Este QR Code é seguro?
Um QR Code é apenas a imagem de um link. Sozinho, ele não pode prejudicar seu celular, e nada acontece até você abrir o endereço que está dentro dele. O risco é que você não consegue ler esse endereço antes da sua câmera, então um código impresso em um adesivo pode levar você a qualquer lugar. Os golpistas contam exatamente com essa brecha. A prática tem nome, quishing, abreviação de phishing por QR Code, e funciona porque um quadrado de pontos não dá nada para você avaliar. Um domínio com erro de grafia em um e-mail é visível. O mesmo domínio dentro de um QR Code não é.Onde os códigos falsos aparecem
Quase sempre em algum lugar onde você já esperava pagar ou fazer login, porque o golpe só precisa parecer comum. Adesivos sobre códigos verdadeiros. Parquímetros, carregadores de carros elétricos e mesas de restaurante são alvos comuns. O código legítimo é coberto por um adesivo impresso, e a página de pagamento que se abre pertence a outra pessoa. Avisos de encomendas e entregas. Um aviso deixado na porta dizendo que uma entrega falhou, com um código para reagendar ou pagar uma pequena taxa alfandegária. A taxa é pequena de propósito, porque o verdadeiro alvo é o número do cartão. Códigos em e-mails e documentos. Um QR Code em um anexo leva a vítima de uma caixa de entrada corporativa com filtros para o celular pessoal, que costuma ser o dispositivo menos protegido à disposição. Cartazes e panfletos. Wi-Fi grátis, sorteios, distribuição de criptomoedas ou uma campanha de doações depois de um desastre. Qualquer coisa urgente o bastante para que escanear pareça razoável.Como verificar um código antes de abri-lo
Olhe para o código em si. Se for um adesivo colado sobre outro código, não escaneie. Levante um canto, se puder. Os códigos legítimos em máquinas costumam ser impressos ou gravados na superfície, não colados. Leia o endereço, não a página. Confira a parte que vem logo antes da primeira barra simples. Em pay-parking.example.com/city, o domínio verdadeiro é example.com, não pay-parking. Tudo o que está à esquerda é escolhido por quem é dono do domínio. Desconfie de um login ou pagamento que você não esperava. Escanear um cartaz não deveria levar a um pedido de senha. Se levar, pare e acesse o serviço do jeito que você costuma fazer. Digite o endereço você mesmo quando houver dinheiro envolvido. Para estacionamento, entregas ou qualquer coisa do seu banco, abra o aplicativo ou digite o endereço no navegador. Leva alguns segundos a mais e elimina todo o risco.O que nosso leitor verifica
O leitor de QR Code do Nev lê o código no seu dispositivo e nunca envia a imagem. Quando tem o endereço, ele o verifica antes de mostrar qualquer coisa a você: Ameaças conhecidas. O endereço é comparado com registros continuamente atualizados de sites denunciados por phishing e malware. Uma correspondência é bloqueada na hora e não pode ser aberta a partir da tela de resultado. Verificações de estrutura. Os endereços também são examinados em busca dos padrões que as páginas de phishing costumam ter em comum, incluindo nomes de marcas imitados e caracteres escolhidos para imitar letras comuns. Links encurtados. Quando um código esconde um link encurtado dentro de outro, o destino também é verificado, para que um redirecionamento não possa ser usado para esconder um endereço sinalizado. Saiba mais. Tudo o que não passa nessas verificações é exibido com um aviso antes que você possa continuar, e os links seguros nunca são abertos automaticamente, a menos que você mesmo ative essa opção.Se você já escaneou um
Apenas abrir a página raramente é o passo que causa dano. O que importa é o que você fez em seguida. Se você digitou uma senha, troque-a agora no site verdadeiro e em qualquer outro lugar onde a tenha reutilizado. Ative a autenticação de dois fatores, se o serviço oferecer. Se você informou dados do cartão, entre em contato com seu banco e avise que o número foi comprometido. A maioria dos bancos consegue bloquear e reemitir um cartão imediatamente. Se você instalou alguma coisa, remova-a e, no Android, verifique se nenhum aplicativo recebeu permissões de acessibilidade ou de administrador do dispositivo de que não precisa. Se você apenas olhou, feche a página. Visitar uma página de phishing, por si só, não dá a ninguém acesso às suas contas. Denuncie o código no local onde o encontrou. Operadoras de estacionamento, prefeituras e empresas de entrega geralmente querem saber, porque o adesivo costuma continuar lá para a próxima pessoa.Perguntas frequentes
Sozinho, não. Um QR Code só armazena texto, geralmente um endereço da web, e seu celular não faz nada até que esse endereço seja aberto. O perigo vem da página para a qual ele leva, que pode pedir uma senha ou dados de pagamento, ou oferecer um arquivo para instalar.
Use um leitor que mostre o endereço lido em vez de abri-lo imediatamente. O Nev mostra o endereço completo, compara-o com listas de ameaças conhecidas e avisa se ele parecer inseguro antes de você decidir continuar.
Geralmente sim, mas os parquímetros estão entre os lugares onde os QR Codes são adulterados com mais frequência. Verifique se o código é um adesivo colado sobre outro código ou se foi impresso ou gravado na superfície.
Ao pagar o estacionamento, a opção mais segura é o aplicativo da própria operadora.
Quishing é o phishing feito com um QR Code. Como o QR Code esconde o endereço até ser escaneado, ele elimina a principal pista que as pessoas usam para identificar um link falso e leva a vítima para o celular, onde os endereços são mais difíceis de examinar.
Se você apenas abriu a página, feche-a. Se digitou uma senha, troque-a no site verdadeiro e em qualquer outro lugar onde a tenha reutilizado.
Se informou dados do cartão, entre em contato com seu banco. Se instalou alguma coisa, remova-a e verifique quais permissões ela recebeu.
