Без качване, 100% локално, без акаунт

Статия

Измами с QR код: проверете, преди да се доверите

Фишинг връзка е лесна за проверка: посочете я с мишката и истинският адрес се показва в ъгъла на екрана. QR код крие същата информация зад шаблон от черни квадратчета, така че сканирането на такъв е по-близо до сляпо кликане на връзка. Quishing, съкратено от QR фишинг, използва точно тази пролука. Федералното бюро за разследване и Better Business Bureau и двете са публикували предупреждения за потребители за това, което е добър знак, че си струва няколко секунди внимание.

Какво всъщност е quishing

Quishing е фишинг, доставен чрез QR код вместо връзка или прикачен файл в имейл. Самият код е инертен, той е просто кодиран текст, обикновено URL адрес, но сканирането му и следването накъде води може да ви приземи на фалшива страница за вход, изградена да открадне парола, страница за плащане, проектирана да вземе пари под фалшив претекст, или подкана да инсталирате нещо, което не сте възнамерявали. Измамата зависи изцяло от това какво се случва след сканирането, не от кода като статично изображение.

Диаграма, контрастираща посочена с мишката хипервръзка, разкриваща адреса на дестинацията си, със сканиран QR код, който не дава преглед, преди да бъде последван

Къде се появява

Обичайни случаи, докладвани от ФБР и BBB, включват измамен стикер, поставен върху легитимен QR код на паркомат или меню на ресторант, фалшиво известие за доставка с QR код, искащ малка „такса за повторна доставка“, и разпечатани флаери или имейли, използващи код вместо писана връзка конкретно защото е по-трудно за читателя да го постави под съмнение. Всеки QR код, искащ плащане, идентификационни данни за вход, или лични данни извън контекст, който сте очаквали, заслужава същото подозрение като неочаквана връзка.

Защо работи

Сканирането на QR код и докосването на „отвори“ се е превърнало в бърз, почти автоматичен навик за много хора, по начин, по който кликването на връзка рядко е вече след години предупреждения за фишинг. Целевият URL адрес често е съкратен или непознат, така че дори някой, който наистина погледне, не може лесно да прецени дали сочи към истинския бизнес или домейн-двойник. Някои приложения за сканиране влошават нещата, отваряйки връзката веднага, без стъпка за потвърждение, в момента, в който кодът бъде разпознат.

Проверка на QR код, преди да му се доверите

Предпочетете скенер, който ви показва декодирания текст или URL адрес първо и ви оставя да решите, вместо такъв, който отваря връзката автоматично. Инструмент като сканиране на QR код декодира QR код от снимка или камерата ви изцяло в браузъра ви, така че можете да прочетете дестинацията като обикновен текст, преди да отворите каквото и да е, без изображението или резултатът да се изпращат никъде. Щом видите URL адреса, проверете действителния домейн, а не заобикалящия текст, и третирайте спешност, искане за плащане, или несъответстващ стикер върху официален код като причини да спрете.

Диаграма със списък за проверка: декодирайте QR кода в обикновен текст, проверете домейна, после решете дали да го отворите

Ако вече сте сканирали лош код

Затворете раздела, без да въвеждате нищо, ако вече не сте го направили. Ако сте въвели парола или данни за плащане на страница, която сега подозирате, че е била фалшива, сменете тази парола и проверете за непозната активност по засегнатия акаунт или карта, същите стъпки, които бихте предприели след кликване на лоша връзка в имейл. Действието в първите няколко минути има повече значение от това кой конкретен инструмент е маркирал проблема.

Инструменти от тази статия

Често задавани въпроси

Какво е quishing?

Quishing е фишинг атака, доставена чрез QR код вместо връзка или имейл. QR кодът кодира дестинация, обикновено URL адрес, който води до фалшива страница за вход, измамно искане за плащане, или нежелано изтегляне. Думата смесва „QR код“ и „фишинг“.

Може ли сканирането на QR код само по себе си да инсталира зловреден софтуер, без да правя нищо друго?

QR код сам по себе си просто кодира текст, най-често URL адрес; сканирането му с обикновен декодер, който само ви показва онзи текст, не стартира нищо. Рискът идва от това какво се случва после: отваряне на злонамерена връзка, изтегляне на файл от нея, или въвеждане на идентификационни данни на фалшива страница, до която тя води. Проверката на декодираната дестинация, преди да я отворите, премахва по-голямата част от опасността.

Как да проверя дали физически стикер с QR код е безопасен, преди да го сканирам?

Погледнете внимателно за стикер, поставен върху друг код, което е обичаен метод за quishing на паркомати и менюта. За всичко, включващо плащане, потвърдете директно с бизнеса чрез друг канал, като посочения им телефонен номер, вместо само кода. Където е възможно, декодирайте кода в обикновен текст първо и прочетете действителния домейн, преди да го отворите, по същия начин, по който бихте проверили връзка, преди да кликнете.

Източници