Uma nova burla está a circular em Portugal através de cartas falsas que aparentam ter sido enviadas por bancos. A comunicação inclui, em alguns casos, um cartão bancário que a vítima nunca pediu e um QR Code que encaminha para uma página falsa, criada para roubar dados pessoais e credenciais bancárias.
O alerta foi divulgado pela GNR, que chama a atenção para o crescimento deste tipo de fraude, conhecido como “quishing”, uma variante do phishing que utiliza códigos QR.
Como funciona a burla?
O esquema começa com uma carta enviada pelo correio e aparentemente legítima. A mensagem pode incluir o nome da vítima, o logótipo do banco e linguagem semelhante à utilizada pelas instituições financeiras.
Na carta, os burlões informam que um novo cartão bancário foi emitido para substituir o cartão atual, alegando, por exemplo, que este está prestes a expirar.
É então introduzido um elemento de pressão: a urgência.
A vítima é informada de que deve ativar rapidamente o suposto novo cartão para evitar o bloqueio da conta. Para isso, é convidada a ler um QR Code.
O problema surge quando o código encaminha para um site falso que imita o portal oficial do banco.
Nessa página, podem ser solicitados dados de acesso à conta, informações pessoais, dados do cartão ou códigos de autenticação. Se a vítima fornecer essas informações, estas podem ser utilizadas pelos burlões para tentar aceder à conta bancária ou cometer outras fraudes.
O que é o “quishing”?
O quishing é uma técnica de fraude semelhante ao phishing, mas que utiliza QR Codes como porta de entrada para páginas fraudulentas.
O facto de um QR Code aparecer numa carta física, ou de o site aberto no telemóvel parecer legítimo, não garante que a comunicação seja verdadeira.
Os burlões procuram precisamente criar uma aparência de confiança, combinando vários elementos:
Nome da vítima;
Logótipo e imagem do banco;
Linguagem semelhante à das comunicações oficiais;
Referências a cartões bancários;
Alegados prazos de ativação;
QR Code para aceder ao suposto site do banco.
A carta ter o teu nome não significa que seja verdadeira
Um dos aspetos que torna esta fraude particularmente perigosa é a utilização de dados pessoais da vítima.
O nome correto, a apresentação profissional e o facto de a carta chegar pelo correio podem transmitir uma falsa sensação de segurança.
Mas uma comunicação física também pode ser falsificada.
A GNR alerta, por isso, para a necessidade de não agir por impulso, sobretudo quando a mensagem tenta criar medo ou urgência.
O que fazer se receberes uma carta destas?
Se receberes uma carta a informar que tens um novo cartão bancário, não uses imediatamente o QR Code.
Em vez disso:
Contacta diretamente o teu banco através dos canais oficiais.
Confirma se foi realmente emitido ou enviado um novo cartão.
Não utilizes os contactos, links ou QR Codes apresentados na carta para fazer essa confirmação.
Nunca introduzas credenciais bancárias ou códigos de autenticação numa página cuja origem não tenhas confirmado.
Se já forneceste os teus dados, contacta imediatamente o banco e explica o sucedido.
Já leste o QR Code e introduziste os teus dados?
Não ignores a situação.
Contacta imediatamente o teu banco através dos canais oficiais e segue as instruções dadas pela instituição para proteger a conta.
Se suspeitares que foste vítima de fraude, deves também comunicar o caso às autoridades competentes.
A carta pode ser importante como prova, por isso, se possível, guarda-a e não a destruas.
O principal alerta da GNR
A mensagem é simples: não confies numa comunicação apenas porque parece vir do teu banco.
Uma carta com o teu nome, o logótipo da instituição e um QR Code pode ser cuidadosamente preparada para parecer verdadeira.
Antes de fornecer qualquer dado, confirma sempre a informação diretamente com o banco e através de canais oficiais.
O quishing demonstra como os burlões estão a adaptar técnicas de fraude já conhecidas: neste caso, uma carta aparentemente legítima e um simples QR Code podem ser suficientes para conduzir uma vítima até uma página criada para roubar informação e dinheiro.