Geen upload, 100% lokaal, geen account

Artikel

QR-codeoplichting: controleer voordat je vertrouwt

Een phishinglink is makkelijk te inspecteren: beweeg erover en het echte adres verschijnt in de hoek van het scherm. Een QR-code verbergt diezelfde informatie achter een patroon van zwarte vierkantjes, dus een code scannen komt dichter bij blind op een link klikken. Quishing, kort voor QR-phishing, misbruikt precies dat gat. Zowel de Amerikaanse FBI als de Better Business Bureau hebben er waarschuwingen voor consumenten over gepubliceerd, wat een goed teken is dat het een paar seconden voorzichtigheid waard is.

Wat quishing daadwerkelijk is

Quishing is phishing bezorgd via een QR-code in plaats van een link of een e-mailbijlage. De code zelf is onschadelijk, het is gewoon gecodeerde tekst, meestal een URL, maar hem scannen en volgen waar hij naartoe leidt kan je op een nagemaakte inlogpagina brengen die is gebouwd om een wachtwoord te stelen, een betaalpagina ontworpen om onder een vals voorwendsel geld af te troggelen, of een verzoek om iets te installeren dat je niet van plan was. De oplichting hangt volledig af van wat er na het scannen gebeurt, niet van de code als statische afbeelding.

Diagram dat een gemarkeerde hyperlink die zijn bestemmingsadres onthult contrasteert met een gescande QR-code die geen voorbeeld geeft voordat hij wordt gevolgd.

Waar het opduikt

Veelvoorkomende gevallen gemeld door de FBI en BBB zijn onder meer een frauduleuze sticker geplakt over een legitieme QR-code op een parkeermeter of een restaurantmenu, een nep-bezorgbericht met een QR-code die om een kleine "herbezorgkosten" vraagt, en gedrukte flyers of e-mails die een code gebruiken in plaats van een geschreven link, specifiek omdat het voor een lezer moeilijker is om die te bevragen. Elke QR-code die om betaling, inloggegevens of persoonlijke details vraagt buiten een verwachte context verdient hetzelfde wantrouwen als een onverwachte link.

Waarom het werkt

Een QR-code scannen en op "openen" tikken is voor veel mensen een snelle, bijna automatische gewoonte geworden, op een manier die klikken op een link zelden meer is na jaren van phishingwaarschuwingen. De bestemmings-URL is vaak verkort of onbekend, dus zelfs iemand die wel kijkt kan niet makkelijk zien of het naar het echte bedrijf of een lookalike-domein wijst. Sommige scan-apps maken het erger door de link onmiddellijk te openen, zonder bevestigingsstap, zodra de code herkend wordt.

Een QR-code controleren voordat je hem vertrouwt

Geef de voorkeur aan een scanner die je eerst de gedecodeerde tekst of URL toont en je laat beslissen, in plaats van een die de link automatisch opent. Een tool zoals qr-scan decodeert een QR-code van een foto of je camera volledig in je browser, zodat je de bestemming als platte tekst kunt lezen voordat je iets opent, zonder dat de afbeelding of het resultaat ergens naartoe wordt gestuurd. Zodra je de URL kunt zien, controleer het werkelijke domein in plaats van de omringende tekst, en zie urgentie, een betaalverzoek, of een niet-passende sticker over een officiële code als redenen om te stoppen.

Checklistdiagram: de QR-code decoderen naar platte tekst, het domein controleren, en dan beslissen of je hem opent.

Als je al een foute code hebt gescand

Sluit het tabblad zonder iets in te vullen als je dat nog niet hebt gedaan. Heb je wel een wachtwoord of betaalgegevens getypt op een pagina die je nu verdenkt van vals te zijn, verander dan dat wachtwoord en controleer op ongebruikelijke activiteit op het getroffen account of de kaart, dezelfde stappen die je zou nemen na het klikken op een foute e-maillink. Binnen de eerste paar minuten handelen doet er meer toe dan welke specifieke tool het probleem markeerde.

Tools in dit artikel

Veelgestelde vragen

Wat is quishing?

Quishing is een phishingaanval bezorgd via een QR-code in plaats van een link of een e-mail. De QR-code codeert een bestemming, meestal een URL, die leidt naar een nagemaakte inlogpagina, een frauduleus betaalverzoek, of een ongewenste download. Het woord is een samentrekking van "QR-code" en "phishing".

Kan een QR-code scannen op zichzelf malware installeren, zonder dat ik nog iets anders doe?

Een QR-code codeert op zichzelf gewoon tekst, meestal een URL; hem scannen met een gewone decoder die je alleen die tekst toont, voert niets uit. Het risico komt van wat er daarna gebeurt: een kwaadaardige link openen, er een bestand vanaf downloaden, of inloggegevens invullen op een nagemaakte pagina waar hij naartoe leidt. De gedecodeerde bestemming controleren voordat je hem opent, neemt het meeste gevaar weg.

Hoe controleer ik of een fysieke QR-codesticker veilig is voordat ik hem scan?

Kijk goed of er een sticker over een andere code is geplakt, een gangbare quishingmethode bij parkeermeters en menu's. Verifieer voor alles wat betaling betreft rechtstreeks bij het bedrijf via een ander kanaal, zoals hun vermelde telefoonnummer, in plaats van alleen de code. Decodeer de code waar mogelijk eerst naar platte tekst en lees het werkelijke domein voordat je hem opent, op dezelfde manier als je een link zou controleren voor je erop klikt.

Bronnen