Um código QR não se lê com os olhos. Lê-se com uma câmara, num instante, e é por isso que confiamos nele sem pensar: mostramo-lo, fotografamo-lo, apontamos-lhe o telemóvel. Os ataques através de códigos QR nascem exatamente desse automatismo.
Estes ataques exploram a confiança em dois sentidos. No primeiro, alguém lê um código que publicaste e usa o que ele contém: um bilhete, uma reserva, a palavra-passe do Wi-Fi. No segundo, alguém põe à tua frente um código preparado por si, e és tu que o lês.
Este artigo explica os mecanismos mais comuns, um a um. Do lado das ameaças, completa a recomendação de não publicar fotografias com códigos QR: antes de partilhar uma fotografia, o código corta-se ou tapa-se com um retângulo cheio.
Uma precisão útil: aqui explica-se como funcionam os ataques do ponto de vista de quem os sofre, para os reconhecer e para te defenderes. Não são instruções operacionais.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.
Cenário de partida
Na sexta-feira publicas uma história com os bilhetes do concerto em primeiro plano. No sábado de manhã fotografas o cartão de embarque na mesa do café do aeroporto. No domingo, em casa de amigos, o fundo de uma fotografia de grupo mostra o cartão com o código do Wi-Fi preso no frigorífico.
Na segunda-feira, já de volta, estacionas no centro da cidade. No parquímetro há um autocolante: «Paga comodamente com o QR». Lês o código, abre-se uma página de pagamento, introduzes os dados do cartão.
Em quatro dias encontraste os dois sentidos: nas três primeiras fotografias és tu que expões um código; no último caso é um código alheio que chega até ti.
Porque funcionam os ataques através de códigos QR
Um código QR é um quadrado de módulos brancos e pretos que uma câmara traduz em texto: um endereço web, um código, uma palavra-passe. O modo como é construído está explicado no artigo sobre como funciona um código QR; aqui conta um ponto só: ninguém consegue saber o que está dentro de um código olhando para ele.
Daí decorrem três características que os ataques aproveitam:
- leem-se ao longe e a partir de uma fotografia: uma câmara recente lê um código pequeno, ampliado num ecrã ou parcialmente tapado;
- valem para quem os apresenta: muitos códigos, como bilhetes e códigos de levantamento, não verificam quem os mostra, só se são válidos;
- escondem o destino: uma ligação dentro de um código QR não se vê até a abrires, e no telemóvel o endereço da página aparece em letra pequena, quando aparece.
1. Bilhetes duplicados
Em poucas palavras. O código de um bilhete eletrónico é lido numa fotografia publicada e reproduzido, para entrar no teu lugar.
Como funciona. Em muitos espetáculos, comboios e museus, o bilhete é o próprio código: o leitor à entrada verifica se é válido e se ainda não foi usado. Quem tiver uma cópia legível pode apresentá-la antes de ti.
Porque funciona. O sistema aceita o primeiro que chega. O segundo, muitas vezes o titular, descobre no torniquete que o bilhete já foi validado.
Impactos possíveis. Entrada recusada, tempo perdido a provar a compra, por vezes o custo de um bilhete novo.
Sinais de suspeita. Notificações de bilhete transferido ou reemitido que não pediste, acessos estranhos à área pessoal da bilheteira.
Como te proteges. Não publiques o bilhete com o código legível; se já aconteceu, pergunta ao organizador, pelo canal oficial, se o código pode ser reemitido, para que o antigo deixe de valer.
2. Acesso à reserva
Em poucas palavras. A partir de um cartão de embarque ou de um bilhete de viagem fotografado, tiram-se os dados para entrar na gestão da reserva.
Como funciona. O código de um cartão de embarque contém muitas vezes o nome, o voo e o código de reserva, isto é, a sigla de poucos caracteres que identifica a viagem. Nos sites de muitas companhias, esses dados bastam para abrir a reserva, ver o itinerário e, conforme os casos, os contactos ou algumas alterações possíveis.
Porque funciona. A gestão da reserva foi pensada para ser cómoda: nenhuma palavra-passe, só dois dados que se presume que apenas quem viaja conhece.
Impactos possíveis. Lugar trocado, check-in feito por outra pessoa, contactos expostos; sobretudo, dados verdadeiros para montar uma mensagem falsa da companhia. Os efeitos desta cadeia estão contados no artigo sobre as consequências de publicar um cartão de embarque.
