Quishing: o phishing por QR code que já rendeu golpe em vaga de estacionamento
Colar um adesivo com QR code falso em cima do original custa centavos e já causou golpe real em parquímetro de cidade grande. Entenda por que esse formato engana tanto.
Colar um adesivo com QR code falso em cima do original custa centavos e já causou golpe real em parquímetro de cidade grande. Entenda por que esse formato engana tanto.
Quishing é o nome que pegou pro phishing feito por QR code em vez de link de e-mail ou SMS. O golpe mais documentado do formato usa parquímetro e totem de pagamento de estacionamento: o criminoso cola um adesivo com QR code falso por cima do código real da prefeitura, o motorista escaneia esperando pagar a vaga e cai numa página que imita o portal oficial, mas coleta dado de cartão de crédito.
Cidades como Austin, San Antonio e Houston, nos Estados Unidos, já registraram esse golpe em escala, com mais de 100 parquímetros adulterados numa única onda em Austin. No Reino Unido, prejuízo relacionado a QR code fraudulento já passou de 3,5 milhões de libras em um ano, segundo levantamento local.
Por que QR code engana mais que link de texto
Um link de texto malicioso ainda mostra o endereço de destino antes de clicar, o que dá chance de notar algo estranho, domínio errado, letra trocada. QR code é opaco: não dá pra saber pra onde ele leva antes de escanear, o que elimina justamente a checagem visual que protege contra phishing tradicional.
Existe outro motivo mais técnico: URL embutida em QR code passa por baixo do filtro de spam de e-mail e SMS que inspeciona texto, porque o link não aparece como texto legível na mensagem, só como imagem. Isso dá taxa de entrega mais alta pro golpe do que um link comum enviado da forma tradicional.
Como reduzir o risco
Desconfiar de QR code colado por cima de outro adesivo (borda visível, cola descolando, papel de textura diferente do resto do totem) é o sinal mais fácil de notar fisicamente. Depois de escanear, conferir o endereço que abriu no navegador antes de digitar qualquer dado, do mesmo jeito que se faz com link recebido por e-mail, resolve a maior parte do risco. Prefeitura e estabelecimento sério raramente usam encurtador de link dentro do QR code oficial, então link estranho ou encurtado é sinal de alerta.
Esse golpe é primo direto da engenharia social que já cobrimos aqui: não precisa de malware nenhum, só de confiar demais num formato que parece inofensivo.
Referências
A FP IT Solutions oferece diagnóstico e implementação técnica completa.
Falar com um especialista →Produtos recomendados
Encontre os melhores equipamentos de TI com as ofertas que selecionamos.
Ver Produtos