Spiral QR
EntrarComeçar
Segurança e privacidade

Quishing: phishing através de QR Codes e como reconhecer sinais de risco

Saiba o que é quishing, por que QR pode ocultar um link malicioso e quais hábitos ajudam a reduzir o risco antes de introduzir dados ou pagar.

Resposta rápida

Resposta rápida

Quishing é uma forma de phishing em que um QR Code conduz a uma página ou ação concebida para enganar a vítima. O QR torna o link menos visível antes da leitura, por isso o contexto e o domínio mostrado pelo celular são importantes. Desconfie de códigos inesperados que criam urgência, pedem login, pagamento ou dados sensíveis. Em locais públicos, verifique também se existe um autocolante colocado sobre o QR original.

Pontos principais

  • Quishing usa QR como porta de entrada para uma tentativa de phishing.
  • Urgência, medo e pedidos inesperados de credenciais são sinais comuns.
  • O domínio apresentado deve ser verificado antes de continuar.
  • Autocolantes sobre QR legítimos podem redirecionar para páginas falsas.
  • A mesma prudência aplicada a links de email deve ser aplicada a QR desconhecidos.

O que fazer

  1. 1Pare antes de abrir um QR inesperado ou fora de contexto.
  2. 2Veja o domínio apresentado pelo dispositivo.
  3. 3Se o pedido envolve conta ou pagamento, aceda ao serviço por um caminho conhecido em vez do QR.
  4. 4Em espaços físicos, verifique sinais de substituição ou sobreposição.
  5. 5Reporte códigos suspeitos ao responsável pelo local ou serviço.
Erros comuns a evitar

Erros comuns a evitar

  • Acreditar que um QR é conconfiável apenas porque parece profissional.
  • Introduzir credenciais depois de uma mensagem que cria urgência artificial.
  • Ignorar diferenças subtis no domínio.
  • Assumir que um código afixado num parquímetro, cartaz ou mesa é necessariamente o original.

Perguntas frequentes

O que significa quishing?

É phishing realizado através de QR Codes que direcionam a vítima para um destino enganador.

Como reconhecer um QR falso?

Nem sempre é possível pelo aspeto. Verifique contexto, sinais de autocolante e sobretudo o domínio depois da leitura.

Devo evitar todos os QR de pagamento?

Não, mas confirme que pertencem ao serviço e contexto corretos antes de autorizar qualquer pagamento.

O celular avisa se o site é malicioso?

Alguns sistemas e navegadores podem alertar, mas não substituem a verificação do usuário.

Posso ser atacado só por apontar a câmera?

Normalmente a câmera apenas reconhece o conteúdo; o risco aumenta ao abrir o destino e interagir com ele.

Quishing existe em emails?

Sim. Um email pode incluir uma imagem QR para tentar contornar filtros de links e levar a uma página de phishing.

O que faço se já introduzi a palavra-passe?

Use os canais oficiais do serviço para mudar credenciais e siga os procedimentos de segurança da conta.

Empresas podem reduzir quishing?

Sim, usando domínios reconhecíveis, comunicação clara, inspeção física e formação de usuários e equipes.

Fontes e leitura complementar

As afirmações técnicas ou sensíveis a políticas se apoiam, sempre que possível, em fontes primárias ou reconhecidas.

Pronto para testar o fluxo QR?

Crie um QR e explore a abordagem estática, dinâmica, normal ou Spiral adequada ao seu caso de uso.

Testar Spiral QR