Sinais de suspeita. E-mails de alteração que não fizeste, mensagens que citam o teu voo e pedem para «confirmar os dados» ou pagar um suplemento.
Como te proteges. Tapa o código e as siglas impressas às claras antes de publicar. Para qualquer verificação da viagem, entra pelo site ou pela aplicação oficial, nunca pelas ligações recebidas.
3. Acesso à rede Wi-Fi
Em poucas palavras. O código QR que se imprime para as visitas se ligarem contém o nome da rede e a palavra-passe, às claras.
Como funciona. Quem lê o código, mesmo a partir de uma fotografia, fica com a palavra-passe como se estivesse escrita no cartão. Depois é preciso estar ao alcance da rede, pelo que o risco diz respeito sobretudo a quem mora perto ou conhece o local.
Porque funciona. O cartão é prático e visível por definição, e vai parar ao fundo de fotografias tiradas em casa, numa loja ou no escritório.
Impactos possíveis. Ligações não autorizadas, rede mais lenta e, sobretudo, acesso à mesma rede onde estão telemóveis, computadores, câmaras e aparelhos inteligentes. A firewall do router protege a rede do exterior, mas quem entra com a palavra-passe certa já está do lado de dentro.
Sinais de suspeita. Aparelhos desconhecidos na lista do router, ligação mais lenta sem razão aparente.
Como te proteges. Mantém o código fora das fotografias; se já foi publicado, muda a palavra-passe do Wi-Fi e gera um código novo, para que o antigo deixe de valer.
4. Códigos de levantamento e cartões digitais
Em poucas palavras. Alguns códigos valem tanto como o objeto que representam: o levantamento de uma encomenda, um cartão de cliente, um cartão de oferta.
Como funciona. O código de um cacifo de encomendas ou de um ponto de recolha autoriza a entrega a quem o apresenta. Os cartões digitais mostram um código que a caixa lê como se fosse o próprio cartão, com pontos ou saldo. A fotografia da «encomenda que finalmente chegou» pode torná-lo legível.
Porque funciona. Tal como nos bilhetes, o código identifica o objeto, não a pessoa.
Impactos possíveis. Encomenda levantada por outra pessoa, pontos ou saldo desaparecidos; nas etiquetas, também nome e morada expostos.
Sinais de suspeita. Notificação de levantamento concluído quando ainda não passaste pelo local, saldo de um cartão mais baixo sem compras.
Como te proteges. Tapa códigos e etiquetas nas fotografias; em caso de dúvida, pede o bloqueio ou a substituição do código ao serviço que o emitiu.
5. Códigos de associação e de acesso
Em poucas palavras. Alguns serviços usam um código QR para ligar uma conta tua a um dispositivo novo. Se esse código for gerado por outra pessoa e fores tu a lê-lo, o dispositivo associado é o dela.
Como funciona. É o mecanismo com que, por exemplo, se abre uma aplicação de mensagens no computador: o computador mostra um código, o telemóvel lê-o e autoriza o acesso. Quem ataca prepara um código deste tipo no seu próprio dispositivo e fá-lo chegar até ti com um pretexto: «lê para verificar o teu perfil», «para participar no passatempo», «para receberes o pagamento da venda». Ao lê-lo dentro da aplicação, não estás a ler um conteúdo: estás a dar uma autorização.
Porque funciona. O gesto é idêntico ao de todos os dias, e o pedido chega muitas vezes de um contacto que parece de confiança. Aqui pesa também a escolha de seguir apenas pessoas conhecidas nas redes sociais.
Impactos possíveis. Alguém lê as tuas conversas, escreve em teu nome aos teus contactos, entra na conta sem conhecer a palavra-passe.
Sinais de suspeita. Um pedido para leres um código que não foste tu a gerar; na aplicação, um aviso de «novo dispositivo ligado»; na lista de dispositivos ligados, um computador que não reconheces.
Como te proteges. Lê dentro da aplicação apenas códigos que aparecem num dispositivo teu, naquele momento, porque foste tu a pedi-los. Revê de vez em quando os dispositivos ligados e desliga os que não reconheces.
6. Códigos falsos colados por cima dos verdadeiros (quishing)
Em poucas palavras. Um autocolante com um código QR falso é colado por cima do original, num parquímetro, num menu, num posto de carregamento ou num folheto. Chama-se quishing, de QR e phishing — e o phishing é o engano que leva alguém a entregar dados a uma página que imita um serviço real, uma ameaça informática das mais comuns.
