O que antes era um recurso técnico reservado para ambientes logísticos tornou-se um elemento do cotidiano na Espanha. Estamos falando do código QR , aquele quadrado com padrões em preto e branco que escaneamos diariamente para ver um cardápio, pagar o estacionamento, acessar um evento ou conectar ao Wi-Fi do bar. Mas sua praticidade tem um lado negativo: a própria facilidade com que é gerado e usado abriu as portas para novos golpes que prosperam em cima de sua popularidade.
Tudo se acelerou em 2020. Com a chegada da pandemia do coronavírus, as empresas tiveram que se adaptar rapidamente e encontraram nos códigos QR um caminho rápido para oferecer cardápios digitais e sem contato. Essa mudança de hábitos veio para ficar, e hoje o código não está presente apenas no setor de hotelaria, mas também é usado para pagamentos, ingressos digitais, procedimentos administrativos e até mesmo para acessar redes Wi-Fi sem digitar senhas longas. No entanto, com o tempo, ele também se tornou um alvo atraente para cibercriminosos, que batizaram seu novo método de ataque de QRishing . E nessa história, o elo mais fraco costuma ser a pressa do usuário.
O que é um código QR e como ele funciona?
Um código QR (Código de Resposta Rápida) é uma etiqueta óptica que armazena informações em duas dimensões. Ao contrário de um código de barras tradicional, que armazena dados em apenas uma direção, um código QR os distribui horizontal e verticalmente dentro de uma grade. Essa estrutura permite a inclusão de muito mais conteúdo no mesmo espaço e também incorpora sistemas de correção de erros que permitem a leitura mesmo com danos parciais ou pequenas manchas.
O processo de criação é simples: um gerador transforma o conteúdo desejado (um URL, texto, número de telefone ou dados de conexão Wi-Fi) em bits, os posiciona na grade e adiciona três quadrados nos cantos que ajudam a câmera a se orientar. Essa facilidade de criação multiplicou seu uso, mas também abriu caminho para que qualquer pessoa crie um código QR para fins maliciosos sem precisar de conhecimento técnico.
Entre os tipos mais comuns de códigos QR, estão os estáticos e os dinâmicos. Os códigos QR estáticos armazenam informações em um formato fixo; portanto, se for necessário alterar o conteúdo, é preciso gerar um novo código e redistribuí-lo. Isso é útil para dados que não mudam, como um número de série ou um cadastro único. Os códigos QR dinâmicos, por outro lado, funcionam por meio de um pequeno redirecionamento: o código QR aponta para um endereço intermediário que pode ser modificado; assim, se o destino for alterado após a impressão, não é preciso reimprimir nada. Essa é a opção escolhida por restaurantes e lojas, pois permite atualizar cardápios ou ofertas sem precisar gerar um novo código toda semana.
O lado sombrio: é assim que funciona o QRishing.
O problema surgiu quando os cibercriminosos começaram a ver os códigos QR como um canal perfeito para enganar. O QRishing é uma variante do phishing tradicional em que o atacante imprime um código falso e o cola sobre um código legítimo ou o coloca em locais públicos, como parquímetros, placas de estacionamento, paredes ou murais. Quando a vítima o escaneia, é direcionada para um site fraudulento que se faz passar por uma empresa, banco ou serviço oficial, com o objetivo de roubar senhas, dados pessoais ou informações bancárias.
Um dos golpes mais comuns envolve colar um adesivo sobre o código QR original , por exemplo, na mesa de um restaurante ou em um painel de pagamento de estacionamento. Se o código estiver descascado, desalinhado ou com qualidade de impressão diferente do restante do painel, é melhor não escaneá-lo. Também houve casos de encomendas não solicitadas que chegam às residências com um código QR para "confirmar a entrega" ou "rastrear a encomenda", que na verdade leva a um site fraudulento. Mensagens de WhatsApp convidando usuários a escanear um código para vincular um dispositivo, quando na realidade estão concedendo acesso à conta a terceiros, são outro golpe frequentemente usado na Espanha e no resto da Europa.
