CYBER WELFARE

Proteja a sua privacidade digital

Ataques através de códigos QR: como se exploram os códigos publicados e os falsos

Um código QR não se lê com os olhos. Lê-se com uma câmara, num instante, e é por isso que confiamos nele sem pensar: mostramo-lo, fotografamo-lo, apontamos-lhe o telemóvel. Os ataques através de códigos QR nascem exatamente desse automatismo.

Estes ataques exploram a confiança em dois sentidos. No primeiro, alguém lê um código que publicaste e usa o que ele contém: um bilhete, uma reserva, a palavra-passe do Wi-Fi. No segundo, alguém põe à tua frente um código preparado por si, e és tu que o lês.

Este artigo explica os mecanismos mais comuns, um a um. Do lado das ameaças, completa a recomendação de não publicar fotografias com códigos QR: antes de partilhar uma fotografia, o código corta-se ou tapa-se com um retângulo cheio.

Uma precisão útil: aqui explica-se como funcionam os ataques do ponto de vista de quem os sofre, para os reconhecer e para te defenderes. Não são instruções operacionais.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.

Cenário de partida

Na sexta-feira publicas uma história com os bilhetes do concerto em primeiro plano. No sábado de manhã fotografas o cartão de embarque na mesa do café do aeroporto. No domingo, em casa de amigos, o fundo de uma fotografia de grupo mostra o cartão com o código do Wi-Fi preso no frigorífico.

Na segunda-feira, já de volta, estacionas no centro da cidade. No parquímetro há um autocolante: «Paga comodamente com o QR». Lês o código, abre-se uma página de pagamento, introduzes os dados do cartão.

Em quatro dias encontraste os dois sentidos: nas três primeiras fotografias és tu que expões um código; no último caso é um código alheio que chega até ti.

Porque funcionam os ataques através de códigos QR

Um código QR é um quadrado de módulos brancos e pretos que uma câmara traduz em texto: um endereço web, um código, uma palavra-passe. O modo como é construído está explicado no artigo sobre como funciona um código QR; aqui conta um ponto só: ninguém consegue saber o que está dentro de um código olhando para ele.

Daí decorrem três características que os ataques aproveitam:

  • leem-se ao longe e a partir de uma fotografia: uma câmara recente lê um código pequeno, ampliado num ecrã ou parcialmente tapado;
  • valem para quem os apresenta: muitos códigos, como bilhetes e códigos de levantamento, não verificam quem os mostra, só se são válidos;
  • escondem o destino: uma ligação dentro de um código QR não se vê até a abrires, e no telemóvel o endereço da página aparece em letra pequena, quando aparece.

1. Bilhetes duplicados

Em poucas palavras. O código de um bilhete eletrónico é lido numa fotografia publicada e reproduzido, para entrar no teu lugar.

Como funciona. Em muitos espetáculos, comboios e museus, o bilhete é o próprio código: o leitor à entrada verifica se é válido e se ainda não foi usado. Quem tiver uma cópia legível pode apresentá-la antes de ti.

Porque funciona. O sistema aceita o primeiro que chega. O segundo, muitas vezes o titular, descobre no torniquete que o bilhete já foi validado.

Impactos possíveis. Entrada recusada, tempo perdido a provar a compra, por vezes o custo de um bilhete novo.

Sinais de suspeita. Notificações de bilhete transferido ou reemitido que não pediste, acessos estranhos à área pessoal da bilheteira.

Como te proteges. Não publiques o bilhete com o código legível; se já aconteceu, pergunta ao organizador, pelo canal oficial, se o código pode ser reemitido, para que o antigo deixe de valer.

2. Acesso à reserva

Em poucas palavras. A partir de um cartão de embarque ou de um bilhete de viagem fotografado, tiram-se os dados para entrar na gestão da reserva.

Como funciona. O código de um cartão de embarque contém muitas vezes o nome, o voo e o código de reserva, isto é, a sigla de poucos caracteres que identifica a viagem. Nos sites de muitas companhias, esses dados bastam para abrir a reserva, ver o itinerário e, conforme os casos, os contactos ou algumas alterações possíveis.

Porque funciona. A gestão da reserva foi pensada para ser cómoda: nenhuma palavra-passe, só dois dados que se presume que apenas quem viaja conhece.

