Artikel
QR-kodsbedrägerier: kontrollera innan du litar på den
En nätfiskelänk är lätt att granska: håll muspekaren över den och den riktiga adressen visas i hörnet av skärmen. En QR-kod döljer samma information bakom ett mönster av svarta rutor, så att skanna en är närmare att klicka på en länk blint. Quishing, kort för QR-nätfiske, utnyttjar exakt den luckan. Amerikanska FBI och Better Business Bureau har båda publicerat konsumentvarningar om det, vilket är ett gott tecken på att det är värt några sekunders försiktighet.
Vad quishing faktiskt är
Quishing är nätfiske levererat genom en QR-kod i stället för en länk eller en e-postbilaga. Själva koden är inert, den är bara kodad text, oftast en URL, men att skanna den och följa dit den leder kan ta dig till en falsk inloggningssida byggd för att stjäla ett lösenord, en betalningssida utformad för att ta pengar under en falsk förevändning, eller en uppmaning att installera något du inte avsåg. Bedrägeriet beror helt på vad som händer efter skanningen, inte på koden som en statisk bild.

Var det dyker upp
Vanliga fall rapporterade av FBI och BBB inkluderar ett bedrägligt klistermärke placerat över en legitim QR-kod på en parkeringsautomat eller en restaurangmeny, ett falskt leveransmeddelande med en QR-kod som ber om en liten "ombudsavgift", och tryckta flygblad eller e-postmeddelanden som använder en kod i stället för en skriven länk specifikt eftersom det är svårare för en läsare att ifrågasätta. Varje QR-kod som ber om betalning, inloggningsuppgifter, eller personliga detaljer utanför ett sammanhang du förväntade dig förtjänar samma misstänksamhet som en oväntad länk.
Varför det fungerar
Att skanna en QR-kod och trycka på "öppna" har blivit en snabb, nästan automatisk vana för många människor, på ett sätt som att klicka på en länk sällan längre är efter år av nätfiskevarningar. Destinations-URL:en är ofta förkortad eller okänd, så även den som faktiskt tittar kan inte lätt avgöra om den pekar på det riktiga företaget eller en efterliknande domän. Vissa skanningsappar gör det värre genom att öppna länken omedelbart, utan något bekräftelsesteg, i samma stund koden känns igen.
Att kontrollera en QR-kod innan du litar på den
Föredra en skanner som visar dig den avkodade texten eller URL:en först och låter dig bestämma, i stället för en som öppnar länken automatiskt. Ett verktyg som QR-kodsskannern avkodar en QR-kod från ett foto eller din kamera helt i din webbläsare, så du kan läsa destinationen som ren text innan du öppnar något, utan att bilden eller resultatet skickas någonstans. När du väl kan se URL:en, kontrollera den faktiska domänen snarare än den omgivande texten, och betrakta brådska, en begäran om betalning, eller ett omatchat klistermärke över en officiell kod som skäl att stanna upp.

Om du redan har skannat en dålig kod
Stäng fliken utan att skriva in något om du inte redan har gjort det. Skrev du in ett lösenord eller en betalningsdetalj på en sida du nu misstänker var falsk, byt det lösenordet och kontrollera efter okänd aktivitet på det berörda kontot eller kortet, samma steg du skulle ta efter att ha klickat på en dålig e-postlänk. Att agera inom de första minuterna spelar större roll än exakt vilket verktyg som flaggade problemet.
Verktyg i den här artikeln
Vanliga frågor
Vad är quishing?
Quishing är en nätfiskeattack levererad genom en QR-kod i stället för en länk eller ett e-postmeddelande. QR-koden kodar en destination, oftast en URL, som leder till en falsk inloggningssida, en bedräglig betalningsbegäran, eller en oönskad nedladdning. Ordet blandar "QR-kod" och "nätfiske" (phishing).
Kan det att skanna en QR-kod installera skadlig kod på egen hand, utan att jag gör något annat?
En QR-kod i sig kodar bara text, oftast en URL; att skanna den med en enkel avkodare som bara visar dig den texten kör ingenting. Risken kommer från vad som händer sedan: att öppna en skadlig länk, ladda ner en fil från den, eller mata in inloggningsuppgifter på en falsk sida den leder till. Att kontrollera den avkodade destinationen innan du öppnar den tar bort det mesta av faran.
Hur kontrollerar jag om ett fysiskt QR-kodsklistermärke är säkert innan jag skannar det?
Titta noga efter ett klistermärke placerat över en annan kod, vilket är en vanlig quishing-metod på parkeringsautomater och menyer. För allt som involverar betalning, verifiera med företaget direkt genom en annan kanal, som deras listade telefonnummer, snarare än enbart koden. Avkoda koden till ren text först när det går och läs den faktiska domänen innan du öppnar den, på samma sätt som du skulle kontrollera en länk innan du klickar på den.