कोई अपलोड नहीं, 100% स्थानीय, कोई खाता नहीं

लेख

QR कोड स्कैम: भरोसा करने से पहले जांचें

फ़िशिंग लिंक जांचना आसान है: उस पर होवर करें और असली एड्रेस स्क्रीन के कोने में दिख जाता है। QR कोड यही जानकारी काले चौकोरों के एक पैटर्न के पीछे छिपा देता है, इसलिए किसी को स्कैन करना बिना देखे लिंक क्लिक करने के करीब है। Quishing, यानी QR phishing, ठीक इसी गैप का फ़ायदा उठाता है। Federal Bureau of Investigation और Better Business Bureau दोनों ने इसके बारे में उपभोक्ता चेतावनियां जारी की हैं, जो यह अच्छा संकेत है कि कुछ सेकंड की सावधानी बरतना ठीक रहेगा।

Quishing असल में क्या है

Quishing किसी लिंक या ईमेल अटैचमेंट की बजाय QR कोड के ज़रिए पहुंचाई गई फ़िशिंग है। कोड खुद निष्क्रिय होता है, यह बस एनकोड किया गया टेक्स्ट है, आमतौर पर एक URL, लेकिन इसे स्कैन करना और जहां यह ले जाता है वहां जाना आपको एक नकली लॉगिन पेज पर ले जा सकता है जो पासवर्ड चुराने के लिए बना है, कोई पेमेंट पेज जो झूठे बहाने से पैसे लेने के लिए बना है, या कोई ऐसा प्रॉम्प्ट जिससे कुछ इंस्टॉल हो जाए जो आपका इरादा नहीं था। स्कैम पूरी तरह इस पर निर्भर करता है कि स्कैन के बाद क्या होता है, कोड की स्टैटिक तस्वीर पर नहीं।

होवर किए हाइपरलिंक की तुलना, जो अपना डेस्टिनेशन एड्रेस दिखाता है, उस स्कैन किए QR कोड से जो फ़ॉलो करने से पहले कोई प्रीव्यू नहीं देता।

यह कहां दिखता है

FBI और BBB द्वारा रिपोर्ट किए आम मामलों में शामिल हैं: पार्किंग मीटर या रेस्टोरेंट मेन्यू पर असली QR कोड के ऊपर लगाया गया एक धोखाधड़ी वाला स्टिकर, एक नकली डिलीवरी नोटिस जिसमें QR कोड एक छोटी सी "redelivery fee" मांगता है, और खासतौर पर लिखे लिंक की बजाय कोड इस्तेमाल करते हुए छपे फ़्लायर या ईमेल क्योंकि इसे पाठक के लिए सवाल उठाना मुश्किल होता है। पेमेंट, लॉगिन क्रेडेंशियल, या आपकी उम्मीद से बाहर के संदर्भ में निजी जानकारी मांगने वाला कोई भी QR कोड किसी अनपेक्षित लिंक जैसा ही शक पाने का हकदार है।

यह क्यों काम करता है

QR कोड स्कैन करके "open" टैप करना कई लोगों के लिए एक तेज़, लगभग खुद-ब-खुद होने वाली आदत बन गई है, उस तरह से जो सालों की फ़िशिंग चेतावनियों के बाद अब किसी लिंक पर क्लिक करने के लिए मुश्किल से रहती है। डेस्टिनेशन URL अक्सर छोटा किया गया या अनजान होता है, इसलिए देखने वाला भी आसानी से नहीं बता सकता कि यह असली बिज़नेस की ओर जाता है या किसी नकली डोमेन की ओर। कुछ स्कैनिंग ऐप कोड पहचानते ही, बिना किसी कन्फ़र्मेशन स्टेप के, तुरंत लिंक खोलकर इसे और बिगाड़ देते हैं।

