Phishing por QR code: como se proteger em 2026
Os esquemas de phishing estão a tornar-se mais difíceis de reconhecer. Em vez de dependerem apenas de emails mal escritos, os burlões usam agora códigos QR, convites de calendário, páginas alojadas em serviços conhecidos e falsos avisos de atualização. O objetivo continua a ser o mesmo: levá-lo a entregar palavras-passe, códigos de acesso ou dados bancários.
Este guia explica como funcionam estas armadilhas, quais os sinais mais importantes e o que fazer quando recebe uma mensagem suspeita. Não precisa de ser especialista em segurança digital; precisa apenas de criar alguns hábitos que reduzem muito o risco.
O que é phishing por QR code?
O phishing por QR code — por vezes chamado quishing — usa um código QR para esconder o endereço de um site. Em vez de ver uma ligação estranha no email, a pessoa é convidada a apontar a câmara do telemóvel e a abrir a página apresentada.
O problema é que um QR code não mostra, à primeira vista, para onde vai. Pode aparecer numa mensagem que parece ser do banco, numa fatura, num aviso de entrega, num cartaz ou até num convite de reunião. Quando o telemóvel abre a ligação, a página pode imitar o serviço legítimo e pedir credenciais ou um código de autenticação.
Três sinais que devem levantar suspeitas
1. Urgência e pressão para agir
“A sua conta será bloqueada hoje”, “tem uma entrega pendente” ou “confirme já o pagamento” são frases comuns. A urgência serve para reduzir o tempo de reflexão. Uma entidade séria pode informar sobre um problema, mas raramente exige que faça login através de um QR code enviado inesperadamente.
2. Um pedido que não estava à espera
Recebeu um QR code, um convite de calendário ou uma notificação de renovação sem ter iniciado qualquer processo? Pare antes de interagir. Mesmo que a mensagem use o nome de uma marca conhecida, confirme a situação através da aplicação oficial ou escrevendo o endereço do serviço diretamente no navegador.
3. O endereço não corresponde ao serviço
Antes de abrir uma ligação sugerida pela câmara, verifique o domínio apresentado. Um nome com letras trocadas, palavras adicionais ou extensões invulgares pode indicar fraude. Depois de abrir a página, confirme novamente o endereço antes de escrever dados pessoais.
Convites de calendário também podem ser phishing
Uma técnica recente consiste em enviar convites de calendário com títulos como “Renovação de subscrição”, “Pagamento recusado” ou “Ação necessária”. O texto do evento pode incluir um número de telefone, um link ou instruções para contactar um suposto apoio ao cliente.
O convite parece inofensivo porque chega através de uma aplicação de calendário conhecida. Mas a segurança do calendário não torna o conteúdo do evento legítimo. Trate um convite inesperado como trataria um email inesperado: não ligue para os números indicados, não siga links e não entregue códigos de autenticação.
Cuidado com falsos avisos de atualização
Outra armadilha frequente é a janela que diz que o navegador, o computador ou um programa precisa de uma atualização urgente. Algumas páginas pedem que copie um comando e o cole no terminal, no PowerShell ou noutra ferramenta do sistema. Este método é conhecido como ClickFix e pode instalar malware ou dar acesso ao computador a um atacante.
Os navegadores e sistemas operativos atualizam-se pelas suas próprias definições ou por lojas oficiais. Nunca copie comandos de uma página web para “resolver” um alerta técnico. Feche a página, atualize o navegador através do menu oficial e execute uma verificação de segurança se tiver dúvidas.
Como se proteger em cinco passos
- Não digitalize QR codes inesperados. Se uma empresa lhe pede uma ação, abra a aplicação ou escreva o endereço manualmente.
- Use palavras-passe únicas. Um gestor de palavras-passe ajuda a evitar reutilização e geralmente só preenche credenciais no domínio correto.
- Ative a autenticação de dois fatores. Prefira, quando possível, uma aplicação autenticadora ou uma chave de segurança em vez de códigos por SMS.
- Mantenha o telemóvel e o computador atualizados. Atualizações oficiais corrigem falhas exploradas em campanhas de fraude.
- Confirme por outro canal. Se o banco, a transportadora ou o serviço de streaming parece estar a pedir algo urgente, entre no site ou aplicação oficial sem usar a ligação recebida.
Se já abriu a ligação, o que deve fazer?
Abrir uma página não significa automaticamente que a conta foi comprometida. O risco aumenta se introduziu uma palavra-passe, aprovou uma notificação de login, partilhou um código ou instalou algo. Nesse caso, altere imediatamente a palavra-passe a partir do site oficial, termine sessões desconhecidas e reveja os métodos de recuperação da conta.
Se forneceu dados bancários ou autorizou um pagamento, contacte o banco através do número que aparece no verso do cartão ou na aplicação oficial. Se instalou um ficheiro ou executou um comando, desligue o dispositivo da internet se possível e peça apoio técnico antes de voltar a iniciar sessão em serviços importantes.
O hábito mais eficaz
A melhor defesa contra phishing não é memorizar todos os golpes: é reduzir a velocidade. Quando uma mensagem pede uma ação imediata, faça uma pausa de 30 segundos. Pergunte-se se estava à espera daquele contacto e procure o serviço por conta própria. Esta pequena interrupção quebra a pressão em que estes esquemas dependem.
À medida que os ataques usam ferramentas mais credíveis e inteligência artificial para escrever mensagens melhores, confirmar a origem torna-se mais importante do que avaliar apenas a aparência. Um QR code bonito, um logótipo correto ou um convite enviado por uma aplicação conhecida não são provas de legitimidade.
Fonte e leitura adicional
Este guia foi atualizado com base no advisory de fraudes e burlas da Google, que descreve campanhas com QR codes, phishing por calendário e falsos avisos de atualização.
