Artikkel
QR-kode-svindel: sjekk før du stoler på den
En phishing-lenke er enkel å inspisere: hold musepekeren over den og den ekte adressen vises i hjørnet av skjermen. En QR-kode skjuler den samme informasjonen bak et mønster av svarte firkanter, så å skanne én er nærmere å klikke en lenke blindt. Quishing, kort for QR-phishing, utnytter nøyaktig det gapet. Det amerikanske Federal Bureau of Investigation og Better Business Bureau har begge publisert forbrukervarsler om det, som er et godt tegn på at det er verdt noen sekunders forsiktighet.
Hva quishing faktisk er
Quishing er phishing levert gjennom en QR-kode i stedet for en lenke eller et e-postvedlegg. Selve koden er inert, den er bare kodet tekst, vanligvis en URL, men å skanne den og følge dit den leder kan lande deg på en falsk innloggingsside bygget for å stjele et passord, en betalingsside utformet for å ta penger under et falskt påskudd, eller en oppfordring om å installere noe du ikke hadde til hensikt. Svindelen avhenger helt av hva som skjer etter skanningen, ikke av koden som et statisk bilde.

Hvor det dukker opp
Vanlige tilfeller rapportert av FBI og BBB inkluderer en falsk klistrelapp plassert over en legitim QR-kode på en parkometer eller en restaurantmeny, en falsk leveringsvarsel med en QR-kode som ber om et lite «omleveringsgebyr», og trykte flyveblader eller e-poster som bruker en kode i stedet for en skrevet lenke spesifikt fordi det er vanskeligere for en leser å stille spørsmål ved. Enhver QR-kode som ber om betaling, innloggingsopplysninger, eller personlige detaljer utenfor en kontekst du forventet, fortjener samme mistanke som en uventet lenke.
Hvorfor det fungerer
Å skanne en QR-kode og trykke «åpne» har blitt en rask, nesten automatisk vane for mange mennesker, på en måte klikking på en lenke sjelden er lenger etter år med phishing-advarsler. Destinasjons-URL-en er ofte forkortet eller ukjent, så selv noen som faktisk ser etter kan ikke lett fortelle om den peker til den ekte bedriften eller et look-alike-domene. Noen skanningsapper gjør det verre ved å åpne lenken umiddelbart, uten et bekreftelsestrinn, i det øyeblikket koden gjenkjennes.
Å sjekke en QR-kode før du stoler på den
Foretrekk en skanner som viser deg den dekodede teksten eller URL-en først og lar deg bestemme, i stedet for én som åpner lenken automatisk. Et verktøy som qr-scan dekoder en QR-kode fra et bilde eller kameraet ditt helt i nettleseren din, slik at du kan lese destinasjonen som ren tekst før du åpner noe, uten at bildet eller resultatet sendes noe sted. Når du kan se URL-en, sjekk det faktiske domenet i stedet for teksten rundt, og behandle hastverk, en forespørsel om betaling, eller en malplassert klistrelapp over en offisiell kode som grunner til å stoppe.

Hvis du allerede skannet en dårlig kode
Lukk fanen uten å skrive inn noe hvis du ikke allerede har gjort det. Hvis du skrev inn et passord eller en betalingsdetalj på en side du nå mistenker var falsk, bytt det passordet og sjekk etter ukjent aktivitet på den berørte kontoen eller kortet, de samme trinnene du ville tatt etter å ha klikket en dårlig e-postlenke. Å handle i de første minuttene betyr mer enn hvilket spesifikt verktøy som flagget problemet.
Verktøy i denne artikkelen
Ofte stilte spørsmål
Hva er quishing?
Quishing er et phishing-angrep levert gjennom en QR-kode i stedet for en lenke eller en e-post. QR-koden koder et mål, vanligvis en URL, som fører til en falsk innloggingsside, en svindelaktig betalingsforespørsel, eller en uønsket nedlasting. Ordet blander «QR-kode» og «phishing».
Kan skanning av en QR-kode installere skadevare på egen hånd, uten at jeg gjør noe annet?
En QR-kode i seg selv koder bare tekst, oftest en URL; å skanne den med en enkel dekoder som bare viser deg den teksten kjører ingenting. Risikoen kommer fra hva som skjer videre: å åpne en ondsinnet lenke, laste ned en fil fra den, eller skrive inn påloggingsinformasjon på en falsk side den leder til. Å sjekke den dekodede destinasjonen før du åpner den fjerner det meste av faren.
Hvordan sjekker jeg om en fysisk QR-kode-klistrelapp er trygg før jeg skanner den?
Se nøye etter en klistrelapp plassert over en annen kode, som er en vanlig quishing-metode på parkometre og menyer. For alt som involverer betaling, verifiser med bedriften direkte gjennom en annen kanal, som deres oppgitte telefonnummer, i stedet for koden alene. Der det er mulig, dekod koden til ren tekst først og les det faktiske domenet før du åpner den, på samme måte som du ville sjekket en lenke før du klikker.