# Códigos QR falsos em parquímetros e postos de carregamento: o quishing chegou à rua

> Autocolantes fraudulentos colados em parquímetros e postos de carregamento elétrico redirecionam para falsos sites de pagamento e, depois, para um SMS armadilhado. Como identificar um código QR manipulado e reagir.

- Source: https://www.envoyer-sms-gratuit.com/pt/blog/2026-09-27/arnaque-sms-quishing-qr-code-place-parking-borne-recharge
- Published: 2026-09-27 (27 de setembro de 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: pt
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Smartphone, Protection des données

---
«Pagamento do estacionamento — leia o código para pagar em 30 segundos, sem aplicação.»

A frase está impressa a negro num autocolante branco, limpo, plastificado, colado bem a direito na fachada do parquímetro. O código QR por baixo funciona perfeitamente. A página que se abre mostra o nome da sua cidade, um mapa da zona, um logótipo municipal e um formulário de pagamento. Três minutos depois, recebe até um SMS de confirmação com um número de bilhete.

Tudo é falso, exceto o débito no seu cartão.

O **quishing** — contração de *QR* e de *phishing* — é a forma mais discreta de phishing moderno. Não precisa de qualquer falsificação de remetente, de qualquer base de dados roubada, de qualquer SMS Blaster escondido na mala de um carro. Precisa de uma impressora, de um rolo de fita adesiva e de dez segundos diante de um equipamento de via pública.

![Mãos a segurar um smartphone Samsung com o ecrã desligado no exterior, diante de vegetação desfocada](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/hero.jpg)

## Porque é que o código QR se tornou a falha perfeita

Um link web pode ser lido. Podemos detetar o hífen suspeito, a extensão `.top` ou `.xyz`, o subdomínio que finge ser outra coisa (`ants-gouv.verif-doc.net`). É até a primeira regra de prevenção recordada pelo **Cybermalveillance.gouv.fr**: passar o cursor, ler, verificar o nome de domínio antes de clicar.

Um código QR, por sua vez, é **ilegível para um ser humano**. É um cheque em branco gráfico: só descobre o destino depois de o link estar aberto, às vezes após dois redirecionamentos. E a ergonomia dos smartphones não ajuda — muitos aparelhos mostram o URL em letra minúscula, truncado, durante um segundo e meio, numa barra de notificação que ninguém lê.

Três características fazem dele uma ferramenta de eleição para os fraudadores:

- **A confiança associada ao suporte físico.** Um painel municipal, um posto de carregamento, uma ementa de restaurante: o mobiliário urbano beneficia de uma presunção de autenticidade que nenhum SMS receberá jamais.
- **A invisibilidade aos filtros.** Nenhum operador de telecomunicações, nenhum antispam consegue analisar um autocolante colado na rua. Enquanto um SMS em massa com um URL malicioso acaba por ser bloqueado, o código QR passa pelo canal mais imparável de todos: os seus olhos.
- **O contexto de urgência integrado.** Lemos um código QR de estacionamento porque estamos com pressa, em segunda fila, debaixo de chuva, com um compromisso dentro de oito minutos. Exatamente as condições em que a vigilância desmorona.

A **ANSSI** e a **Arcep** recordam regularmente que a sofisticação técnica de uma fraude conta menos do que o momento em que ela ocorre. O quishing de rua é a demonstração perfeita deste princípio.

## Os quatro cenários mais utilizados em França

### 1. Os parquímetros

É o caso mais documentado desde 2024, com denúncias em dezenas de municípios franceses — Charleville-Mézières, Rouen, Lyon, Toulouse, Nice, várias estâncias balneares em plena época. O modus operandi é constante: um autocolante é aplicado sobre ou ao lado do ecrã do parquímetro, muitas vezes cobrindo um antigo código QR oficial.

O site falso reproduz os códigos gráficos das aplicações de estacionamento legítimas. Pede a matrícula, a duração e, depois, os **dados bancários completos**: número de 16 dígitos, data de validade, código de segurança. Algumas variantes vão mais longe e propõem uma «assinatura mensal de 1 €» que esconde, na realidade, um débito recorrente.

### 2. Os postos de carregamento para veículos elétricos

O cenário é ideal: um posto de carregamento é um equipamento técnico, muitas vezes mal sinalizado, com vários operadores concorrentes, aplicações múltiplas e tarifários ilegíveis. O condutor não sabe sempre **a quem** deve pagar. Um código QR fraudulento colado na coluna do posto, com a menção «pagamento sem cartão de acesso», encontra imediatamente o seu alvo — sobretudo em viagens longas, quando se quer partir depressa.

