O Que Torna um QR Code Perigoso
Um QR code é um link que ninguém consegue ler antes de abri-lo. A ameaça não é o código, mas a pré-visualização ausente: um adesivo colocado sobre um código legítimo num parquímetro, num cartaz ou numa fatura impressa envia quem o escaneia para a página de login de um atacante, geralmente num celular pessoal que está fora dos filtros e controles de dispositivo da organização.
Esse último detalhe é o que torna este um problema de local de trabalho, e não um problema do consumidor. Links de e-mail passam por um gateway que pode reescrevê-los e verificá-los; um código escaneado de uma parede não passa, e o celular em que ele abre frequentemente não é gerenciado. Qualquer código malicioso funcional foi propositadamente excluído: um exemplo escaneável, mesmo uma captura de tela, seria reutilizado assim que o vídeo circulasse fora do público-alvo.
A sequência se desenrola em seis cenas: uma sobre por que um código não pode ser inspecionado, duas sobre os três lugares onde os funcionários realmente encontram códigos maliciosos, uma sobre as verificações que ainda funcionam antes de inserir credenciais, uma sobre o que fazer depois de escanear algo suspeito, e uma sobre como denunciá-lo.