Como funciona. O código falso leva a uma página parecida com a do serviço: pagamento do estacionamento, menu com encomenda, registo. A página pede os dados do cartão, um início de sessão ou a instalação de uma aplicação.
Porque funciona. O código está exatamente onde esperas encontrá-lo. No telemóvel, o endereço da página mal se nota. Mesmo o cadeado do HTTPS, bem explicado na recomendação sobre ligar-se apenas através de HTTPS, protege a ligação mas não garante que o site é o certo.
Impactos possíveis. Dados do cartão roubados, pagamentos a quem não tem direito a recebê-los, aplicações instaladas a partir de fontes não oficiais.
Sinais de suspeita. Um autocolante sobreposto, torto ou com bordas diferentes; um endereço que não corresponde ao serviço; uma página que pede logo o pagamento ou os dados completos do cartão.
Como te proteges. Para pagamentos e inícios de sessão, prefere a aplicação ou o site oficial que já conheces. Se leres um código, lê também o endereço antes de introduzir qualquer dado.
7. Códigos QR nos e-mails para contornar os filtros
Em poucas palavras. Um e-mail ou um PDF não contém ligações, mas um código QR para ler com o telemóvel.
Como funciona. A ligação está dentro de uma imagem, que muitos filtros de correio analisam menos do que um texto clicável. A mensagem imita um pedido de assinatura, um aviso de segurança ou uma fatura. É uma das técnicas descritas no artigo sobre software malicioso nos anexos de e-mail, para onde remetemos os pormenores.
Porque funciona. Desloca o engano do computador, muitas vezes mais protegido, para o telemóvel, onde a verificação é mais difícil.
Impactos possíveis. Credenciais ou dados de pagamento entregues a uma página falsa.
Sinais de suspeita. Uma mensagem cujo único conteúdo útil é um código para ler «por segurança».
Como te proteges. Trata um código QR recebido por e-mail como uma ligação de um desconhecido: chega ao serviço pelo endereço que conheces.
Tabela-resumo
| Ataque | Risco principal | Sinais de suspeita | Defesas eficazes |
|---|---|---|---|
| Bilhetes duplicados | Alguém entra no teu lugar | Bilhete já validado, transferências não pedidas | Código tapado, reemissão do bilhete |
| Acesso à reserva | Viagem alterada, mensagens falsas credíveis | Alterações que não fizeste, mensagens com dados verdadeiros | Código e siglas tapados, verificação no site oficial |
| Acesso ao Wi-Fi | Estranhos na rede de casa | Aparelhos desconhecidos, rede lenta | Código fora das fotografias, mudança da palavra-passe |
| Levantamentos e cartões | Encomendas ou saldo desviados | Levantamento já feito, saldo mais baixo | Etiquetas tapadas, bloqueio do código |
| Associação e acesso | Conta ligada a um dispositivo alheio | Pedido para ler um código que não é teu, dispositivo novo | Ler só códigos gerados por ti, revisão dos dispositivos |
| Quishing | Pagamentos e dados numa página falsa | Autocolantes sobrepostos, endereço diferente | Aplicação ou site oficial, leitura do endereço |
| Códigos QR nos e-mails | Credenciais entregues pelo telemóvel | Mensagem só com um código | Acesso pelo endereço conhecido |
Se já leste um código falso
Acontece a pessoas atentas, sobretudo com pressa. Se introduziste dados numa página aberta por um código suspeito, a ordem que costuma resolver o essencial é esta:
- dados do cartão: contacta logo o banco pelo número que está no verso do cartão ou na aplicação oficial e pede o bloqueio; vê os movimentos dos dias seguintes;
- palavra-passe: muda-a no serviço verdadeiro, entrando pelo endereço que conheces, e em todas as contas onde a repetias;
- código de associação: abre a lista de dispositivos ligados da aplicação e desliga o que não reconheces;
- aplicação instalada a partir da página: remove-a e confirma, nas definições, que não ficou com permissões.
Se houve perda de dinheiro, guarda as provas e apresenta queixa à PSP ou à GNR, também possível no portal Queixa Eletrónica. Os ataques através de códigos QR contam com a vergonha de quem caiu; falar cedo, com o banco e com as autoridades, é o que mais reduz o prejuízo.
