Artykuł
Oszustwa QR: sprawdź, zanim zaufasz
Link phishingowy łatwo sprawdzić: najedź na niego kursorem, a prawdziwy adres pojawi się w rogu ekranu. Kod QR ukrywa tę samą informację za wzorem czarnych kwadratów, więc zeskanowanie go jest bliższe kliknięciu linku w ciemno. Quishing, skrót od phishingu przez QR, wykorzystuje dokładnie tę lukę. Zarówno amerykańskie FBI, jak i Better Business Bureau opublikowały ostrzeżenia konsumenckie na ten temat, co jest dobrym znakiem, że warto poświęcić kilka sekund na ostrożność.
Czym naprawdę jest quishing
Quishing to phishing dostarczany przez kod QR zamiast linku albo załącznika e-mail. Sam kod jest obojętny, to tylko zakodowany tekst, zwykle URL, ale zeskanowanie go i podążenie tam, dokąd prowadzi, może wylądować na fałszywej stronie logowania stworzonej, by ukraść hasło, na stronie płatności zaprojektowanej, by wyłudzić pieniądze pod fałszywym pretekstem, albo na prośbie o zainstalowanie czegoś, czego nie zamierzałeś. Oszustwo zależy całkowicie od tego, co dzieje się po skanowaniu, a nie od samego kodu jako statycznego obrazu.

Gdzie się pojawia
Typowe przypadki zgłaszane przez FBI i BBB to fałszywa naklejka umieszczona na legalnym kodzie QR na parkomacie albo menu restauracji, fałszywe zawiadomienie o dostawie z kodem QR proszącym o niewielką „opłatę za ponowną dostawę”, oraz drukowane ulotki lub e-maile używające kodu zamiast pisanego linku właśnie dlatego, że czytelnikowi trudniej to zakwestionować. Każdy kod QR proszący o płatność, dane logowania albo dane osobowe poza kontekstem, którego się spodziewałeś, zasługuje na taką samą podejrzliwość jak nieoczekiwany link.
Dlaczego to działa
Zeskanowanie kodu QR i dotknięcie „otwórz” stało się dla wielu ludzi szybkim, niemal automatycznym nawykiem, w sposób, w jaki kliknięcie linku rzadko już jest po latach ostrzeżeń przed phishingiem. Docelowy URL jest często skrócony albo nieznany, więc nawet ktoś, kto patrzy, nie może łatwo stwierdzić, czy prowadzi do prawdziwej firmy, czy do podszywającej się domeny. Niektóre aplikacje do skanowania pogarszają sprawę, otwierając link natychmiast, bez kroku potwierdzenia, w chwili rozpoznania kodu.
Sprawdzanie kodu QR, zanim mu zaufasz
Wybieraj skaner, który najpierw pokazuje zdekodowany tekst lub URL i pozwala ci zdecydować, zamiast takiego, który automatycznie otwiera link. Narzędzie takie jak Skanuj QR dekoduje kod QR ze zdjęcia lub twojej kamery w całości w przeglądarce, więc możesz przeczytać adres docelowy jako zwykły tekst, zanim cokolwiek otworzysz, bez wysyłania obrazu ani wyniku gdziekolwiek. Gdy już widzisz URL, sprawdź faktyczną domenę, a nie otaczający tekst, i traktuj pilność, prośbę o płatność albo niepasującą naklejkę na oficjalnym kodzie jako powody, by się zatrzymać.

Jeśli już zeskanowałeś zły kod
Zamknij kartę, nic nie wpisując, jeśli jeszcze tego nie zrobiłeś. Jeśli wpisałeś hasło albo dane płatności na stronie, którą teraz podejrzewasz o bycie fałszywą, zmień to hasło i sprawdź nieznaną aktywność na dotkniętym koncie lub karcie, te same kroki, które podjąłbyś po kliknięciu złego linku e-mail. Działanie w ciągu pierwszych kilku minut ma większe znaczenie niż to, które konkretne narzędzie wykryło problem.
Narzędzia w tym artykule
Najczęściej zadawane pytania
Czym jest quishing?
Quishing to atak phishingowy dostarczany przez kod QR zamiast linku albo e-maila. Kod QR koduje adres docelowy, zwykle URL, który prowadzi do fałszywej strony logowania, oszukańczej prośby o płatność albo niechcianego pobrania. Słowo łączy „kod QR” i „phishing”.
Czy zeskanowanie kodu QR może samo zainstalować złośliwe oprogramowanie, bez żadnego innego mojego działania?
Sam kod QR koduje tylko tekst, najczęściej URL; zeskanowanie go zwykłym dekoderem, który tylko pokazuje ten tekst, niczego nie uruchamia. Ryzyko pochodzi z tego, co dzieje się dalej: otwarcie złośliwego linku, pobranie z niego pliku albo wpisanie danych logowania na fałszywej stronie, do której prowadzi. Sprawdzenie zdekodowanego adresu docelowego, zanim go otworzysz, usuwa większość niebezpieczeństwa.
Jak sprawdzić, czy fizyczna naklejka z kodem QR jest bezpieczna, zanim ją zeskanuję?
Przyjrzyj się dokładnie, czy nie ma naklejki umieszczonej na innym kodzie, co jest częstą metodą quishingu na parkomatach i w menu. Przy wszystkim, co wiąże się z płatnością, zweryfikuj to bezpośrednio z firmą przez inny kanał, na przykład podany numer telefonu, a nie sam kod. Gdy to możliwe, najpierw zdekoduj kod do zwykłego tekstu i przeczytaj faktyczną domenę, zanim go otworzysz, tak samo jak sprawdziłbyś link przed kliknięciem.