O que é Quishing?

tball

Quishing, um termo derivado de “QR code phishing”, é um tipo de ciberataque em que cibercriminosos usam QR codes maliciosos para enganar pessoas a visitar sites falsos ou baixar malware em seus dispositivos.

Significado de Quishing

Esses QR codes maliciosos podem ser incorporados em e-mails, anúncios, panfletos e até mesmo simplesmente colocados sobre QR codes existentes para enganar um usuário desavisado.  O objetivo desse ataque é roubar informações sensíveis como senhas, dados financeiros ou infectar o dispositivo do usuário com malware que pode levar a explorações futuras.

Os QR codes foram criados para facilitar a vida, mas essa simplicidade é o que os torna um alvo ideal para cibercriminosos. Como o usuário não pode ver a URL oculta no QR code até escaneá-lo, o quishing pode ser difícil de detectar até que seja tarde demais.

O que é um QR code?

Um código de resposta rápida ou QR code é um tipo de código de barras bidimensional que pode ser facilmente e rapidamente escaneado por dispositivos digitais como smartphones.  Os QR codes têm o recurso de armazenar grandes quantidades de dados que podem então ser compartilhados por um usuário. Após o escaneamento, geralmente o usuário é direcionado a uma página da web contendo as informações, embora os QR codes também possam acionar chamadas telefônicas, mensagens de texto e até pagamentos digitais. Por exemplo, os QR codes se tornaram bastante populares em restaurantes para fornecer um menu digital aos seus clientes.

Por que o quishing é tão eficaz?

O sucesso do quishing está nas tendências psicológicas e nos hábitos comportamentais de suas vítimas. Os QR codes são amplamente aceitos como convenientes e confiáveis, mas infelizmente isso faz com que os usuários tenham menos cautela ao lidar com eles.

Familiaridade e Confiança

Com o uso crescente de QR codes no cotidiano, seja para cardápios de restaurantes, pagamentos por aproximação ou até check-ins em hotéis, as pessoas se acostumaram a escanear um QR code sem pensar duas vezes.

URLs de destino ocultas

Diferente de links de phishing tradicionais, QR codes ocultam o endereço real da web para o qual direcionam, o que dificulta verificar sua legitimidade à primeira vista.

Táticas de urgência e persuasão

Cibercriminosos frequentemente elaboram mensagens que criam um senso de urgência, como alertas sobre segurança de conta ou ofertas exclusivas, levando os usuários a agir por impulso.

Esses fatores, combinados com a natureza visual e interativa dos QR codes, tornam o quishing um vetor de ataque particularmente eficaz.

Como funcionam os ataques de quishing?

Os ataques de quishing geralmente envolvem a substituição de QR codes legítimos por maliciosos.  Esses códigos fraudulentos podem aparecer em diversos lugares como cartazes, terminais de pagamento, restaurantes ou até em e-mails e mensagens de texto. Assim que o QR code é escaneado pelo alvo, ele será levado a um site malicioso projetado para roubar suas informações pessoais ou induzi-lo a baixar software malicioso.

Ilustração de como os ataques de quishing funcionam

Malware e phishing

Em alguns casos, escanear um QR code malicioso não leva apenas a um site falso, mas também pode acionar o download de malware no seu dispositivo. Isso abre caminho para que cibercriminosos roubem seus dados, espionem suas atividades (spyware) ou até bloqueiem seu acesso ao sistema até que você pague um resgate (ransomware). QR codes em golpes de phishing são particularmente perigosos porque o usuário pode não perceber que seu dispositivo foi comprometido até que seja tarde demais.

Quem está em risco?

Qualquer pessoa pode ser vítima de quishing, mas certos grupos estão mais em risco. Por exemplo:

  • Viajantes: Turistas frequentemente dependem de QR codes para navegação, pagamentos e acesso a informações em locais desconhecidos.
  • Usuários idosos: Pessoas idosas são frequentemente alvo desse tipo de ciberataque, pois geralmente têm menos conhecimento sobre esses tipos de técnicas de phishing.
  • Usuários de dispositivos móveis: Com a praticidade dos pagamentos por aproximação e transações on-line, os QR codes facilitam pagamentos rápidos, mas também tornam mais fácil se tornar vítima de golpe.
  • Empresas e funcionários: Empresas que usam QR codes para serviços sem contato podem, sem saber, expor a si mesmas ou a seus clientes a esses ataques.

