Ir para o conteúdo

Os códigos QR são seguros?

O código em si não te pode fazer nada — contém texto, não software. O risco vive por inteiro no destino, e no facto de um quadrado impresso não te dar forma de o ver antes. É um problema real, e é um problema verificável.

Nesta página

O que um código QR pode e não pode fazer

Um código QR é uma forma de escrever texto como padrão. No máximo contém cerca de 3.000 caracteres — muito longe do que é preciso para um programa, e de qualquer forma os telemóveis não executam código vindo da câmara.

Por isso um código QR não pode:

  • Instalar nada sozinho.
  • Aceder aos teus ficheiros, contactos ou mensagens.
  • Fazer absolutamente nada sem que toques no aviso que aparece a seguir.

O que pode fazer é levar-te a algum lado. É aí que vive todo o risco real.

O risco a sério: não vês o destino

Uma ligação escrita mostra-te paypal-secure-login.example.com antes de clicares. Um código QR mostra-te um quadrado. Essa opacidade é toda a superfície de ataque.

A técnica tem nome — quishing, phishing por QR — e funciona por dois motivos concretos. Os códigos impressos escondem o destino por completo. E num e-mail um código é uma imagem, que escapa aos filtros que assinalariam a mesma ligação escrita em texto.

Variantes comuns:

  • Avisos de encomenda falsos — «digitalize para reagendar a entrega», com um formulário de dados de cartão atrás.
  • Estacionamento e carregamento — autocolantes por cima dos códigos de pagamento legítimos de parquímetros e carregadores.
  • E-mails de trabalho — «digitalize para reautenticar a sua conta», com uma página de início de sessão convincente atrás.
  • Wi-Fi falso — um código que te liga a uma rede controlada pelo atacante em vez da do café.

Como verificar um em dois segundos

Tanto o iPhone como o Android mostram o destino numa barra antes de o abrirem. Quase toda a gente toca sem a ler. Lê-la é a defesa inteira.

  1. Lê o domínio, em concreto a parte imediatamente antes da primeira barra isolada. Em paypal.com.secure-login.xyz/verify o domínio verdadeiro ésecure-login.xyz, não a PayPal.
  2. Desconfia dos encurtadores. Um bit.ly ou um redirecionamento desconhecido esconde o destino verdadeiro atrás de mais uma camada.
  3. Nunca introduzas credenciais depois de uma leitura. Se um código levar a um início de sessão, fecha-o e entra tu no site. Só este hábito derrota quase todo o quishing.
  4. Olha para o código físico. Sente se há a borda de um autocolante. Um código que parece mais novo ou impresso de outra forma do que a placa à volta merece desconfiança.

Onde o ceticismo se justifica

  • Correio e e-mail não pedidos. Um código que chega sem ter sido pedido, sobretudo com urgência à mistura, é o padrão clássico.
  • Tudo o que peça um pagamento ou um início de sessão. As organizações sérias raramente precisam que te autentiques a partir de uma leitura.
  • Terminais de pagamento públicos. Parquímetros e carregadores são as superfícies físicas mais atacadas, porque aí o passo do pagamento parece normal.
  • A urgência. «A sua conta vai ser encerrada» é engenharia social, chegue por onde chegar.

Se és tu que fazes os códigos

Podes tornar os teus mais fáceis de merecer confiança:

  • Aponta para o teu próprio domínio. Quando as pessoas virem o destino na pré-visualização, devem ler um nome que reconhecem — não um serviço de redirecionamento.
  • Imprime a morada ao lado. Dá a quem é cauteloso uma forma de te contactar sem digitalizar, e sinaliza que não tens nada a esconder.
  • Diz para onde leva. «Digitalize para ver o nosso menu» ganha a um quadrado nu.
  • Protege os códigos físicos. Plastifica-os ou sela-os, e vê de vez em quando se ninguém colou nada por cima.
  • Nunca mandes códigos para uma página de início de sessão. Mesmo de boa fé, treina precisamente o hábito de que o quishing vive.

É um dos argumentos subestimados a favor dos códigos estáticos. Um código que contém a tua morada verdadeira é inspecionável — qualquer pessoa o pode descodificar e ver exatamente para onde leva. Um código que passa por um redirecionamento de terceiros é opaco por construção, e essa é a mesma forma que o ataque.

Manter a proporção

Os códigos QR não são perigosos no sentido que algum título de jornal sugere. São um formato de apresentação para texto, e são digitalizados aos milhares de milhões sem dano nenhum. O risco é phishing vulgar com um disfarce novo, e a defesa é a vulgar: lê para onde vais antes de introduzires seja o que for.

Perguntas frequentes

Um código QR pode conter um vírus?

Não. Um código QR contém no máximo alguns milhares de caracteres de texto — não consegue transportar um programa. O risco está por inteiro em para onde te manda. Um código malicioso leva-te a uma página que tenta roubar-te credenciais ou lançar uma transferência; o código em si é só texto.

Como verifico um código antes de o abrir?

Tanto o iPhone como o Android mostram uma pré-visualização do destino antes de o abrirem — a pequena barra que aparece depois da leitura. Lê o domínio nessa barra em vez de tocares logo. Também serve qualquer aplicação de leitura que mostre o conteúdo em bruto.

O que é quishing?

Phishing por código QR: um código que leva a uma página de início de sessão falsa, normalmente de um banco, de uma transportadora ou de uma conta de trabalho. Funciona porque um quadrado impresso esconde o destino por completo, e porque um e-mail com uma imagem passa filtros que bloqueariam a mesma ligação escrita em texto.

Os autocolantes por cima de códigos verdadeiros são frequentes?

O suficiente para valer a pena olhar. Parquímetros, postos de carregamento e mesas de restaurante já foram alvo disso: um autocolante por cima do código legítimo. Passa o dedo para sentires uma borda em relevo e desconfia de um código cuja qualidade de impressão não bata certo com o que está à volta.

Um código que eu gero é seguro para os outros?

É exatamente tão de confiança quanto o seu destino. Um código estático que contém o teu próprio endereço é transparente — qualquer pessoa o pode descodificar e ver para onde leva. Os códigos que passam por um redirecionamento são opacos por construção, e é por isso que há quem desconfie deles seja lá quem for que os fez.

Cria um que nunca expira

Gratuito, sem conta e gerado inteiramente no teu navegador. O teu destino vai directo para o padrão.

Abrir o gerador

Continua a ler

Ou cria um código