### 3. Os avisos de contraordenação e os avisos de entrega

Falsos «avisos de estacionamento não pago» deixados debaixo dos limpa-para-brisas, impressos em papel amarelo ou verde, com um código QR de pagamento. A mesma lógica para os falsos avisos de passagem de transportadora pendurados numa caixa de correio: já não é preciso enviar um SMS de encomenda, basta deixar um papel.

### 4. As esplanadas, os cartazes e as vitrinas

Código QR de ementa coberto, cartaz de concerto ou de feira desviado, autocolante «Wi-Fi gratuito» numa sala de espera. Aqui, o objetivo não é sempre o pagamento imediato: é muitas vezes a **recolha de número de telefone e de e-mail**, revendidos ou reutilizados para uma campanha de smishing direcionada algumas semanas mais tarde.

![Plano aproximado da mão de uma pessoa a segurar um smartphone preto acima de uma mesa branca](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-1.jpg)

## O SMS, segundo andar da fraude

É o ponto que a maioria dos artigos de prevenção esquece: **o código QR quase nunca é o fim da história**. Serve para captar um dado, e esse dado serve depois para escrever um SMS perfeitamente credível.

O cenário completo é mais ou menos este:

| Etapa | O que vive | O que acontece realmente |
|---|---|---|
| 1 | Lê o código QR do parquímetro | Aterra num domínio criado na semana anterior |
| 2 | Introduz matrícula, telefone, cartão | Os dados seguem em texto simples para um servidor terceiro |
| 3 | Recebe um SMS «bilhete validado n.º 48219» | O SMS é enviado pelos fraudadores para eliminar qualquer dúvida |
| 4 | 3 a 20 dias depois: «falha no pagamento, regularize» | Segundo débito, ou roubo do código 3-D Secure |
| 5 | Uma chamada «do seu banco» pede-lhe para confirmar | Fraude do falso gestor de conta, com dados exatos em mão |

O SMS de confirmação desempenha um papel psicológico essencial: transforma uma operação duvidosa numa transação bem-sucedida. Guarda o telefone tranquilizado, não vigia a sua conta e não vai associar o débito anormal do dia 14 àquele estacionamento do dia 2.

É também esse SMS que torna a fraude tão difícil de rastrear: no momento em que a vítima percebe, já apagou a mensagem, limpou o histórico do navegador e esqueceu o nome da rua.

> Uma regra simples a retar: um código QR nunca lhe confirma nada. Só uma aplicação oficial que **você** instalou, ou um site que **você** escreveu por si, o pode fazer.

## Como identificar um código QR manipulado em dez segundos

A boa notícia é que esta fraude é física — logo, detetável a olho nu. Antes de ler qualquer código no espaço público:

- **Toque no código.** Um autocolante colado por cima sente-se ao dedo: bordo saliente, canto que se descola, bolha de ar. Os códigos QR oficiais são serigrafados, gravados ou impressos no próprio painel, sob plástico rígido.
- **Observe o alinhamento e a tipografia.** Uma letra diferente do resto do painel, uma acentuação em falta, um logótipo pixelizado, uma menção «Cidade de…» sem logótipo oficial: são todos sinais de alarme.
- **Procure duplicados.** Dois códigos QR no mesmo equipamento, um deles acrescentado às pressas, é o cenário mais comum.
- **Verifique o domínio antes de abrir.** As administrações e autarquias francesas usam domínios em `.gouv.fr` ou `.fr` identificáveis. Um link em `.top`, `.icu`, `.shop`, `.online`, um encurtador (`bit.ly`, `cutt.ly`), ou um domínio longo cheio de hífenes: fecha-se logo.
- **Desconfie do código de segurança.** Nenhum serviço de estacionamento público lhe pedirá o código de 3 dígitos numa página alcançada por código QR sem passagem pelo 3-D Secure.

Um acessório banalíssimo ajuda mais do que se imagina: um [suporte de telemóvel para automóvel](https://www.amazon.fr/s?k=support+t%C3%A9l%C3%A9phone+voiture+magn%C3%A9tique&tag=ds050-21), que permite manter o smartphone à altura dos olhos e ler o URL com calma, em vez de ler o código com o braço estendido, porta aberta e motor a trabalhar.

### O reflexo que resolve 90 % do problema

Pagar o estacionamento de outra forma. As aplicações oficiais de estacionamento em França podem ser descarregadas nas lojas de aplicações e, uma vez instaladas, **deixam de exigir qualquer código QR**. O pagamento com cartão diretamente no parquímetro, quando existe, continua igualmente imbatível: sem página web, sem formulário, sem número de telefone comunicado.