Impactos possíveis. Lugar trocado, check-in feito por outra pessoa, contactos expostos; sobretudo, dados verdadeiros para montar uma mensagem falsa da companhia. Os efeitos desta cadeia estão contados no artigo sobre as consequências de publicar um cartão de embarque.

Sinais de suspeita. E-mails de alteração que não fizeste, mensagens que citam o teu voo e pedem para «confirmar os dados» ou pagar um suplemento.

Como te proteges. Tapa o código e as siglas impressas às claras antes de publicar. Para qualquer verificação da viagem, entra pelo site ou pela aplicação oficial, nunca pelas ligações recebidas.

3. Acesso à rede Wi-Fi

Em poucas palavras. O código QR que se imprime para as visitas se ligarem contém o nome da rede e a palavra-passe, às claras.

Como funciona. Quem lê o código, mesmo a partir de uma fotografia, fica com a palavra-passe como se estivesse escrita no cartão. Depois é preciso estar ao alcance da rede, pelo que o risco diz respeito sobretudo a quem mora perto ou conhece o local.

Porque funciona. O cartão é prático e visível por definição, e vai parar ao fundo de fotografias tiradas em casa, numa loja ou no escritório.

Impactos possíveis. Ligações não autorizadas, rede mais lenta e, sobretudo, acesso à mesma rede onde estão telemóveis, computadores, câmaras e aparelhos inteligentes. A firewall do router protege a rede do exterior, mas quem entra com a palavra-passe certa já está do lado de dentro.

Sinais de suspeita. Aparelhos desconhecidos na lista do router, ligação mais lenta sem razão aparente.

Como te proteges. Mantém o código fora das fotografias; se já foi publicado, muda a palavra-passe do Wi-Fi e gera um código novo, para que o antigo deixe de valer.

4. Códigos de levantamento e cartões digitais

Em poucas palavras. Alguns códigos valem tanto como o objeto que representam: o levantamento de uma encomenda, um cartão de cliente, um cartão de oferta.

Como funciona. O código de um cacifo de encomendas ou de um ponto de recolha autoriza a entrega a quem o apresenta. Os cartões digitais mostram um código que a caixa lê como se fosse o próprio cartão, com pontos ou saldo. A fotografia da «encomenda que finalmente chegou» pode torná-lo legível.

Porque funciona. Tal como nos bilhetes, o código identifica o objeto, não a pessoa.

Impactos possíveis. Encomenda levantada por outra pessoa, pontos ou saldo desaparecidos; nas etiquetas, também nome e morada expostos.

Sinais de suspeita. Notificação de levantamento concluído quando ainda não passaste pelo local, saldo de um cartão mais baixo sem compras.

Como te proteges. Tapa códigos e etiquetas nas fotografias; em caso de dúvida, pede o bloqueio ou a substituição do código ao serviço que o emitiu.

5. Códigos de associação e de acesso

Em poucas palavras. Alguns serviços usam um código QR para ligar uma conta tua a um dispositivo novo. Se esse código for gerado por outra pessoa e fores tu a lê-lo, o dispositivo associado é o dela.

Como funciona. É o mecanismo com que, por exemplo, se abre uma aplicação de mensagens no computador: o computador mostra um código, o telemóvel lê-o e autoriza o acesso. Quem ataca prepara um código deste tipo no seu próprio dispositivo e fá-lo chegar até ti com um pretexto: «lê para verificar o teu perfil», «para participar no passatempo», «para receberes o pagamento da venda». Ao lê-lo dentro da aplicação, não estás a ler um conteúdo: estás a dar uma autorização.

Porque funciona. O gesto é idêntico ao de todos os dias, e o pedido chega muitas vezes de um contacto que parece de confiança. Aqui pesa também a escolha de seguir apenas pessoas conhecidas nas redes sociais.

Impactos possíveis. Alguém lê as tuas conversas, escreve em teu nome aos teus contactos, entra na conta sem conhecer a palavra-passe.

Sinais de suspeita. Um pedido para leres um código que não foste tu a gerar; na aplicação, um aviso de «novo dispositivo ligado»; na lista de dispositivos ligados, um computador que não reconheces.

