Άρθρο
Απάτες με κωδικούς QR: ελέγξτε πριν εμπιστευτείτε
Ένας σύνδεσμος phishing είναι εύκολο να επιθεωρηθεί: περάστε το ποντίκι από πάνω και η πραγματική διεύθυνση εμφανίζεται στη γωνία της οθόνης. Ένας κωδικός QR κρύβει την ίδια πληροφορία πίσω από ένα μοτίβο μαύρων τετραγώνων, οπότε η σάρωσή του μοιάζει περισσότερο με το να κάνετε κλικ σε έναν σύνδεσμο στα τυφλά. Το quishing, συντομογραφία του QR phishing, εκμεταλλεύεται ακριβώς αυτό το κενό. Τόσο το Ομοσπονδιακό Γραφείο Ερευνών όσο και το Better Business Bureau έχουν δημοσιεύσει προειδοποιήσεις καταναλωτών γι' αυτό, κάτι που είναι καλή ένδειξη ότι αξίζει μερικά δευτερόλεπτα προσοχής.
Τι είναι πραγματικά το quishing
Το quishing είναι phishing που παραδίδεται μέσω κωδικού QR αντί για σύνδεσμο ή συνημμένο email. Ο ίδιος ο κωδικός είναι αδρανής, είναι απλώς κωδικοποιημένο κείμενο, συνήθως ένα URL, αλλά η σάρωσή του και η ακολούθηση του προορισμού του μπορεί να σας φέρει σε ψεύτικη σελίδα σύνδεσης φτιαγμένη για να κλέψει έναν κωδικό, μια σελίδα πληρωμής σχεδιασμένη να πάρει χρήματα με ψεύτικη πρόφαση, ή μια προτροπή να εγκαταστήσετε κάτι που δεν σκοπεύατε. Η απάτη εξαρτάται εντελώς από το τι συμβαίνει μετά τη σάρωση, όχι από τον κωδικό ως στατική εικόνα.

Πού εμφανίζεται
Συνηθισμένες περιπτώσεις που έχουν αναφερθεί από το FBI και το BBB περιλαμβάνουν ένα δόλιο αυτοκόλλητο τοποθετημένο πάνω σε νόμιμο κωδικό QR σε παρκόμετρο ή μενού εστιατορίου, μια ψεύτικη ειδοποίηση παράδοσης με κωδικό QR που ζητά μικρό «τέλος επαναπαράδοσης», και τυπωμένα φυλλάδια ή email που χρησιμοποιούν κωδικό αντί για γραπτό σύνδεσμο συγκεκριμένα επειδή είναι πιο δύσκολο για έναν αναγνώστη να τον αμφισβητήσει. Κάθε κωδικός QR που ζητά πληρωμή, διαπιστευτήρια σύνδεσης, ή προσωπικά στοιχεία εκτός ενός πλαισίου που περιμένατε αξίζει την ίδια καχυποψία με έναν απροσδόκητο σύνδεσμο.
Γιατί λειτουργεί
Η σάρωση ενός κωδικού QR και το πάτημα «άνοιγμα» έχει γίνει μια γρήγορη, σχεδόν αυτόματη συνήθεια για πολλούς ανθρώπους, με έναν τρόπο που το κλικ σε έναν σύνδεσμο σπάνια είναι πια μετά από χρόνια προειδοποιήσεων phishing. Το URL προορισμού είναι συχνά συντομευμένο ή άγνωστο, οπότε ακόμα κι όποιος κοιτάξει δεν μπορεί εύκολα να καταλάβει αν οδηγεί στην πραγματική επιχείρηση ή σε παρόμοιο τομέα. Κάποιες εφαρμογές σάρωσης το χειροτερεύουν ανοίγοντας τον σύνδεσμο αμέσως, χωρίς βήμα επιβεβαίωσης, τη στιγμή που αναγνωρίζεται ο κωδικός.
