O que um código QR pode e não pode fazer
Um código QR é uma forma de escrever texto como padrão. No máximo contém cerca de 3.000 caracteres — muito longe do que é preciso para um programa, e de qualquer forma os telemóveis não executam código vindo da câmara.
Por isso um código QR não pode:
- Instalar nada sozinho.
- Aceder aos teus ficheiros, contactos ou mensagens.
- Fazer absolutamente nada sem que toques no aviso que aparece a seguir.
O que pode fazer é levar-te a algum lado. É aí que vive todo o risco real.
O risco a sério: não vês o destino
Uma ligação escrita mostra-te paypal-secure-login.example.com antes de clicares. Um código QR mostra-te um quadrado. Essa opacidade é toda a superfície de ataque.
A técnica tem nome — quishing, phishing por QR — e funciona por dois motivos concretos. Os códigos impressos escondem o destino por completo. E num e-mail um código é uma imagem, que escapa aos filtros que assinalariam a mesma ligação escrita em texto.
Variantes comuns:
- Avisos de encomenda falsos — «digitalize para reagendar a entrega», com um formulário de dados de cartão atrás.
- Estacionamento e carregamento — autocolantes por cima dos códigos de pagamento legítimos de parquímetros e carregadores.
- E-mails de trabalho — «digitalize para reautenticar a sua conta», com uma página de início de sessão convincente atrás.
- Wi-Fi falso — um código que te liga a uma rede controlada pelo atacante em vez da do café.
Como verificar um em dois segundos
Tanto o iPhone como o Android mostram o destino numa barra antes de o abrirem. Quase toda a gente toca sem a ler. Lê-la é a defesa inteira.
- Lê o domínio, em concreto a parte imediatamente antes da primeira barra isolada. Em
paypal.com.secure-login.xyz/verifyo domínio verdadeiro ésecure-login.xyz, não a PayPal. - Desconfia dos encurtadores. Um
bit.lyou um redirecionamento desconhecido esconde o destino verdadeiro atrás de mais uma camada. - Nunca introduzas credenciais depois de uma leitura. Se um código levar a um início de sessão, fecha-o e entra tu no site. Só este hábito derrota quase todo o quishing.
- Olha para o código físico. Sente se há a borda de um autocolante. Um código que parece mais novo ou impresso de outra forma do que a placa à volta merece desconfiança.
Onde o ceticismo se justifica
- Correio e e-mail não pedidos. Um código que chega sem ter sido pedido, sobretudo com urgência à mistura, é o padrão clássico.
- Tudo o que peça um pagamento ou um início de sessão. As organizações sérias raramente precisam que te autentiques a partir de uma leitura.
- Terminais de pagamento públicos. Parquímetros e carregadores são as superfícies físicas mais atacadas, porque aí o passo do pagamento parece normal.
- A urgência. «A sua conta vai ser encerrada» é engenharia social, chegue por onde chegar.
Se és tu que fazes os códigos
Podes tornar os teus mais fáceis de merecer confiança:
- Aponta para o teu próprio domínio. Quando as pessoas virem o destino na pré-visualização, devem ler um nome que reconhecem — não um serviço de redirecionamento.
- Imprime a morada ao lado. Dá a quem é cauteloso uma forma de te contactar sem digitalizar, e sinaliza que não tens nada a esconder.
- Diz para onde leva. «Digitalize para ver o nosso menu» ganha a um quadrado nu.
- Protege os códigos físicos. Plastifica-os ou sela-os, e vê de vez em quando se ninguém colou nada por cima.
- Nunca mandes códigos para uma página de início de sessão. Mesmo de boa fé, treina precisamente o hábito de que o quishing vive.
É um dos argumentos subestimados a favor dos códigos estáticos. Um código que contém a tua morada verdadeira é inspecionável — qualquer pessoa o pode descodificar e ver exatamente para onde leva. Um código que passa por um redirecionamento de terceiros é opaco por construção, e essa é a mesma forma que o ataque.
Manter a proporção
Os códigos QR não são perigosos no sentido que algum título de jornal sugere. São um formato de apresentação para texto, e são digitalizados aos milhares de milhões sem dano nenhum. O risco é phishing vulgar com um disfarce novo, e a defesa é a vulgar: lê para onde vais antes de introduzires seja o que for.