भरोसा करने से पहले QR कोड की जांच करना

ऐसे स्कैनर को तरजीह दें जो पहले डीकोड किया टेक्स्ट या URL दिखाए और आपको फ़ैसला लेने दे, न कि वह जो अपने आप लिंक खोल दे। qr-scan जैसा टूल किसी फ़ोटो या आपके कैमरे से QR कोड को पूरी तरह आपके ब्राउज़र में डीकोड करता है, ताकि आप कुछ भी खोलने से पहले डेस्टिनेशन को प्लेन टेक्स्ट के रूप में पढ़ सकें, बिना इमेज या नतीजा कहीं भेजे। एक बार जब आप URL देख लें, तो आस-पास के टेक्स्ट की बजाय असली डोमेन जांचें, और जल्दबाज़ी, पेमेंट की मांग, या किसी ऑफ़िशियल कोड पर लगे मेल न खाते स्टिकर को रुकने की वजह मानें।

चेकलिस्ट डायग्राम: QR कोड को प्लेन टेक्स्ट में डीकोड करें, डोमेन जांचें, फिर तय करें कि इसे खोलना है या नहीं।

अगर आपने पहले ही कोई खराब कोड स्कैन कर लिया

अगर आपने अभी तक कुछ भी नहीं डाला है तो कुछ डाले बिना टैब बंद कर दें। अगर आपने किसी ऐसे पेज पर पासवर्ड या पेमेंट डिटेल टाइप किया जो अब आपको नकली लगता है, तो वह पासवर्ड बदलें और उससे जुड़े अकाउंट या कार्ड पर अनजान गतिविधि जांचें, वही कदम जो आप किसी खराब ईमेल लिंक पर क्लिक करने के बाद उठाते। किस खास टूल ने समस्या पकड़ी उससे ज़्यादा मायने रखता है कि आप पहले कुछ मिनटों में कार्रवाई करें।

इस लेख में उल्लेखित टूल्स

अक्सर पूछे जाने वाले सवाल

Quishing क्या है?

Quishing किसी लिंक या ईमेल की बजाय QR कोड के ज़रिए पहुंचाया गया फ़िशिंग अटैक है। QR कोड एक डेस्टिनेशन एनकोड करता है, आमतौर पर एक URL, जो किसी नकली लॉगिन पेज, धोखाधड़ी वाली पेमेंट रिक्वेस्ट, या अनचाहे डाउनलोड की ओर ले जाता है। यह शब्द "QR code" और "phishing" को जोड़कर बना है।

क्या QR कोड स्कैन करना खुद से, बिना मेरे कुछ और किए, मालवेयर इंस्टॉल कर सकता है?

QR कोड खुद बस टेक्स्ट एनकोड करता है, ज़्यादातर एक URL; इसे किसी प्लेन डीकोडर से स्कैन करना जो सिर्फ़ वह टेक्स्ट दिखाए, कुछ भी नहीं चलाता। खतरा इसमें है कि आगे क्या होता है: किसी नुकसानदेह लिंक को खोलना, उससे कोई फ़ाइल डाउनलोड करना, या उससे जाने वाले नकली पेज पर क्रेडेंशियल डालना। खोलने से पहले डीकोड की गई मंज़िल जांचना ज़्यादातर खतरा हटा देता है।

मैं स्कैन करने से पहले यह कैसे जांचूं कि कोई फ़िज़िकल QR कोड स्टिकर सुरक्षित है?

किसी और कोड के ऊपर लगे स्टिकर के लिए ध्यान से देखें, जो पार्किंग मीटर और मेन्यू पर आम quishing तरीका है। पेमेंट से जुड़ी किसी भी चीज़ के लिए, सिर्फ़ कोड पर भरोसा करने की बजाय बिज़नेस से सीधे किसी दूसरे चैनल से, जैसे उनके लिस्टेड फ़ोन नंबर से, वेरिफ़ाई करें। जहां संभव हो, पहले कोड को प्लेन टेक्स्ट में डीकोड करें और खोलने से पहले असली डोमेन पढ़ें, वैसे ही जैसे आप क्लिक करने से पहले किसी लिंक की जांच करते।

स्रोत