Quishing: phishing através de códigos QR
Um código QR não mostra para onde leva. Isso é cómodo para todos — incluindo para quem preferia que não fosse verificar.
O que é o quishing?
Quishing é phishing que chega como código QR em vez de ligação. A tática é a mesma: levá-lo a uma página que imita algo em que confia e recolher o que ali escrever. O que muda é que não consegue ler o destino antes. Sobre uma ligação num e-mail pode passar o rato; sobre um quadrado de pontos, não.
Onde aparece
Onde quer que um código esteja impresso em vez de apresentado no ecrã, porque sobre um código impresso pode colar-se outro.
- Parquímetros e postos de carregamento, onde um autocolante sobre o código real desvia o seu pagamento.
- Mesas de restaurante, onde o código do menu é trocado por um que pede autenticação.
- Avisos de entrega que alegam faltar um pequeno valor.
- E-mails com um código em vez de uma ligação, precisamente para contornar os analisadores de ligações.
- Cartazes e panfletos na via pública, onde ninguém repara num autocolante a mais.
Como detetá-lo
Pelo código em si, normalmente não consegue. O que pode avaliar é o contexto à volta e o destino, antes de agir.
Um autocolante por cima
Passe o dedo pela superfície. Um código colado sobre material impresso é o truque mais comum que existe.
Urgência
Multas, encomendas a expirar, contas prestes a fechar. Essa pressão existe para o impedir de verificar.
Uma ligação encurtada
O destino esconde-se atrás de um domínio curto. Também é legítimo, e é precisamente por isso que resulta.
Pede-lhe para iniciar sessão
Um menu não precisa da sua palavra-passe. Um parquímetro não precisa dos seus dados bancários.
Os códigos dinâmicos mudam depois de impressos
Muitos códigos QR apontam para um serviço de redirecionamento em vez do destino, para que o proprietário possa alterar para onde levam sem reimprimir. Útil para um restaurante que atualiza a ementa — e igualmente útil para quem quer um código inofensivo durante a verificação e nocivo depois.
Reconhecemos os serviços por trás destes códigos e dizemos-lhe qual foi usado. Consulte os fornecedores que reconhecemos.
O que fazer em alternativa
- 1 Não digitalize diretamente da aplicação da câmara para o navegador. Verifique aqui primeiro, ou cole a ligação se já a tiver.
- 2 Veja onde termina realmente, não apenas o primeiro salto. Seguimos cada redirecionamento e mostramos-lhe todo o percurso.
- 3 Se lhe pedirem uma autenticação ou um pagamento que não esperava, vá ao site por sua iniciativa em vez de seguir o código.