Không tải lên, 100% cục bộ, không cần tài khoản

Bài viết

Lừa đảo mã QR: kiểm tra trước khi tin

Một liên kết lừa đảo dễ kiểm tra: di chuột qua nó và địa chỉ thật hiện ở góc màn hình. Một mã QR giấu chính thông tin đó đằng sau một mẫu ô vuông đen, nên quét một mã gần giống việc nhấp vào một liên kết mà không nhìn thấy trước. Quishing, viết tắt của QR phishing, khai thác chính khoảng trống đó. Cả Cục Điều tra Liên bang (FBI) và Better Business Bureau đều đã công bố cảnh báo cho người tiêu dùng về nó, đó là dấu hiệu tốt cho thấy nó đáng vài giây thận trọng.

Quishing thực sự là gì

Quishing là phishing được chuyển giao qua một mã QR thay vì một liên kết hay tệp đính kèm email. Bản thân mã là trơ, nó chỉ là văn bản được mã hóa, thường là một URL, nhưng quét nó và đi theo nơi nó dẫn tới có thể đưa bạn tới một trang đăng nhập giả được dựng để đánh cắp mật khẩu, một trang thanh toán được thiết kế để lấy tiền dưới cớ giả, hay một lời nhắc cài đặt thứ gì đó bạn không định làm. Trò lừa phụ thuộc hoàn toàn vào điều xảy ra sau khi quét, không phải bản thân mã như một ảnh tĩnh.

Sơ đồ đối chiếu một liên kết được di chuột qua tiết lộ địa chỉ đích với một mã QR được quét không cho xem trước gì trước khi được đi theo

Nó xuất hiện ở đâu

Các trường hợp phổ biến được FBI và BBB báo cáo bao gồm một nhãn dán gian lận đặt đè lên một mã QR hợp pháp trên đồng hồ đỗ xe hay thực đơn nhà hàng, một thông báo giao hàng giả với mã QR yêu cầu một khoản "phí giao lại" nhỏ, và tờ rơi in hay email dùng một mã thay vì một liên kết viết ra cụ thể vì nó khó hơn để người đọc nghi ngờ. Bất kỳ mã QR nào yêu cầu thanh toán, thông tin đăng nhập, hay chi tiết cá nhân ngoài bối cảnh bạn mong đợi đều đáng nghi ngờ như một liên kết bất ngờ.

Tại sao nó hiệu quả

Quét một mã QR và bấm "mở" đã trở thành một thói quen nhanh, gần như tự động với nhiều người, theo cách mà việc nhấp một liên kết hiếm khi còn như vậy sau nhiều năm cảnh báo phishing. URL đích thường bị rút gọn hoặc không quen thuộc, nên ngay cả người có nhìn kỹ cũng không dễ biết nó trỏ tới doanh nghiệp thật hay một tên miền giả mạo giống. Một số ứng dụng quét làm mọi thứ tệ hơn bằng cách mở liên kết ngay lập tức, không có bước xác nhận nào, ngay khi mã được nhận dạng.

Kiểm tra một mã QR trước khi bạn tin nó

Hãy ưu tiên một trình quét cho bạn thấy văn bản hay URL đã giải mã trước và để bạn quyết định, thay vì một trình tự động mở liên kết. Một công cụ như Trình quét mã QR giải mã một mã QR từ một bức ảnh hay camera của bạn hoàn toàn trong trình duyệt, để bạn đọc điểm đến dưới dạng văn bản thuần trước khi mở bất cứ gì, mà không có ảnh hay kết quả nào được gửi đi đâu. Một khi bạn thấy được URL, hãy kiểm tra tên miền thực sự thay vì văn bản xung quanh, và coi sự khẩn cấp, một yêu cầu thanh toán, hay một nhãn dán không khớp trên một mã chính thức là lý do để dừng lại.

Sơ đồ danh sách kiểm tra: giải mã mã QR thành văn bản thuần, kiểm tra tên miền, rồi quyết định có mở nó hay không

Nếu bạn đã quét một mã xấu

Đóng tab mà không nhập gì nếu bạn chưa làm vậy. Nếu bạn đã gõ mật khẩu hay chi tiết thanh toán trên một trang bạn giờ nghi ngờ là giả, hãy đổi mật khẩu đó và kiểm tra hoạt động lạ trên tài khoản hay thẻ bị ảnh hưởng, cùng các bước bạn sẽ làm sau khi nhấp một liên kết email xấu. Hành động trong vài phút đầu quan trọng hơn công cụ cụ thể nào đã phát hiện vấn đề.

Công cụ trong bài viết này

Câu hỏi thường gặp

Quishing là gì?

Quishing là một cuộc tấn công phishing được chuyển giao qua một mã QR thay vì một liên kết hay email. Mã QR mã hóa một điểm đến, thường là một URL, dẫn tới một trang đăng nhập giả, một yêu cầu thanh toán gian lận, hay một bản tải xuống không mong muốn. Từ này ghép "QR code" và "phishing".

Quét một mã QR có thể tự cài phần mềm độc hại mà không cần tôi làm gì thêm không?

Bản thân một mã QR chỉ mã hóa văn bản, thường nhất là một URL; quét nó bằng một trình giải mã đơn giản chỉ hiện văn bản đó không chạy gì cả. Rủi ro đến từ điều xảy ra tiếp theo: mở một liên kết độc hại, tải một tệp từ nó, hay nhập thông tin đăng nhập trên một trang giả mà nó dẫn tới. Kiểm tra điểm đến đã giải mã trước khi mở nó loại bỏ hầu hết nguy hiểm.

Làm sao tôi kiểm tra một nhãn dán mã QR vật lý có an toàn trước khi quét không?

Nhìn kỹ xem có nhãn dán nào đặt đè lên một mã khác không, đây là phương pháp quishing phổ biến trên đồng hồ đỗ xe và thực đơn. Với bất cứ gì liên quan tới thanh toán, hãy xác minh trực tiếp với doanh nghiệp qua một kênh khác, như số điện thoại niêm yết của họ, thay vì chỉ dựa vào mã. Nếu có thể, giải mã mã thành văn bản thuần trước và đọc tên miền thực sự trước khi mở nó, giống cách bạn kiểm tra một liên kết trước khi nhấp.

Nguồn