Fără încărcare, 100% local, fără cont

Articol

Escrocherii cu coduri QR: verifică înainte să ai încredere

Un link de phishing este ușor de inspectat: treci cu mouse-ul peste el, iar adresa reală apare în colțul ecranului. Un cod QR ascunde aceeași informație în spatele unui model de pătrate negre, deci scanarea unuia se apropie mai mult de a da clic pe un link orbește. Quishing-ul, prescurtare de la QR phishing, exploatează exact acel decalaj. Atât FBI-ul american, cât și Better Business Bureau au publicat alerte pentru consumatori despre asta, ceea ce e un semn bun că merită câteva secunde de precauție.

Ce este de fapt quishing-ul

Quishing-ul este phishing livrat printr-un cod QR, în loc de un link sau un atașament de email. Codul în sine este inert, e doar text codat, de obicei un URL, dar scanarea lui și urmărirea unde duce te pot aduce pe o pagină falsă de autentificare construită pentru a fura o parolă, o pagină de plată concepută să ia bani sub un pretext fals, sau un prompt de a instala ceva ce nu ai intenționat. Escrocheria depinde în întregime de ce se întâmplă după scanare, nu de cod ca imagine statică.

Diagramă care contrastează un hyperlink asupra căruia treci cu mouse-ul, care dezvăluie adresa de destinație, cu un cod QR scanat, care nu oferă nicio previzualizare înainte de a fi urmărit.

Unde apare

Cazurile comune raportate de FBI și BBB includ un autocolant fraudulos plasat peste un cod QR legitim de pe un parcometru sau meniul unui restaurant, un aviz fals de livrare cu un cod QR care cere o mică „taxă de redirecționare”, și fluturași tipăriți sau email-uri care folosesc un cod în loc de un link scris, specific pentru că e mai greu pentru un cititor să-l pună sub semnul întrebării. Orice cod QR care cere plată, date de autentificare, sau detalii personale în afara unui context așteptat merită aceeași suspiciune ca un link neașteptat.

De ce funcționează

Scanarea unui cod QR și apăsarea pe „deschide” a devenit un obicei rapid, aproape automat pentru mulți oameni, într-un mod în care apăsarea unui link rareori mai este, după ani de avertismente despre phishing. URL-ul de destinație este adesea scurtat sau nefamiliar, deci chiar și cineva care se uită nu poate ușor să-și dea seama dacă duce către afacerea reală sau un domeniu-imitație. Unele aplicații de scanare înrăutățesc lucrurile deschizând linkul imediat, fără niciun pas de confirmare, în clipa în care codul este recunoscut.

Verifică un cod QR înainte să ai încredere în el

Preferă un scaner care îți arată mai întâi textul sau URL-ul decodat și te lasă să decizi, în loc de unul care deschide linkul automat. Un instrument precum qr-scan decodează un cod QR dintr-o fotografie sau de la camera ta, în întregime în browser, astfel încât poți citi destinația ca text simplu înainte să deschizi orice, fără ca imaginea sau rezultatul să fie trimise nicăieri. Odată ce poți vedea URL-ul, verifică domeniul efectiv, nu textul din jur, și tratează urgența, o cerere de plată, sau un autocolant nepotrivit peste un cod oficial ca motive de a te opri.

Diagramă listă de verificare: decodifică codul QR în text simplu, verifică domeniul, apoi decide dacă îl deschizi.

Dacă ai scanat deja un cod rău-intenționat

Închide tab-ul fără să introduci nimic, dacă n-ai făcut-o deja. Dacă ai introdus deja o parolă sau un detaliu de plată pe o pagină pe care acum o suspectezi că a fost falsă, schimbă acea parolă și verifică activitatea nefamiliară pe contul sau cardul afectat, aceiași pași pe care i-ai face după ce ai apăsat un link rău dintr-un email. A acționa în primele câteva minute contează mai mult decât ce anume instrument a semnalat problema.

Instrumente din acest articol

Întrebări frecvente

Ce este quishing-ul?

Quishing-ul este un atac de phishing livrat printr-un cod QR, în loc de un link sau un email. Codul QR codează o destinație, de obicei un URL, care duce către o pagină falsă de autentificare, o cerere de plată frauduloasă, sau o descărcare nedorită. Cuvântul îmbină „cod QR” și „phishing”.

Scanarea unui cod QR poate instala malware de la sine, fără să mai fac altceva?

Un cod QR prin el însuși doar codează text, cel mai adesea un URL; scanarea lui cu un decodor simplu, care doar îți arată acel text, nu rulează nimic. Riscul vine din ce se întâmplă în continuare: deschiderea unui link rău-intenționat, descărcarea unui fișier din el, sau introducerea de date de autentificare pe o pagină falsă către care duce. Verificarea destinației decodate înainte s-o deschizi elimină cea mai mare parte a pericolului.

Cum verific dacă un autocolant fizic cu cod QR este sigur înainte să-l scanez?

Uită-te atent după un autocolant plasat peste alt cod, o metodă comună de quishing pe parcometre și meniuri. Pentru orice implică plată, verifică direct cu afacerea printr-un canal diferit, precum numărul lor de telefon listat, nu doar codul. Unde e posibil, decodifică mai întâi codul în text simplu și citește domeniul efectiv înainte să-l deschizi, la fel cum ai verifica un link înainte să apeși pe el.

Surse