Článek
Podvody s QR kódy: ověřte, než uvěříte
Phishingový odkaz je snadné prozkoumat: najeďte na něj myší a skutečná adresa se ukáže v rohu obrazovky. QR kód schová stejnou informaci za vzor černých čtverečků, takže jeho naskenování je blíž slepému kliknutí na odkaz. Quishing, zkratka pro QR phishing, přesně tuto mezeru využívá. FBI i Better Business Bureau vydaly spotřebitelská varování na toto téma, což je dobrý signál, že pár sekund opatrnosti stojí za to.
Co quishing skutečně je
Quishing je phishing doručený přes QR kód místo odkazu nebo e-mailové přílohy. Samotný kód je neškodný, je to jen zakódovaný text, obvykle URL adresa, ale naskenování a sledování, kam vede, vás může přivést na falešnou přihlašovací stránku vytvořenou ke krádeži hesla, platební stránku navrženou k vylákání peněz pod falešnou záminkou, nebo výzvu k instalaci něčeho, co jste nezamýšleli. Podvod závisí zcela na tom, co se stane po naskenování, ne na kódu jako statickém obrázku.

Kde se objevuje
Běžné případy hlášené FBI a Better Business Bureau zahrnují podvodnou nálepku umístěnou přes legitimní QR kód na parkovacím automatu nebo v jídelním lístku restaurace, falešné oznámení o doručení s QR kódem žádajícím o malý "poplatek za opětovné doručení" a tištěné letáky nebo e-maily používající kód místo napsaného odkazu konkrétně proto, že je pro čtenáře těžší ho zpochybnit. Jakýkoli QR kód žádající o platbu, přihlašovací údaje nebo osobní informace mimo očekávaný kontext si zaslouží stejnou nedůvěru jako neočekávaný odkaz.
Proč to funguje
Naskenování QR kódu a klepnutí na "otevřít" se pro mnoho lidí stalo rychlým, téměř automatickým zvykem, způsobem, jakým kliknutí na odkaz po letech varování před phishingem už málokdy bývá. Cílová URL adresa je často zkrácená nebo neznámá, takže ani ten, kdo se podívá, snadno nepozná, zda vede na skutečnou firmu, nebo na napodobující doménu. Některé skenovací aplikace to zhoršují tím, že odkaz otevřou okamžitě, bez jakéhokoli potvrzovacího kroku, ve chvíli, kdy je kód rozpoznán.
Ověření QR kódu, než mu uvěříte
Dávejte přednost skeneru, který vám nejprve ukáže dekódovaný text nebo URL adresu a nechá vás rozhodnout, místo toho, který odkaz otevře automaticky. Nástroj jako qr-scan dekóduje QR kód z fotografie nebo z vaší kamery celý ve vašem prohlížeči, takže cíl přečtete jako obyčejný text ještě před otevřením čehokoli, aniž by se obrázek nebo výsledek kamkoli odesílaly. Jakmile URL adresu vidíte, zkontrolujte skutečnou doménu, ne okolní text, a naléhavost, žádost o platbu nebo nesourodou nálepku přes oficiální kód berte jako důvody se zastavit.

Pokud jste už naskenovali špatný kód
Zavřete kartu bez zadání čehokoli, pokud jste tak ještě neučinili. Pokud jste heslo nebo platební údaj zadali na stránce, kterou teď podezíráte z podvrhu, změňte toto heslo a zkontrolujte neobvyklou aktivitu na postiženém účtu nebo kartě, stejné kroky, jaké byste podnikli po kliknutí na špatný odkaz v e-mailu. Jednat během prvních pár minut je důležitější než to, který konkrétní nástroj problém odhalil.
Nástroje v tomto článku
Časté dotazy
Co je quishing?
Quishing je phishingový útok doručený přes QR kód místo odkazu nebo e-mailu. QR kód zakóduje cíl, obvykle URL adresu, která vede na falešnou přihlašovací stránku, podvodnou žádost o platbu nebo nechtěné stažení. Slovo spojuje "QR kód" a "phishing".
Může naskenování QR kódu samo o sobě nainstalovat malware, bez toho, abych udělal cokoli dalšího?
QR kód sám o sobě jen zakóduje text, nejčastěji URL adresu; jeho naskenování obyčejným dekodérem, který vám jen ukáže tento text, nic nespustí. Riziko přichází z toho, co se stane dál: otevření škodlivého odkazu, stažení souboru z něj, nebo zadání přihlašovacích údajů na falešné stránce, na kterou vede. Kontrola dekódovaného cíle před otevřením odstraní většinu nebezpečí.
Jak zkontroluji, zda je fyzická nálepka s QR kódem bezpečná, než ji naskenuji?
Pozorně se podívejte, zda nejde o nálepku umístěnou přes jiný kód, což je běžná metoda quishingu na parkovacích automatech a v jídelních lístcích. U čehokoli zahrnujícího platbu si to ověřte přímo u firmy jiným kanálem, například jejím uvedeným telefonním číslem, ne pouze podle samotného kódu. Kde je to možné, nejprve kód dekódujte na obyčejný text a přečtěte si skutečnou doménu, než ho otevřete, stejně jako byste zkontrolovali odkaz před kliknutím.