O que têm em comum
Sete mecanismos diferentes, três defesas que atravessam quase todos:
- Um código publicado é um código entregue — tapá-lo antes de partilhar tira matéria-prima aos quatro primeiros ataques.
- Um código não se julga pelo aspeto — antes de introduzir dados, conta o endereço da página, não o quadradinho que te levou até lá.
- O serviço alcança-se pela porta que conheces — aplicações e sites oficiais desmontam o quishing, os códigos nos e-mails e as mensagens construídas com dados verdadeiros.
Não são medidas avançadas: são pausas de poucos segundos.
Ligação ao Framework Cyber Welfare
Conhecer os dois sentidos do problema — o código que mostras e o código que lês — é o que transforma uma regra solta numa proteção coerente.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Reconhecer o mecanismo de cada ataque pelos seus sinais, incluindo os códigos de associação e os autocolantes sobrepostos |
| Consciência | Perceber que um código QR é um recipiente de dados e de autorizações, nos dois sentidos: quando o mostras e quando o lês |
| Comportamento Seguro | Tapar os códigos antes de publicar e parar para ler o endereço antes de introduzir dados |
Níveis de maturidade digital.
- FL1 – Básico. Mostras e lês códigos QR sem pensar no que contêm nem em quem os pôs ali.
- FL2 – Inicial. Percebes o risco dos bilhetes, das reservas e do Wi-Fi, e tapas esses códigos nas fotografias. As secções 1 a 3 são acessíveis a partir deste nível.
- FL3 – Autónomo. Reconheces também os códigos de associação, o quishing e os códigos nos e-mails, e lês sempre o endereço antes de introduzir dados. É o nível de referência deste artigo.
- FL4 – Hábil. Revês com regularidade os dispositivos ligados às contas e tratas qualquer código não pedido como uma ligação de um desconhecido.
- FL5 – Especialista-Guia. Explicas à família ou à equipa, sem alarmismo, porque é que um autocolante num parquímetro merece um segundo olhar.
Lista breve
- ☐ Nenhuma fotografia publicada com bilhetes, cartões de embarque, cartões de acesso ou etiquetas legíveis
- ☐ Códigos tapados com um retângulo cheio, juntamente com as siglas impressas às claras
- ☐ Cartão do Wi-Fi mantido fora dos enquadramentos
- ☐ Nenhum código de associação lido se não fui eu a gerá-lo
- ☐ Dispositivos ligados às aplicações revistos periodicamente
- ☐ Endereço da página lido antes de introduzir dados depois de um código QR
- ☐ Estacionamento, multas e entregas pagos pela aplicação ou pelo site oficial
- ☐ Códigos recebidos por e-mail tratados como ligações de desconhecidos
Conclusão
Os ataques descritos aqui raramente te visam a ti em particular. Assentam em códigos deixados legíveis e em pessoas que os leem à pressa.
Por isso, a defesa mais eficaz é um hábito: um código teu fica fora das fotografias; um código alheio trata-se como uma ligação de um desconhecido. A localização guardada nos ficheiros das fotografias é outro tema, tratado na recomendação sobre desativar a localização nas fotografias.
Se uma fotografia já está online e queres saber se alguém se aproveitou dela, o artigo sobre os sinais de que usaram o teu código QR reúne os vestígios a procurar. Para fazer o ponto da situação dos teus hábitos digitais, começa pela Autoavaliação de Resiliência Digital.
Pergunta para pensar. O último código QR que leste — saberias dizer quem o tinha posto ali?
Recursos relacionados
Do glossário, para aprofundar um ponto de cada vez:
- ameaça informática — as páginas e mensagens cuidadas ao pormenor para onde levam muitos códigos falsos
- firewall — a barreira do router, que não trava quem já entrou com a palavra-passe certa
Conteúdos relacionados
- não publicar fotografias com códigos QR — a recomendação de referência
- sinais de que usaram o teu código QR — os indicadores que estes ataques deixam
- tapar um código QR numa fotografia — os passos que os tornam ineficazes
- como funciona um código QR — o que está dentro daqueles pontinhos
- riscos dos códigos QR nas fotografias — o que atingem: confidencialidade, integridade, disponibilidade
- consequências de publicar um cartão de embarque — o que provocam quando resultam
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









