Quishing: phishing através de QR Codes e como reconhecer sinais de risco
Saiba o que é quishing, por que QR pode ocultar um link malicioso e quais hábitos ajudam a reduzir o risco antes de introduzir dados ou pagar.
Resposta rápida
Quishing é uma forma de phishing em que um QR Code conduz a uma página ou ação concebida para enganar a vítima. O QR torna o link menos visível antes da leitura, por isso o contexto e o domínio mostrado pelo celular são importantes. Desconfie de códigos inesperados que criam urgência, pedem login, pagamento ou dados sensíveis. Em locais públicos, verifique também se existe um autocolante colocado sobre o QR original.
Pontos principais
- Quishing usa QR como porta de entrada para uma tentativa de phishing.
- Urgência, medo e pedidos inesperados de credenciais são sinais comuns.
- O domínio apresentado deve ser verificado antes de continuar.
- Autocolantes sobre QR legítimos podem redirecionar para páginas falsas.
- A mesma prudência aplicada a links de email deve ser aplicada a QR desconhecidos.
O que fazer
- 1Pare antes de abrir um QR inesperado ou fora de contexto.
- 2Veja o domínio apresentado pelo dispositivo.
- 3Se o pedido envolve conta ou pagamento, aceda ao serviço por um caminho conhecido em vez do QR.
- 4Em espaços físicos, verifique sinais de substituição ou sobreposição.
- 5Reporte códigos suspeitos ao responsável pelo local ou serviço.
Erros comuns a evitar
- Acreditar que um QR é conconfiável apenas porque parece profissional.
- Introduzir credenciais depois de uma mensagem que cria urgência artificial.
- Ignorar diferenças subtis no domínio.
- Assumir que um código afixado num parquímetro, cartaz ou mesa é necessariamente o original.
Perguntas frequentes
O que significa quishing?
É phishing realizado através de QR Codes que direcionam a vítima para um destino enganador.
Como reconhecer um QR falso?
Nem sempre é possível pelo aspeto. Verifique contexto, sinais de autocolante e sobretudo o domínio depois da leitura.
Devo evitar todos os QR de pagamento?
Não, mas confirme que pertencem ao serviço e contexto corretos antes de autorizar qualquer pagamento.
O celular avisa se o site é malicioso?
Alguns sistemas e navegadores podem alertar, mas não substituem a verificação do usuário.
Posso ser atacado só por apontar a câmera?
Normalmente a câmera apenas reconhece o conteúdo; o risco aumenta ao abrir o destino e interagir com ele.
Quishing existe em emails?
Sim. Um email pode incluir uma imagem QR para tentar contornar filtros de links e levar a uma página de phishing.
O que faço se já introduzi a palavra-passe?
Use os canais oficiais do serviço para mudar credenciais e siga os procedimentos de segurança da conta.
Empresas podem reduzir quishing?
Sim, usando domínios reconhecíveis, comunicação clara, inspeção física e formação de usuários e equipes.
Fontes e leitura complementar
As afirmações técnicas ou sensíveis a políticas se apoiam, sempre que possível, em fontes primárias ou reconhecidas.
Guias QR relacionados
Perceba os principais riscos de segurança em QR, como verificar destinos, evitar códigos substituídos e proteger campanhas e usuários.
Perceba que dados um QR pode ou não revelar, como funciona o tracking por redirecionamento e como usar analytics com transparência e minimização de dados.
Entenda como funciona o QR Code dinâmico, como editar o destino depois da impressão, acompanhar escaneamentos e escolher quando ele é melhor que o QR estático.