Έλεγχος ενός κωδικού QR πριν τον εμπιστευτείτε
Προτιμήστε έναν σαρωτή που σας δείχνει πρώτα το αποκωδικοποιημένο κείμενο ή URL και σας αφήνει να αποφασίσετε, αντί για έναν που ανοίγει αυτόματα τον σύνδεσμο. Ένα εργαλείο όπως το qr-scan αποκωδικοποιεί έναν κωδικό QR από φωτογραφία ή την κάμερά σας εξ ολοκλήρου στο πρόγραμμα περιήγησής σας, ώστε να διαβάσετε τον προορισμό ως απλό κείμενο πριν ανοίξετε οτιδήποτε, χωρίς η εικόνα ή το αποτέλεσμα να σταλούν πουθενά. Μόλις μπορέσετε να δείτε το URL, ελέγξτε τον πραγματικό τομέα αντί για το κείμενο γύρω του, και θεωρήστε την επείγουσα ανάγκη, ένα αίτημα πληρωμής, ή ένα ασύμβατο αυτοκόλλητο πάνω σε επίσημο κωδικό λόγους να σταματήσετε.

Αν έχετε ήδη σαρώσει έναν κακόβουλο κωδικό
Κλείστε την καρτέλα χωρίς να εισάγετε τίποτα αν δεν το έχετε ήδη κάνει. Αν πράγματι πληκτρολογήσατε έναν κωδικό ή στοιχείο πληρωμής σε μια σελίδα που τώρα υποψιάζεστε ότι ήταν ψεύτικη, αλλάξτε εκείνον τον κωδικό και ελέγξτε για ασυνήθιστη δραστηριότητα στον επηρεαζόμενο λογαριασμό ή κάρτα, τα ίδια βήματα που θα κάνατε μετά από κλικ σε κακόβουλο σύνδεσμο email. Το να ενεργήσετε μέσα στα πρώτα λεπτά έχει μεγαλύτερη σημασία από το ποιο συγκεκριμένο εργαλείο σήμανε το πρόβλημα.
Εργαλεία αυτού του άρθρου
Συχνές ερωτήσεις
Τι είναι το quishing;
Το quishing είναι μια επίθεση phishing που παραδίδεται μέσω κωδικού QR αντί για σύνδεσμο ή email. Ο κωδικός QR κωδικοποιεί έναν προορισμό, συνήθως ένα URL, που οδηγεί σε ψεύτικη σελίδα σύνδεσης, δόλιο αίτημα πληρωμής, ή ανεπιθύμητη λήψη. Η λέξη συνδυάζει το «QR code» και το «phishing».
Μπορεί η σάρωση ενός κωδικού QR να εγκαταστήσει κακόβουλο λογισμικό μόνη της, χωρίς να κάνω τίποτα άλλο;
Ένας κωδικός QR από μόνος του απλώς κωδικοποιεί κείμενο, συνήθως ένα URL· η σάρωσή του με έναν απλό αποκωδικοποιητή που απλώς σας δείχνει εκείνο το κείμενο δεν εκτελεί τίποτα. Ο κίνδυνος προέρχεται από το τι συμβαίνει μετά: το άνοιγμα ενός κακόβουλου συνδέσμου, η λήψη αρχείου από αυτόν, ή η εισαγωγή διαπιστευτηρίων σε ψεύτικη σελίδα στην οποία οδηγεί. Ο έλεγχος του αποκωδικοποιημένου προορισμού πριν τον ανοίξετε αφαιρεί τον περισσότερο κίνδυνο.
Πώς ελέγχω αν ένα φυσικό αυτοκόλλητο κωδικού QR είναι ασφαλές πριν το σαρώσω;
Κοιτάξτε προσεκτικά για αυτοκόλλητο τοποθετημένο πάνω σε άλλο κωδικό, μια συνηθισμένη μέθοδο quishing σε παρκόμετρα και μενού. Για οτιδήποτε αφορά πληρωμή, επιβεβαιώστε απευθείας με την επιχείρηση μέσω διαφορετικού καναλιού, όπως το καταχωρημένο τηλέφωνό της, αντί μόνο τον κωδικό. Όπου είναι δυνατόν, αποκωδικοποιήστε πρώτα τον κωδικό σε απλό κείμενο και διαβάστε τον πραγματικό τομέα πριν τον ανοίξετε, με τον ίδιο τρόπο που θα ελέγχατε έναν σύνδεσμο πριν κάνετε κλικ.