Sinais de um ataque de quishing

Aqui estão alguns sinais para ficar atento e evitar um ataque de quishing:

QR codes adulterados

Se um QR code parecer danificado, fora do lugar ou suspeito, o ideal é evitar escaneá-lo. Cibercriminosos frequentemente colocam seus próprios adesivos de QR code sobre os legítimos.

Solicitações inesperadas

Fique atento se, ao escanear um código, você for solicitado a fornecer dados pessoais, informações financeiras ou baixar software.

Parece bom demais para ser verdade

Verifique QR codes que prometem recompensas, descontos ou prêmios — eles podem ser armadilhas. Golpistas frequentemente usam ofertas atraentes para atrair vítimas.

Links ou páginas da web suspeitas

Inspecione a URL embutida no QR code. Se for excessivamente longa, confusa ou contiver caracteres aleatórios, pode levar a um site de phishing. Também é aconselhável evitar sites acessados por QR codes que solicitam pagamentos e, em vez disso, digitar manualmente uma URL conhecida e confiável.

Informação demais

Seja cético quanto a QR codes que pedem permissões excessivas (ex.: acesso à câmera, contatos ou localização) além do necessário.

Exemplos reais de ataques de quishing

Um exemplo comum de quishing é o golpe em parquímetros, destacado pelo Better Business Bureau (BBB), que envolve cibercriminosos colocando QR codes falsos em parquímetros ou terminais de pagamento. Um motorista que não esteja com dinheiro em mãos pode escanear o código para pagar o estacionamento, mas é direcionado a um site fraudulento que solicita os dados do cartão. A vítima pode não perceber que foi enganada até dias ou semanas depois, quando cobranças inesperadas começarem a aparecer em seu extrato.

Outra ameaça crescente envolve golpistas se passando por empresas de serviços públicos ou agências governamentais usando QR codes falsos. As vítimas recebem algo que parece uma comunicação oficial, pedindo que escaneiem o código para pagar uma conta, mas são direcionadas a um site impostor projetado para roubar suas informações financeiras.

Como prevenir ataques de quishing?

Pense antes de escanear! Aqui estão algumas dicas práticas para ajudar a proteger você e sua organização de um ataque de quishing:

Verifique a fonte

Se você encontrar um QR code em local público, como um restaurante ou loja, é sempre bom confirmar com um funcionário antes de escanear. Como o BBB sugere, preste atenção a qualquer sinal de que o QR code possa ter sido adulterado.

Evite QR codes em comunicações não solicitadas

Golpistas estão usando cada vez mais QR codes falsos em e-mails de phishing ou mensagens de texto. Nunca escaneie um código nem clique em um link enviado por um remetente desconhecido.

Use um leitor de QR com visualização de URL

Alguns aplicativos leitores de QR code fornecem uma prévia da URL antes de redirecionar você para um site. Essa etapa extra pode ajudar você a avaliar se o link é confiável antes de prosseguir.

Atualize seu software de segurança

Mantenha o software de segurança do seu dispositivo atualizado, pois isso pode ajudar a detectar e bloquear downloads maliciosos que possam resultar do escaneamento de um QR code nocivo.

Tenha cautela com pagamentos via QR

Ao usar QR codes para pagamentos, especialmente se estiver em um local desconhecido, verifique se o terminal ou site é legítimo antes de inserir qualquer informação financeira.

Ilustração de como prevenir ataques de quishing

Onde posso obter ajuda com quishing?

Como aprendemos, QR codes costumam ser uma fonte confiável para acesso rápido à informação, mas precisamos nos tornar mais vigilantes e conscientes sobre segurança. Embora a conscientização e o treinamento em segurança sejam cruciais para manter a proteção, sua organização precisa de uma solução de segurança de e-mail que capacite administradores de TI e equipes de segurança com visibilidade total e recursos integrados para acompanhar as ameaças. Trend Vision One™ – Email and Collaboration Security oferece recursos de Security Awareness da Trend Vision One™ por meio da Trend Vision One™ Cyber Risk Exposure Management (CREM) solution, permitindo que os colaboradores tomem decisões informadas e se protejam efetivamente contra ataques de phishing sofisticados.