Quishing: O Phishing por QR Code que Está a Crescer em Portugal

Quishing: O Phishing por QR Code que Está a Crescer em Portugal

O quishing é uma forma de phishing que usa códigos QR para enganar as vítimas. Em vez de um link num email, o atacante coloca um QR code — e quando a vítima digitaliza com o telemóvel, é redirecionada para um site fraudulento que pode roubar credenciais, instalar malware ou recolher informação pessoal.

Em Portugal, o quishing tem crescido significativamente desde 2024, aproveitando a normalização dos QR codes em restaurantes, estacionamentos e serviços públicos.

Como Funciona um Ataque de Quishing?

Quishing por email: Email aparentemente legítimo (banco, finanças, fornecedor) com QR code em vez de link. O utilizador digitaliza com o telemóvel — que frequentemente tem menos proteções — e é redirecionado para site falso.

Quishing físico: QR codes fraudulentos colados sobre QR codes legítimos em parquímetros, restaurantes, cartazes.

Quishing em documentos: Faturas falsas com QR code para “pagamento rápido” via MBWay.

Porque É Particularmente Perigoso?

Os filtros de email não detetam links em imagens. O telemóvel tem menos proteções. A confiança nos QR codes é alta. E é impossível saber visualmente para onde aponta um QR code.

Como Proteger a Sua Empresa

Forme os colaboradores para verificar sempre o URL antes de clicar, não inserir credenciais em sites acedidos via QR code sem verificar o domínio, e reportar QR codes suspeitos. Esta formação deve integrar o programa geral de proteção contra phishing.

Defina políticas claras: fornecedores não enviam pedidos de pagamento por QR code sem acordo prévio, QR codes em emails requerem verificação, pagamentos a partir de QR codes em documentos não recorrentes requerem confirmação telefónica.

Como Verificar Se um QR Code é Seguro

Use uma app de leitura com pré-visualização de URL. Verifique o domínio com atenção (ex: banco-ctg.pt vs ctg.pt). Desconfie de pedidos de credenciais ou pagamento. QR codes físicos em locais públicos: verifique se há sinais de autocolante colado sobre o original.

Conclusão

O quishing é um exemplo de como os atacantes se adaptam aos hábitos dos utilizadores. A consciencialização dos colaboradores é a medida mais eficaz. Leia também o nosso guia sobre engenharia social.

🔒 Proteja a sua empresa das ameaças digitais mais recentes

Descarregar o Guia por €14,90 →

Deixe um comentário