Без завантаження, 100% локально, без облікового запису

Стаття

Шахрайство з QR-кодами: перевіряйте, перш ніж довіряти

Фішингове посилання легко перевірити: наведіть курсор, і справжня адреса зʼявиться в куточку екрана. QR-код ховає ту саму інформацію за візерунком чорних квадратів, тож сканування радше схоже на клацання посилання наосліп. Квішинг, скорочення від «QR-фішинг», використовує саме цю прогалину. Федеральне бюро розслідувань і Бюро покращення бізнесу обидва опублікували попередження для споживачів про це, а це добра ознака, що варто витратити кілька секунд на обережність.

Що таке квішинг насправді

Квішинг є фішингом, доставленим через QR-код замість посилання чи вкладення в лист. Сам код інертний, це просто закодований текст, зазвичай URL, але сканування його і перехід за адресою може привести на фейкову сторінку входу, створену, щоб украсти пароль, платіжну сторінку, розроблену, щоб забрати гроші під фальшивим приводом, чи запит установити щось, чого ви не планували. Шахрайство повністю залежить від того, що відбувається після сканування, а не від самого коду як статичного зображення.

Схема, що протиставляє гіперпосилання при наведенні курсору, яке розкриває свою адресу призначення, зі сканованим QR-кодом, що не дає жодного попереднього перегляду до переходу

Де це зʼявляється

Поширені випадки, про які повідомляли ФБР і BBB, включають шахрайський стікер, наклеєний поверх легітимного QR-коду на паркоматі чи в меню ресторану, фейкове повідомлення про доставку з QR-кодом, що просить невелику «плату за повторну доставку», а також надруковані листівки чи листи, що використовують код замість написаного посилання саме тому, що читачеві важче поставити його під сумнів. Будь-який QR-код, що просить оплату, облікові дані чи особисті дані поза контекстом, якого ви очікували, заслуговує тієї самої підозри, що й несподіване посилання.

Чому це працює

Сканування QR-коду й натискання «відкрити» стало швидкою, майже автоматичною звичкою для багатьох людей, тим способом, яким клацання посилання рідко буває вже після років фішингових попереджень. URL призначення часто скорочений чи незнайомий, тож навіть той, хто справді дивиться, не може легко визначити, веде він до справжнього бізнесу чи до схожого домену-двійника. Деякі застосунки сканування погіршують ситуацію, відкриваючи посилання одразу, без жодного підтвердження, в мить розпізнавання коду.

Перевірка QR-коду, перш ніж довіряти йому

Надавайте перевагу сканеру, що спершу показує вам декодований текст чи URL і дозволяє вирішити самому, а не тому, що відкриває посилання автоматично. Інструмент на кшталт «Сканування QR» декодує QR-код із фото чи камери повністю у вашому браузері, тож ви можете прочитати адресу призначення як звичайний текст, перш ніж щось відкривати, без того щоб зображення чи результат кудись надсилалися. Щойно ви бачите URL, перевірте саме домен, а не текст навколо нього, і сприймайте терміновість, вимогу оплати чи невідповідний стікер поверх офіційного коду як привід зупинитися.

Схема чекліста: декодуйте QR-код у звичайний текст, перевірте домен, потім вирішіть, чи відкривати

Якщо ви вже відсканували поганий код

Закрийте вкладку, нічого не вводячи, якщо ще не встигли. Якщо ви вже ввели пароль чи платіжні дані на сторінці, яку тепер підозрюєте фейковою, змініть цей пароль і перевірте незвичну активність на відповідному акаунті чи картці, ті самі кроки, що й після клацання поганого посилання в листі. Дії протягом перших кількох хвилин важать більше, ніж те, який саме інструмент виявив проблему.

Інструменти з цієї статті

Поширені запитання

Що таке квішинг?

Квішинг є фішинговою атакою, доставленою через QR-код замість посилання чи листа. QR-код кодує адресу призначення, зазвичай URL, що веде на фейкову сторінку входу, шахрайський запит оплати чи небажане завантаження. Слово поєднує «QR-код» і «фішинг».

Чи може сканування QR-коду саме по собі встановити шкідливе ПЗ, без жодних інших дій із мого боку?

Сам QR-код просто кодує текст, найчастіше URL; сканування його простим декодером, що лише показує вам цей текст, нічого не запускає. Ризик іде від того, що відбувається далі: відкриття шкідливого посилання, завантаження з нього файлу чи введення облікових даних на фейковій сторінці, до якої воно веде. Перевірка декодованого призначення перед відкриттям усуває більшість небезпеки.

Як перевірити, чи безпечний фізичний стікер QR-коду перед скануванням?

Уважно придивіться, чи немає стікера, наклеєного поверх іншого коду, поширеного методу квішингу на паркоматах і в меню. Для всього, що стосується оплати, перевірте безпосередньо з бізнесом іншим каналом, наприклад за їхнім вказаним номером телефону, а не самим кодом. Де можливо, спершу декодуйте код у звичайний текст і прочитайте справжній домен, перш ніж відкривати, так само, як ви перевірили б посилання перед клацанням.

Джерела