Para os postos de carregamento, o cartão ou o dispositivo RFID do seu operador de mobilidade resolve o problema na raiz. Um leitor de cartão de carregamento compatível ou um [cartão de acesso multirredes](https://www.amazon.fr/s?k=badge+recharge+voiture+%C3%A9lectrique+multi+r%C3%A9seaux&tag=ds050-21) evita ter de ler qualquer código num posto desconhecido.

![Mão a segurar um smartphone com o ecrã desligado no exterior, diante de folhas verdes](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-2.jpg)

## Preparar o telefone antes de precisar dele

Algumas configurações, feitas uma única vez, mudam tudo no dia em que ler um código malicioso.

**Desative a abertura automática dos links.** Tanto no iPhone como no Android, a câmara pode ser configurada para mostrar o URL e aguardar uma confirmação, em vez de abrir imediatamente o navegador. É a única barreira realmente eficaz — e é gratuita.

**Ative as notificações de pagamento do seu banco.** Um alerta a cada débito, mesmo de 1 €, reduz o prazo de deteção de três semanas para três minutos. Os bancos oferecem todos este serviço gratuitamente na sua aplicação.

**Use um [cartão virtual ou com plafond limitado](https://www.amazon.fr/s?k=portefeuille+RFID+protection+carte+bancaire&tag=ds050-21) para os pagamentos na rua.** A maioria dos bancos e neobancos permite gerar um número de uso único. Um fraudador que recolhe um número já expirado não recolheu absolutamente nada.

**Mantenha o telefone carregado.** Parece um detalhe, mas grande parte das más decisões num parque de estacionamento são tomadas na urgência, com 6 % de bateria e a vontade de acabar depressa. Um [powerbank compacto](https://www.amazon.fr/s?k=batterie+externe+compacte+USB-C&tag=ds050-21) no porta-luvas elimina parte dessa pressão.

**Registe o que leu.** Se tiver dúvidas, tire imediatamente uma fotografia do equipamento e do código QR. É a prova que permitirá ao município mandar retirar o autocolante e ao seu banco instruir o processo de reclamação.

## Leu o código e pagou: o que fazer

O tempo conta muitíssimo. Pela ordem:

1. **Cancele o cartão imediatamente** junto do seu banco (número de emergência disponível 24 horas por dia) ou, em alternativa, através do servidor interbancário francês, o **0 892 705 705**.
2. **Peça o reembolso.** O artigo L133-18 do código monetário e financeiro francês obriga o banco a reembolsar uma operação de pagamento não autorizada comunicada dentro dos prazos, salvo negligência grave comprovada da sua parte. Formule o pedido **por escrito**.
3. **Denuncie o SMS recebido no 33700**, a plataforma oficial francesa de denúncia de SMS e chamadas fraudulentas, gerida pelos operadores.
4. **Apresente queixa** na polícia, na gendarmerie, ou através da plataforma **THESEE** em service-public.fr para as fraudes online.
5. **Denuncie o site fraudulento** no **Phishing Initiative** e o código QR físico junto da câmara municipal ou do operador do posto: é isso que faz retirar o autocolante.
6. **Vigie as suas contas durante três meses.** Os dados roubados são frequentemente revendidos e reutilizados com várias semanas de atraso, sobretudo sob a forma de falsas chamadas «do seu gestor de conta».

E se tiver de avisar rapidamente alguém próximo ou um colega que estaciona na mesma rua, uma mensagem curta é suficiente: «Código QR falso no parquímetro da rua X, paga com cartão diretamente na máquina.» É exatamente o tipo de alerta imediato para o qual um envio de SMS online, sem instalar nada, presta um bom serviço.

## O que esta fraude nos diz sobre o resto

O quishing de rua não é uma fraude muito sofisticada. É uma fraude **bem colocada**. Ilustra uma viragem que se encontra em quase todas as campanhas recentes: os fraudadores já não procuram enganar o seu discernimento, procuram o momento em que não está a discernir.

Diante de um parquímetro, debaixo de chuva, com uma potencial multa a girar na cabeça, ninguém analisa um nome de domínio. É por isso que a única defesa duradoura não é a desconfiança — é esgotante e inaplicável — mas sim **o hábito**: pagar sempre pelo mesmo canal, aquele que escolheu a frio, num dia em que não estava com pressa.

Um [caderno de notas guardado no carro](https://www.amazon.fr/s?k=carnet+de+notes+format+poche&tag=ds050-21) com os números úteis (cancelamento de cartão, assistência, 33700) custa dois euros e faz ganhar um quarto de hora decisivo. A prevenção, em matéria de SMS fraudulentos como de códigos QR armadilhados, joga-se quase sempre antes do incidente.

{/* image-sources: https://images.pexels.com/photos/7439/pexels-photo.jpg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/12829/pexels-photo-12829.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/3639946/pexels-photo-3639946.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