Como te proteges. Lê dentro da aplicação apenas códigos que aparecem num dispositivo teu, naquele momento, porque foste tu a pedi-los. Revê de vez em quando os dispositivos ligados e desliga os que não reconheces.

6. Códigos falsos colados por cima dos verdadeiros (quishing)

Em poucas palavras. Um autocolante com um código QR falso é colado por cima do original, num parquímetro, num menu, num posto de carregamento ou num folheto. Chama-se quishing, de QR e phishing — e o phishing é o engano que leva alguém a entregar dados a uma página que imita um serviço real, uma ameaça informática das mais comuns.

Como funciona. O código falso leva a uma página parecida com a do serviço: pagamento do estacionamento, menu com encomenda, registo. A página pede os dados do cartão, um início de sessão ou a instalação de uma aplicação.

Porque funciona. O código está exatamente onde esperas encontrá-lo. No telemóvel, o endereço da página mal se nota. Mesmo o cadeado do HTTPS, bem explicado na recomendação sobre ligar-se apenas através de HTTPS, protege a ligação mas não garante que o site é o certo.

Impactos possíveis. Dados do cartão roubados, pagamentos a quem não tem direito a recebê-los, aplicações instaladas a partir de fontes não oficiais.

Sinais de suspeita. Um autocolante sobreposto, torto ou com bordas diferentes; um endereço que não corresponde ao serviço; uma página que pede logo o pagamento ou os dados completos do cartão.

Como te proteges. Para pagamentos e inícios de sessão, prefere a aplicação ou o site oficial que já conheces. Se leres um código, lê também o endereço antes de introduzir qualquer dado.

7. Códigos QR nos e-mails para contornar os filtros

Em poucas palavras. Um e-mail ou um PDF não contém ligações, mas um código QR para ler com o telemóvel.

Como funciona. A ligação está dentro de uma imagem, que muitos filtros de correio analisam menos do que um texto clicável. A mensagem imita um pedido de assinatura, um aviso de segurança ou uma fatura. É uma das técnicas descritas no artigo sobre software malicioso nos anexos de e-mail, para onde remetemos os pormenores.

Porque funciona. Desloca o engano do computador, muitas vezes mais protegido, para o telemóvel, onde a verificação é mais difícil.

Impactos possíveis. Credenciais ou dados de pagamento entregues a uma página falsa.

Sinais de suspeita. Uma mensagem cujo único conteúdo útil é um código para ler «por segurança».

Como te proteges. Trata um código QR recebido por e-mail como uma ligação de um desconhecido: chega ao serviço pelo endereço que conheces.

Tabela-resumo

AtaqueRisco principalSinais de suspeitaDefesas eficazes
Bilhetes duplicadosAlguém entra no teu lugarBilhete já validado, transferências não pedidasCódigo tapado, reemissão do bilhete
Acesso à reservaViagem alterada, mensagens falsas credíveisAlterações que não fizeste, mensagens com dados verdadeirosCódigo e siglas tapados, verificação no site oficial
Acesso ao Wi-FiEstranhos na rede de casaAparelhos desconhecidos, rede lentaCódigo fora das fotografias, mudança da palavra-passe
Levantamentos e cartõesEncomendas ou saldo desviadosLevantamento já feito, saldo mais baixoEtiquetas tapadas, bloqueio do código
Associação e acessoConta ligada a um dispositivo alheioPedido para ler um código que não é teu, dispositivo novoLer só códigos gerados por ti, revisão dos dispositivos
QuishingPagamentos e dados numa página falsaAutocolantes sobrepostos, endereço diferenteAplicação ou site oficial, leitura do endereço
Códigos QR nos e-mailsCredenciais entregues pelo telemóvelMensagem só com um códigoAcesso pelo endereço conhecido

Se já leste um código falso

Acontece a pessoas atentas, sobretudo com pressa. Se introduziste dados numa página aberta por um código suspeito, a ordem que costuma resolver o essencial é esta:

  • dados do cartão: contacta logo o banco pelo número que está no verso do cartão ou na aplicação oficial e pede o bloqueio; vê os movimentos dos dias seguintes;
  • palavra-passe: muda-a no serviço verdadeiro, entrando pelo endereço que conheces, e em todas as contas onde a repetias;
  • código de associação: abre a lista de dispositivos ligados da aplicação e desliga o que não reconheces;
  • aplicação instalada a partir da página: remove-a e confirma, nas definições, que não ficou com permissões.

