O phishing com QR code está aumentando. Aqui está o sistema de defesa de quatro camadas que integramos diretamente em cada escaneamento.
O Problema com QR Codes Dinâmicos
Os QR codes dinâmicos são uma das ferramentas mais úteis do marketing moderno: imprima uma vez, atualize o destino a qualquer momento sem reimprimir. Mude a URL para um novo menu, uma promoção atualizada ou uma nova página de evento — tudo a partir de um único código impresso.
Mas essa mesma flexibilidade cria uma superfície de ataque. Um agente mal-intencionado pode criar um QR code dinâmico apontando para um destino legítimo para passar nas verificações iniciais, e depois redirecioná-lo para uma página de phishing horas depois. O FBI reportou um aumento sustentado no "quishing" — phishing baseado em QR — onde golpistas substituem QR codes legítimos em espaços públicos pelos seus próprios. O QR code parece idêntico. Apenas o destino muda.
Camada 1: Lista de Domínios Bloqueados
Antes de qualquer QR code ser criado — ou qualquer URL de destino ser atualizada — verificamos o nome de host em uma lista mantida de domínios maliciosos conhecidos. Se o domínio estiver na lista, o QR não pode ser criado ou atualizado. A verificação acontece antes de o registro ser gravado no banco de dados.
Camada 2: Google Safe Browsing — Cada URL, Cada Vez
A lista de bloqueio só detecta domínios que já conhecemos. Para todo o resto, consultamos a API Google Safe Browsing — o mesmo banco de dados que alimenta os avisos de phishing do Chrome — em cada envio de URL: na criação inicial do QR e em cada atualização subsequente do destino.
Esta verificação também é executada quando o destino de um QR code dinâmico é alterado — não apenas na criação. Isso fecha a janela do golpe "isca e troca": um QR code que apontava para uma URL legítima não pode ser silenciosamente redirecionado para um destino malicioso depois.
Camada 3: Log de Auditoria Permanente
Toda vez que a URL de destino de um QR code dinâmico é alterada, gravamos um registro permanente: a URL anterior, a nova URL, o carimbo de data/hora e o endereço IP da conta que faz a solicitação. Esse log não pode ser excluído pelos usuários.
Camada 4: Limitação de Taxa em Redirecionamentos
O endpoint de redirecionamento agora é limitado a 300 requisições por minuto por endereço IP. Usuários normais nunca verão isso. Scripts automatizados que sondam análises de escaneamento ou executam campanhas de bots são cortados imediatamente.
O Que Isso Significa na Prática
Essas quatro camadas funcionam como uma pilha de defesa em profundidade. Usuários legítimos não percebem nada disso. Crie um QR code, aponte para seu site, atualize quando sua campanha mudar, compartilhe com confiança. As verificações acontecem em segundo plano em milissegundos.
Segurança em QR codes não deveria ser um nível premium — deveria ser infraestrutura. Construímos essas proteções para estarem ativas por padrão, em cada código, em cada conta.

