EditorialAmeaças

\"Quishing\": burlas com códigos QR e links em SMS

O QR do parquímetro, da ementa do restaurante ou do SMS da encomenda. Os burlões usam códigos QR e links encurtados para esconder para onde te levam. Contamos-te como revê-los antes de carregar.

E
Por Equipa NoCall
Editorial NoCall
5 min de leitura

NoCall

Guias claros com passos para agir perante chamadas e mensagens suspeitas.

#quishing#código QR#smishing#links encurtados#parquímetro

Lês um código QR e o telemóvel abre diretamente um site. Não leste nenhuma morada, não teclaste nada, não decidiste para onde ir: o QR decidiu por ti. Essa comodidade é exatamente o que explora o quishing (QR + phishing): códigos QR e links encurtados que escondem o destino para te levar a sites falsos onde te roubam dados ou dinheiro.

O quishing não é uma técnica à parte do smishing (como o SMS falso de multa da DGT): é o mesmo engano com o link melhor escondido. Onde o SMS falso da DGT ou de encomendas ainda te deixa ver um domínio suspeito se reparares, o QR não te deixa ver nada até já o teres lido.

Onde aparecem os QR falsos

  • Parquímetros e zonas de estacionamento. Autocolantes com um QR falso colocados por cima do QR real da câmara ou da app de pagamento. Lês, chegas a um site que imita o pagamento do estacionamento e metes o teu cartão. É a variante que mais cresceu em Espanha.
  • Ementas de restaurantes e esplanadas. Um QR colado sobre o original. Aqui o objetivo costuma ser instalar-te uma app falsa ou levar-te a um site de phishing com qualquer desculpa.
  • Multas e avisos no para-brisas. Falsos avisos de sanção com QR "para pagar com desconto". O mesmo engodo do SMS falso de multa, em papel.
  • Encomendas e entregas. QR em autocolantes ou em SMS ("lê para reagendar a tua entrega"), variante da fraude de encomendas.
  • E-mails e SMS com QR. A mensagem pede-te para leres um QR em vez de carregares num link, às vezes com a desculpa da "verificação em dois passos" ou da "segurança". Também serve para saltar os filtros antiphishing, que revêem links mas não imagens.
  • Criptomoedas e pagamentos. QR que supostamente contêm uma morada de cobrança ou um "reembolso". Uma vez enviado o dinheiro, não há volta atrás.

A regra: vê o destino antes de entrar

Com um link normal podes ler a morada antes de carregar. Com um QR não, por isso há que acrescentar esse passo à mão:

  1. Lê, mas não entres ainda. A maioria dos telemóveis mostra o URL completo antes de o abrir. Esse é o momento de decidir: lê-o todo, sem pressa.
  2. Verifica o domínio. Tem de ser o oficial do serviço, sem hífenes extra nem extensões estranhas. Se o QR do parquímetro te leva para um domínio que não é o da câmara ou da app oficial, é falso.
  3. Se algo não bate certo, não entres: vai tu ao canal oficial. Abre a app oficial do estacionamento, do banco ou da loja e faz a gestão lá. O mesmo método que para verificar uma chamada ou SMS do teu banco.
  4. Desconfia dos QR com pressa. "Lê já", "último aviso", "a tua encomenda é devolvida hoje". A urgência é a assinatura da fraude, em QR tal como em SMS.

E um conselho físico para os QR colados na rua: repara se há um autocolante sobre outro. Se o QR do parquímetro está num autocolante que parece acrescentado depois, ou tapa outro código por baixo, não o uses. Paga a partir da app oficial que tens instalada.

O que fazer se já leste e deste dados

  • Meteste o cartão no site de destino: liga ao teu banco já, bloqueia o cartão e pede um novo. Vigia os débitos das semanas seguintes.
  • Descarregaste uma app a partir do QR: desinstala-a, passa o antivírus do telemóvel e revê as permissões que lhe deste (SMS, acessibilidade e notificações são as perigosas).
  • Só leste e fechaste: quase de certeza que não aconteceu nada. Ler por si só não instala nada nem dá dados; o risco começa quando interages com o site.
  • Apresenta denúncia com fotos do QR (se estava na rua, foto do autocolante e da sua localização) e capturas do site. O 017 do INCIBE orienta grátis.
  • Se o QR te chegou por SMS ou chamada, denuncia o número no diretório de números spam.

Perguntas rápidas

Ler um QR pode hackear o meu telemóvel? Ler por si só, não: o QR só contém texto (normalmente um URL). O perigo está no site para onde te leva e no que fazes lá: meter dados, descarregar ficheiros ou dar permissões. Por isso a defesa é rever o destino antes de entrar.

Os links encurtados (bit.ly e afins) são o mesmo? O mesmo problema, sim: ocultam o destino. Os encurtadores legítimos permitem pré-visualizar (muitos com um "+" no fim do URL), mas a regra prática é igual: se não sabes para onde leva e te urge a carregar, não carregues e vai tu ao canal oficial.

O meu banco pode mandar-me um QR legítimo? Sim, por exemplo para vincular a app ou confirmar operações... dentro de processos que TU iniciaste. Um QR do banco que te chega sem teres pedido nada segue a regra geral: não o uses e entra tu na app oficial.

Como protejo um idoso disto? Com uma frase: "não pagues nada a ler um QR da rua; usa a app que já tens". Os parquímetros são o ponto de contacto mais frequente. Tens mais conselhos em como proteger idosos de burlas telefónicas.

O resumo cabe numa linha: o QR é um link que não consegues ler, por isso lê-o antes de entrar. Lê, vê o URL, e se não for o domínio oficial, fecha e vai tu ao canal oficial. Esse segundo de pausa desmonta o quishing inteiro.

Fontes e revisão

Revisto:

A numeração, as ferramentas das operadoras e os procedimentos de denúncia podem mudar. Confirme os passos sensíveis junto da autoridade oficial indicada no link.

Detalhes do artigo

Conteúdo editorial revisto pela NoCall com contexto prático para detetar chamadas e mensagens suspeitas.

Autor: Equipa NoCall5 min de leitura

Recebeu uma chamada suspeita?

Pesquise o número na NoCall antes de partilhar dados, ligar de volta ou clicar em qualquer ligação.

Pesquise um número de telefone ou um nome de empresa (EDP, MEO e NOS...) para verificar se foi denunciado como spam.