um encurtador que não consegue resolver. Após a leitura, um destino legítimo raramente exige login ou pagamento de imediato. Se a pré-visualização e o contexto não parecerem ambos corretos, não prossiga.

O que devo fazer se li um código QR malicioso?

Se apenas leu e pré-visualizou o link, está quase de certeza bem - feche-o e siga em frente. Se inseriu informação ou transferiu algo, aja depressa: feche a página, mude a palavra-passe de qualquer conta que tenha exposto e ative a autenticação de dois fatores, contacte o seu banco se inseriu dados de cartão, execute uma análise de segurança no dispositivo, e denuncie à autoridade competente (nos EUA, a FTC em ReportFraud.ftc.gov). Vigie as contas afetadas para atividade inesperada nas semanas seguintes.

Experimente Elido

Cole uma URL, obtenha um link curto

Sem cadastro. O link vive 30 dias. Cadastre-se para mantê-lo para sempre.

Grátis, sem necessidade de registo · 2 por dia

Experimente o Elido

Encurtador de URL hospedado na UE: domínios personalizados, análises profundas e API aberta. Plano gratuito - sem cartão de crédito.

Tags
are qr codes safe
quishing
qr code phishing
qr code scam
malicious qr code
qr code security

Continuar lendo