Tiada muat naik, 100% setempat, tiada akaun

Artikel

Penipuan kod QR: semak sebelum anda mempercayainya

Pautan phishing mudah diperiksa: layangkan tetikus di atasnya dan alamat sebenar ditunjukkan di sudut skrin. Kod QR menyembunyikan maklumat yang sama di sebalik corak segi empat hitam, jadi mengimbas satu lebih menyerupai mengklik pautan secara membuta tuli. Quishing, singkatan bagi QR phishing, mengeksploitasi tepat jurang itu. Federal Bureau of Investigation dan Better Business Bureau kedua-duanya telah menerbitkan amaran pengguna tentangnya, tanda baik bahawa ia berbaloi beberapa saat berhati-hati.

Apa itu quishing sebenarnya

Quishing ialah phishing yang dihantar melalui kod QR berbanding pautan atau lampiran e-mel. Kod itu sendiri lengai, ia hanya teks yang dikodkan, biasanya URL, tetapi mengimbasnya dan mengikuti ke mana ia membawa boleh mendaratkan anda pada halaman log masuk palsu yang dibina untuk mencuri kata laluan, halaman pembayaran yang direka untuk mengambil wang di bawah alasan palsu, atau gesaan untuk memasang sesuatu yang tidak anda niatkan. Penipuan itu bergantung sepenuhnya pada apa yang berlaku selepas imbasan, bukan pada kod itu sebagai imej statik.

Gambar rajah membandingkan pautan hiper yang dilayang yang mendedahkan alamat destinasinya dengan kod QR yang diimbas yang tidak memberikan pratonton sebelum ia diikuti.

Di mana ia muncul

Kes biasa yang dilaporkan FBI dan BBB termasuk pelekat penipuan diletakkan di atas kod QR sah pada meter tempat letak kereta atau menu restoran, notis penghantaran palsu dengan kod QR meminta "yuran penghantaran semula" yang kecil, dan risalah bercetak atau e-mel yang menggunakan kod berbanding pautan bertulis khusus kerana ia lebih sukar bagi pembaca untuk mempertikaikannya. Mana-mana kod QR yang meminta pembayaran, kelayakan log masuk, atau butiran peribadi di luar konteks yang anda jangka layak kecurigaan yang sama seperti pautan yang tidak dijangka.

Mengapa ia berjaya

Mengimbas kod QR dan mengetik "buka" telah menjadi tabiat pantas, hampir automatik bagi ramai orang, dengan cara yang jarang lagi dilakukan mengklik pautan selepas bertahun-tahun amaran phishing. URL destinasi selalunya dipendekkan atau tidak biasa, jadi malah seseorang yang benar-benar melihatnya tidak boleh dengan mudah memberitahu sama ada ia menuju kepada perniagaan sebenar atau domain yang menyerupainya. Sesetengah aplikasi pengimbasan menjadikannya lebih teruk dengan membuka pautan itu serta-merta, tanpa langkah pengesahan, sebaik sahaja kod itu dikenali.

Menyemak kod QR sebelum anda mempercayainya

Utamakan pengimbas yang menunjukkan teks atau URL yang dinyahkod dahulu dan membenarkan anda memutuskan, berbanding satu yang membuka pautan secara automatik. Alat seperti qr-scan menyahkod kod QR daripada foto atau kamera anda sepenuhnya dalam pelayar anda, supaya anda boleh membaca destinasi sebagai teks biasa sebelum membuka apa-apa, tanpa imej atau hasil dihantar ke mana-mana. Sebaik sahaja anda dapat melihat URL itu, semak domain sebenar berbanding teks sekelilingnya, dan anggap keperluan segera, permintaan pembayaran, atau pelekat yang tidak sepadan di atas kod rasmi sebagai sebab untuk berhenti.

Gambar rajah senarai semak: nyahkod kod QR kepada teks biasa, semak domain, kemudian putuskan sama ada untuk membukanya.

Jika anda sudah mengimbas kod yang buruk

Tutup tab itu tanpa memasukkan apa-apa jika anda belum berbuat demikian. Jika anda sudah menaip kata laluan atau butiran pembayaran pada halaman yang kini anda syak palsu, tukar kata laluan itu dan semak aktiviti yang tidak dikenali pada akaun atau kad yang terjejas, langkah yang sama yang anda ambil selepas mengklik pautan e-mel yang buruk. Bertindak dalam beberapa minit pertama lebih penting berbanding alat khusus mana yang menandakan masalah itu.

Alat dalam artikel ini

Soalan lazim

Apa itu quishing?

Quishing ialah serangan phishing yang dihantar melalui kod QR berbanding pautan atau e-mel. Kod QR itu mengkodkan destinasi, biasanya URL, yang membawa kepada halaman log masuk palsu, permintaan pembayaran palsu, atau muat turun yang tidak diingini. Perkataan itu menggabungkan "kod QR" dan "phishing".

Bolehkah mengimbas kod QR memasang perisian hasad dengan sendirinya, tanpa saya berbuat apa-apa lagi?

Kod QR sendiri hanya mengkodkan teks, selalunya URL; mengimbasnya dengan penyahkod biasa yang hanya menunjukkan teks itu tidak menjalankan apa-apa. Risikonya datang daripada apa yang berlaku seterusnya: membuka pautan berniat jahat, memuat turun fail daripadanya, atau memasukkan kelayakan pada halaman palsu yang dibawanya. Menyemak destinasi yang dinyahkod sebelum membukanya membuang kebanyakan bahaya itu.

Bagaimana saya menyemak sama ada pelekat kod QR fizikal selamat sebelum mengimbasnya?

Perhatikan dengan teliti pelekat yang diletakkan di atas kod lain, kaedah quishing biasa pada meter tempat letak kereta dan menu. Bagi apa jua yang melibatkan pembayaran, sahkan terus dengan perniagaan itu melalui saluran berbeza, seperti nombor telefon yang disenaraikan mereka, berbanding kod itu sahaja. Jika boleh, nyahkod kod itu kepada teks biasa dahulu dan baca domain sebenar sebelum membukanya, cara yang sama anda akan menyemak pautan sebelum mengklik.

Sumber