A época de festas aumenta significativamente o risco. Em agosto, coincidindo com os procedimentos de encerramento do ano e as contratações sazonais, especialistas alertam que os cibercriminosos expandem suas campanhas para abranger todo o ambiente de viagens: passagens aéreas recebidas por correio "urgente", falsificação de plataformas de reservas e reembolsos fraudulentos por atrasos ou taxas pendentes. Além disso, o vishing (falsificação de voz) evoluiu com o uso de clonagem de voz por inteligência artificial para enganar funcionários e obter transferências ou alterações de contas bancárias. Nesses casos, a recomendação dos especialistas é clara: ao receber uma ligação ou mensagem urgente, desconfie e verifique a origem por outro meio antes de tomar qualquer providência.

Como detectar um código QR falso antes de escaneá-lo.
O Instituto Nacional de Cibersegurança da Espanha (INCIBE) vem emitindo alertas sobre isso há algum tempo. A principal recomendação é visualizar a URL antes de abri-la . Tanto no Android quanto no iPhone, o endereço de destino aparece após a leitura do código QR, então reserve alguns segundos para analisá-lo. Se o domínio não corresponder ao nome oficial da empresa, se contiver erros de digitação ou caracteres estranhos, ou se for um link encurtado, é melhor sair sem clicar.
Outro sinal de alerta é se o seu celular pedir para você baixar um arquivo APK, o que é especialmente perigoso em dispositivos Android, pois pode instalar malware. Você também deve ficar atento se o site pedir que você insira senhas ou dados bancários imediatamente após abrir a página. Sites legítimos raramente solicitam esse tipo de informação na primeira visita por meio de um código QR.
Entre as dicas práticas que os especialistas enfatizam repetidamente estão:
- Escaneie apenas códigos de fontes confiáveis, de preferência em suportes fixos e não em adesivos adicionados.
- Verifique o endereço da web antes de abrir o link e não confie em encurtadores de links.
- Use a câmera nativa do seu telefone em vez de aplicativos de terceiros para digitalizar.
- Evite inserir informações pessoais ou bancárias se o site levantar a menor dúvida.
- Mantenha o sistema operacional e os aplicativos do seu telefone atualizados.
Se você já escaneou um código suspeito e acessou um site desconhecido, a primeira coisa a fazer é fechá-lo imediatamente. Se você digitou uma senha, altere-a o mais rápido possível no site oficial do serviço e ative a verificação em duas etapas. Se você baixou um aplicativo desconhecido, desinstale-o e execute uma verificação de segurança no seu dispositivo. Além disso, é uma boa ideia verificar a atividade em todas as contas bancárias vinculadas e, caso note alguma transação incomum, entre em contato com seu banco para bloquear o cartão. Agir rapidamente pode fazer toda a diferença entre um grande susto e um simples inconveniente.
Além da fraude: os códigos QR também têm seu lado positivo.
Apesar dos riscos, os códigos QR não devem ser demonizados. Eles continuam sendo uma ferramenta útil, econômica e extremamente versátil para empresas e órgãos governamentais. Permitem o acesso a documentos e vídeos, pagamentos, ingressos digitais, informações de museus, compartilhamento de localização e conexão Wi-Fi sem a necessidade de senha. A facilidade com que migraram do papel para o celular explica por que, mesmo após a pandemia, permanecem parte integrante do nosso dia a dia. A chave é usá-los com sabedoria e seguir os conselhos frequentemente dados por especialistas em segurança cibernética: nunca aja por impulso e sempre verifique a autenticidade do canal antes de tomar qualquer decisão.
Então, da próxima vez que você pegar seu celular para escanear um código na rua, em um táxi ou em um bar, reserve alguns segundos para examinar cuidadosamente o aparelho e o endereço do site para o qual ele direciona. A tecnologia tornou a abertura de uma página uma questão de segundos, mas essa mesma velocidade também beneficia quem quer aplicar golpes. Com um pouco de atenção, os códigos QR continuarão sendo uma ferramenta que facilita nossas vidas sem colocar nossos dados em risco.
