Без загрузки, 100% локально, без аккаунта

Статья

QR-мошенничество: проверяйте перед тем как доверять

Фишинговую ссылку легко проверить: наведите курсор, и настоящий адрес покажется в углу экрана. QR-код скрывает ту же информацию за узором из чёрных квадратов, так что сканирование ближе к переходу по ссылке вслепую. Квишинг, сокращение от «QR-фишинг», использует ровно этот пробел. Федеральное бюро расследований и Better Business Bureau оба опубликовали предупреждения для потребителей об этом, что уже хороший повод потратить несколько секунд на осторожность.

Что такое квишинг на самом деле

Квишинг это фишинг, доставленный через QR-код вместо ссылки или вложения в письме. Сам код безобиден, это просто закодированный текст, обычно URL, но сканирование его и переход туда, куда он ведёт, может привести на поддельную страницу входа, созданную для кражи пароля, страницу оплаты, придуманную для получения денег под ложным предлогом, или запрос установить что-то, чего вы не планировали. Опасность зависит целиком от того, что происходит после сканирования, а не от самого кода как статичного изображения.

Схема, сравнивающая наведённую на гиперссылку курсором, которая раскрывает адрес назначения, со сканированным QR-кодом, не дающим предпросмотра перед переходом

Где это встречается

Типичные случаи, о которых сообщали ФБР и BBB, включают мошенническую наклейку, размещённую поверх настоящего QR-кода на парковочном автомате или в меню ресторана, поддельное уведомление о доставке с QR-кодом, просящим небольшую «плату за повторную доставку», и печатные листовки или письма, использующие код вместо написанной ссылки именно потому, что читателю сложнее поставить его под сомнение. Любой QR-код, просящий оплату, учётные данные для входа или личные сведения вне ожидаемого контекста, заслуживает такой же настороженности, как и неожиданная ссылка.

Почему это работает

Сканирование QR-кода и нажатие «открыть» стало быстрой, почти автоматической привычкой для многих людей, тогда как переход по ссылке уже редко бывает таким после многих лет предупреждений о фишинге. Целевой URL часто сокращён или незнаком, так что даже тот, кто всё же посмотрит, не всегда может понять, ведёт ли он на настоящий бизнес или на похожий домен-двойник. Некоторые приложения для сканирования усугубляют это, открывая ссылку сразу же, без шага подтверждения, в момент, когда код распознан.

Проверка QR-кода перед тем как ему довериться

Предпочитайте сканер, который сначала показывает вам декодированный текст или URL и даёт решить, а не тот, что открывает ссылку автоматически. Инструмент вроде qr-scan декодирует QR-код с фото или с камеры целиком в браузере, так что вы можете прочитать адрес назначения как обычный текст перед тем как что-либо открывать, без отправки изображения или результата куда-либо. Как только вы видите URL, проверьте сам домен, а не окружающий его текст, и относитесь к спешке, просьбе оплаты или несовпадающей наклейке поверх официального кода как к поводу остановиться.

Схема проверки: декодировать QR-код в обычный текст, проверить домен, затем решить, открывать ли его

Если вы уже отсканировали плохой код

Закройте вкладку, ничего не вводя, если ещё не успели. Если вы уже ввели пароль или платёжные данные на странице, которую теперь подозреваете поддельной, смените этот пароль и проверьте необычную активность на затронутом счёте или карте, те же шаги, что и после перехода по плохой ссылке из письма. Действовать в первые несколько минут важнее, чем то, какой именно инструмент указал на проблему.

Инструменты из этой статьи

Частые вопросы

Что такое квишинг?

Квишинг это фишинговая атака, доставленная через QR-код вместо ссылки или письма. QR-код кодирует адрес назначения, обычно URL, ведущий на поддельную страницу входа, мошеннический запрос оплаты или нежелательную загрузку. Слово образовано слиянием «QR-код» и «фишинг».

Может ли сканирование QR-кода само по себе установить вредоносную программу, без каких-либо дополнительных действий с моей стороны?

Сам по себе QR-код лишь кодирует текст, чаще всего URL; сканирование его обычным декодером, который только показывает этот текст, ничего не запускает. Риск возникает из того, что происходит дальше: переход по вредоносной ссылке, загрузка файла оттуда или ввод учётных данных на поддельной странице, куда он ведёт. Проверка декодированного адреса перед его открытием снимает большую часть опасности.

Как проверить безопасность физической наклейки с QR-кодом перед сканированием?

Присмотритесь, не наклеена ли она поверх другого кода: это распространённый метод квишинга на парковочных автоматах и в меню. Для всего, что связано с оплатой, свяжитесь с организацией напрямую по другому каналу, например по указанному в справочниках телефону, а не полагайтесь только на код. По возможности сначала декодируйте код в обычный текст и прочитайте настоящий домен перед тем как его открывать, так же как проверили бы ссылку перед нажатием.

Источники