Yükleme yok, %100 yerel, hesap yok

Makale

QR kod dolandırıcılıkları: güvenmeden önce kontrol edin

Bir kimlik avı bağlantısını incelemek kolaydır: üzerine gelin, gerçek adres ekranın köşesinde görünür. Bir QR kodu, aynı bilgiyi bir siyah kare deseninin arkasında gizler, bu yüzden birini taramak, bir bağlantıya kör tıklamaya daha yakındır. QR kimlik avının kısaltması olan Quishing, tam olarak bu açığı sömürür. Federal Soruşturma Bürosu ve İyi İş Bürosu, bunun hakkında tüketici uyarıları yayınladı, bu da birkaç saniyelik dikkate değer olduğunun iyi bir işareti.

Quishing gerçekte nedir

Quishing, bir bağlantı veya e-posta eki yerine bir QR kodu aracılığıyla iletilen kimlik avıdır. Kodun kendisi eylemsizdir, yalnızca kodlanmış metindir, genellikle bir URL, ama onu taramak ve nereye götürdüğünü takip etmek, sizi bir parola çalmak için kurulmuş sahte bir giriş sayfasına, yanlış bir bahaneyle para almak için tasarlanmış bir ödeme sayfasına veya amaçlamadığınız bir şeyi yüklemenizi isteyen bir isteme götürebilir. Dolandırıcılık, tamamen taramadan sonra ne olduğuna bağlıdır, statik bir görsel olarak koda değil.

Üzerine gelindiğinde hedef adresini ortaya çıkaran bir köprü ile takip edilmeden önce hiçbir önizleme vermeyen taranmış bir QR kodunu karşılaştıran diyagram.

Nerede karşınıza çıkar

FBI ve BBB tarafından bildirilen yaygın durumlar arasında, bir parkmetre veya restoran menüsündeki meşru bir QR kodunun üzerine yerleştirilmiş sahte bir çıkartma, küçük bir "yeniden teslimat ücreti" isteyen sahte bir teslimat bildirimi ve bir okuyucunun sorgulamasının daha zor olması için özellikle yazılı bir bağlantı yerine kod kullanan basılı broşürler veya e-postalar bulunur. Beklediğiniz bağlamın dışında ödeme, giriş bilgileri veya kişisel ayrıntılar isteyen herhangi bir QR kodu, beklenmedik bir bağlantıyla aynı şüpheyi hak eder.

Neden işe yarar

Bir QR kodunu taramak ve "aç"a dokunmak, yıllarca süren kimlik avı uyarılarından sonra bir bağlantıya tıklamanın artık nadiren olduğu şekilde, birçok insan için hızlı, neredeyse otomatik bir alışkanlık haline geldi. Hedef URL genellikle kısaltılmıştır veya tanıdık değildir, bu yüzden bakan biri bile bunun gerçek işletmeye mi yoksa benzer görünümlü bir alan adına mı işaret ettiğini kolayca söyleyemez. Bazı tarama uygulamaları, kod tanındığı anda hiçbir onay adımı olmadan bağlantıyı hemen açarak durumu daha da kötüleştirir.

Bir QR koduna güvenmeden önce kontrol etmek

Bağlantıyı otomatik olarak açan bir tarayıcı yerine, önce çözülmüş metni veya URL'yi size gösteren ve karar vermenize izin veren bir tarayıcıyı tercih edin. qr-scan gibi bir araç, bir fotoğraftan veya kameranızdan bir QR kodunu tamamen tarayıcınızda çözer, böylece görsel veya sonuç hiçbir yere gönderilmeden herhangi bir şeyi açmadan önce hedefi düz metin olarak okuyabilirsiniz. URL'yi görebildiğinizde, çevresindeki metin yerine gerçek alan adını kontrol edin ve aciliyeti, bir ödeme talebini veya resmi bir kodun üzerindeki uyumsuz bir çıkartmayı durmak için nedenler olarak değerlendirin.

Kontrol listesi diyagramı: QR kodunu düz metne çözün, alan adını kontrol edin, ardından açıp açmayacağınıza karar verin.

Zaten kötü bir kod taradıysanız

Henüz bir şey girmediyseniz sekmeyi hiçbir şey girmeden kapatın. Şimdi sahte olduğundan şüphelendiğiniz bir sayfaya bir parola veya ödeme ayrıntısı yazdıysanız, o parolayı değiştirin ve etkilenen hesapta veya kartta tanıdık olmayan etkinlik olup olmadığını kontrol edin, kötü bir e-posta bağlantısına tıkladıktan sonra atacağınız aynı adımlar. İlk birkaç dakika içinde harekete geçmek, sorunu hangi belirli aracın işaretlediğinden daha önemlidir.

Bu makaledeki araçlar

Sıkça sorulan sorular

Quishing nedir?

Quishing, bir bağlantı veya e-posta yerine bir QR kodu aracılığıyla iletilen bir kimlik avı saldırısıdır. QR kodu, sahte bir giriş sayfasına, hileli bir ödeme talebine veya istenmeyen bir indirmeye götüren bir hedefi, genellikle bir URL'yi kodlar. Kelime, "QR kodu" ve "kimlik avı"nı (phishing) harmanlar.

Bir QR kodunu taramak, başka bir şey yapmadan kendi başına kötü amaçlı yazılım yükleyebilir mi?

Bir QR kodu tek başına yalnızca metni, çoğunlukla bir URL'yi kodlar; onu yalnızca o metni size gösteren düz bir çözücüyle taramak hiçbir şey çalıştırmaz. Risk, sonrasında ne olduğundan gelir: kötü amaçlı bir bağlantıyı açmak, ondan bir dosya indirmek veya götürdüğü sahte bir sayfaya bilgi girmek. Çözülen hedefi açmadan önce kontrol etmek tehlikenin çoğunu ortadan kaldırır.

Fiziksel bir QR kod çıkartmasının taramadan önce güvenli olup olmadığını nasıl kontrol ederim?

Parkmetrelerde ve menülerde yaygın bir quishing yöntemi olan, başka bir kodun üzerine yerleştirilmiş bir çıkartmayı yakından arayın. Ödeme içeren herhangi bir şey için, yalnızca koda değil, listelenen telefon numaraları gibi farklı bir kanal aracılığıyla doğrudan işletmeyle doğrulayın. Mümkünse, önce kodu düz metne çözün ve açmadan önce gerçek alan adını okuyun, bir bağlantıya tıklamadan önce kontrol edeceğiniz şekilde.

Kaynaklar