Se houve perda de dinheiro, guarda as provas e apresenta queixa à PSP ou à GNR, também possível no portal Queixa Eletrónica. Os ataques através de códigos QR contam com a vergonha de quem caiu; falar cedo, com o banco e com as autoridades, é o que mais reduz o prejuízo.

O que têm em comum

Sete mecanismos diferentes, três defesas que atravessam quase todos:

  1. Um código publicado é um código entregue — tapá-lo antes de partilhar tira matéria-prima aos quatro primeiros ataques.
  2. Um código não se julga pelo aspeto — antes de introduzir dados, conta o endereço da página, não o quadradinho que te levou até lá.
  3. O serviço alcança-se pela porta que conheces — aplicações e sites oficiais desmontam o quishing, os códigos nos e-mails e as mensagens construídas com dados verdadeiros.

Não são medidas avançadas: são pausas de poucos segundos.

Ligação ao Framework Cyber Welfare

Conhecer os dois sentidos do problema — o código que mostras e o código que lês — é o que transforma uma regra solta numa proteção coerente.

PilarContributo deste conteúdo
CompetênciasReconhecer o mecanismo de cada ataque pelos seus sinais, incluindo os códigos de associação e os autocolantes sobrepostos
ConsciênciaPerceber que um código QR é um recipiente de dados e de autorizações, nos dois sentidos: quando o mostras e quando o lês
Comportamento SeguroTapar os códigos antes de publicar e parar para ler o endereço antes de introduzir dados

Níveis de maturidade digital.

  • FL1 – Básico. Mostras e lês códigos QR sem pensar no que contêm nem em quem os pôs ali.
  • FL2 – Inicial. Percebes o risco dos bilhetes, das reservas e do Wi-Fi, e tapas esses códigos nas fotografias. As secções 1 a 3 são acessíveis a partir deste nível.
  • FL3 – Autónomo. Reconheces também os códigos de associação, o quishing e os códigos nos e-mails, e lês sempre o endereço antes de introduzir dados. É o nível de referência deste artigo.
  • FL4 – Hábil. Revês com regularidade os dispositivos ligados às contas e tratas qualquer código não pedido como uma ligação de um desconhecido.
  • FL5 – Especialista-Guia. Explicas à família ou à equipa, sem alarmismo, porque é que um autocolante num parquímetro merece um segundo olhar.

Lista breve

  • ☐ Nenhuma fotografia publicada com bilhetes, cartões de embarque, cartões de acesso ou etiquetas legíveis
  • ☐ Códigos tapados com um retângulo cheio, juntamente com as siglas impressas às claras
  • ☐ Cartão do Wi-Fi mantido fora dos enquadramentos
  • ☐ Nenhum código de associação lido se não fui eu a gerá-lo
  • ☐ Dispositivos ligados às aplicações revistos periodicamente
  • ☐ Endereço da página lido antes de introduzir dados depois de um código QR
  • ☐ Estacionamento, multas e entregas pagos pela aplicação ou pelo site oficial
  • ☐ Códigos recebidos por e-mail tratados como ligações de desconhecidos

Conclusão

Os ataques descritos aqui raramente te visam a ti em particular. Assentam em códigos deixados legíveis e em pessoas que os leem à pressa.

Por isso, a defesa mais eficaz é um hábito: um código teu fica fora das fotografias; um código alheio trata-se como uma ligação de um desconhecido. A localização guardada nos ficheiros das fotografias é outro tema, tratado na recomendação sobre desativar a localização nas fotografias.

Se uma fotografia já está online e queres saber se alguém se aproveitou dela, o artigo sobre os sinais de que usaram o teu código QR reúne os vestígios a procurar. Para fazer o ponto da situação dos teus hábitos digitais, começa pela Autoavaliação de Resiliência Digital.

Pergunta para pensar. O último código QR que leste — saberias dizer quem o tinha posto ali?

Recursos relacionados

Do glossário, para aprofundar um ponto de cada vez:

  • ameaça informática — as páginas e mensagens cuidadas ao pormenor para onde levam muitos códigos falsos
  • firewall — a barreira do router, que não trava quem já entrou com a palavra-passe certa

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.