O Microsoft Teams vai passar a ocultar, por defeito, imagens com códigos QR enviadas por pessoas externas à organização. A medida pretende reduzir o risco de phishing e fraude, acrescentando uma pausa antes de o destinatário poder ver ou digitalizar o código.
A funcionalidade está em desenvolvimento e deverá começar a chegar em outubro de 2026 às aplicações do Teams para Windows, macOS, Android e iOS. A Microsoft indica que a implementação abrangerá organizações no serviço comercial global, embora a data possa mudar enquanto a opção permanecer no roteiro do Microsoft 365.
O que muda nas conversas do Teams
Quando uma pessoa de fora da organização enviar uma imagem que contenha um código QR, o Teams deverá escondê-la automaticamente. O destinatário terá de escolher revelar a imagem antes de a poder analisar ou digitalizar.
A proteção não bloqueia os códigos QR, nem decide que todos os códigos enviados externamente são perigosos. Introduz apenas uma etapa adicional, pensada para chamar a atenção para a origem da mensagem e para o contexto do pedido. Um código legítimo continua acessível depois dessa confirmação.
A distinção entre utilizadores internos e externos é importante. Muitas empresas permitem conversas com clientes, fornecedores e parceiros, mas essa abertura também pode ser explorada por alguém que se apresenta como suporte técnico ou representante de uma marca.
Porque é que um código QR pode esconder uma burla
Ao contrário de uma ligação escrita, um código QR não mostra imediatamente o endereço para onde conduz. A digitalização também pode transferir a ação do computador para o telemóvel, onde é mais fácil não reparar num domínio falso ou numa página de início de sessão imitada.
O objetivo costuma ser convencer a vítima a introduzir credenciais, aprovar um acesso ou efetuar um pagamento. A imagem pode surgir numa conversa aparentemente normal e usar urgência, como a alegação de que uma conta será bloqueada ou de que existe um documento por consultar.
A nova barreira do Teams reduz a interação automática, mas não confirma a segurança do destino. Revelar a imagem significa apenas que o utilizador decidiu vê-la. Não substitui a verificação do remetente, do endereço nem da legitimidade do pedido.
Como agir perante um código inesperado
Se receber um código QR sem o esperar, confirme o pedido através de outro canal conhecido. Em contexto profissional, pode contactar diretamente a pessoa ou a entidade usando um número, endereço ou conversa já verificados, em vez dos dados incluídos na própria mensagem.
Antes de introduzir uma palavra-passe, observe o domínio completo aberto pelo código. Pedidos para fornecer códigos de autenticação, dados bancários ou informações confidenciais devem ser tratados com especial cautela. Se já introduziu credenciais numa página suspeita, altere a palavra-passe a partir do serviço oficial, termine sessões desconhecidas e contacte a equipa responsável pela conta.
A medida anunciada pela Microsoft é útil porque atua no momento em que o risco aparece. Ainda assim, o seu efeito depende de o utilizador interpretar a ocultação como um aviso para verificar, e não como uma simples janela que deve ultrapassar.
Fontes: Microsoft 365 Roadmap · Help Net Security · Cyber Security News
