Artikel
QR-kode-svindel: tjek, før du stoler på den
Et phishing-link er nemt at undersøge: hold musen over det, og den rigtige adresse vises i hjørnet af skærmen. En QR-kode skjuler den samme information bag et mønster af sorte firkanter, så at scanne en er tættere på at klikke på et link blindt. Quishing, kort for QR-phishing, udnytter netop det hul. Det amerikanske Federal Bureau of Investigation og Better Business Bureau har begge udsendt forbrugeradvarsler om det, hvilket er et godt tegn på, at det er værd at bruge et par sekunder på forsigtighed.
Hvad quishing rent faktisk er
Quishing er phishing leveret gennem en QR-kode i stedet for et link eller en e-mailvedhæftning. Selve koden er inaktiv, den er bare kodet tekst, som regel en URL, men at scanne den og følge, hvor den fører hen, kan lande dig på en falsk login-side bygget til at stjæle en adgangskode, en betalingsside designet til at tage penge under et falsk påskud, eller en prompt om at installere noget, du ikke havde til hensigt. Svindlen afhænger helt af, hvad der sker efter scanningen, ikke af koden som et statisk billede.

Hvor den dukker op
Almindelige tilfælde rapporteret af FBI og BBB inkluderer en falsk klistermærke placeret over en legitim QR-kode på en parkeringsautomat eller en restaurantmenu, en falsk leveringsmeddelelse med en QR-kode, der beder om et lille 'genleverings-gebyr', og trykte flyers eller e-mails, der bruger en kode i stedet for et skrevet link, specifikt fordi det er sværere for en læser at betvivle. Enhver QR-kode, der beder om betaling, loginoplysninger eller personlige detaljer uden for en kontekst, du forventede, fortjener den samme mistanke som et uventet link.
Hvorfor det virker
At scanne en QR-kode og trykke på 'åbn' er blevet en hurtig, næsten automatisk vane for mange mennesker, på en måde at klikke på et link sjældent er mere, efter års phishing-advarsler. Destinations-URL'en er ofte forkortet eller ukendt, så selv den, der rent faktisk kigger, kan ikke let se, om den peger på den rigtige virksomhed eller et lignende domæne. Nogle scanner-apps gør det værre ved at åbne linket øjeblikkeligt, uden noget bekræftelsestrin, i det øjeblik koden genkendes.
Tjek en QR-kode, før du stoler på den
Foretræk en scanner, der viser dig den afkodede tekst eller URL først og lader dig beslutte, frem for en, der åbner linket automatisk. Et værktøj som QR-scan afkoder en QR-kode fra et foto eller dit kamera helt i din browser, så du kan læse destinationen som almindelig tekst, før du åbner noget, uden at billedet eller resultatet sendes nogen steder. Når du kan se URL'en, så tjek det faktiske domæne frem for den omkringliggende tekst, og betragt hastværk, en anmodning om betaling eller et malplaceret klistermærke over en officiel kode som grunde til at stoppe.

Hvis du allerede har scannet en dårlig kode
Luk fanen uden at indtaste noget, hvis du ikke allerede har gjort det. Hvis du skrev en adgangskode eller betalingsoplysning på en side, du nu mistænker var falsk, skift den adgangskode, og tjek for ukendt aktivitet på den berørte konto eller det berørte kort, de samme trin du ville tage efter at have klikket på et dårligt e-maillink. At handle inden for de første par minutter betyder mere end hvilket specifikt værktøj der flaggede problemet.
Værktøjer i denne artikel
Ofte stillede spørgsmål
Hvad er quishing?
Quishing er et phishing-angreb leveret gennem en QR-kode i stedet for et link eller en e-mail. QR-koden koder en destination, som regel en URL, der fører til en falsk login-side, en svigagtig betalingsanmodning eller en uønsket download. Ordet blander 'QR-kode' og 'phishing'.
Kan det at scanne en QR-kode installere malware af sig selv, uden at jeg gør andet?
En QR-kode i sig selv koder bare tekst, oftest en URL; at scanne den med en almindelig afkoder, der kun viser dig den tekst, kører ingenting. Risikoen kommer fra, hvad der sker bagefter: at åbne et ondsindet link, downloade en fil fra det, eller indtaste loginoplysninger på en falsk side, det fører til. At tjekke den afkodede destination, før du åbner den, fjerner det meste af faren.
Hvordan tjekker jeg, om et fysisk QR-kode-klistermærke er sikkert, før jeg scanner det?
Kig nøje efter et klistermærke placeret over en anden kode, hvilket er en almindelig quishing-metode på parkeringsautomater og menuer. For alt, der involverer betaling, så bekræft direkte med virksomheden gennem en anden kanal, såsom deres opgivne telefonnummer, frem for koden alene. Hvor det er muligt, afkod koden til almindelig tekst først, og læs det faktiske domæne, før du åbner den, på samme måde som du ville tjekke et link, før du klikker på det.