RedakceHrozby

„Quishing": podvody s QR kódy a odkazy v SMS

QR na parkovacím automatu, v menu restaurace nebo v SMS o balíčku. Podvodníci používají QR kódy a zkrácené odkazy, aby skryli, kam tě vedou. Ukážeme ti, jak je zkontrolovat před kliknutím.

T
Autor: Tým NoCall
Redakce NoCall
4 min čtení

NoCall

Přehledné návody s kroky, jak jednat při podezřelých hovorech a zprávách.

#quishing#QR kód#smishing#zkrácené odkazy#parkovací automat

Naskenuješ QR kód a mobil rovnou otevře web. Nepřečetl sis žádnou adresu, nic jsi nenapsal, nerozhodl ses, kam jít: QR rozhodl za tebe. Právě tohle pohodlí zneužívá quishing (QR + phishing): QR kódy a zkrácené odkazy, které skrývají svůj cíl, aby tě zavedly na falešné weby, kde ti ukradnou data nebo peníze.

Quishing není technika oddělená od smishingu (jako falešná SMS o pokutě od DGT): je to stejný podvod s lépe skrytým odkazem. Zatímco falešná SMS od DGT nebo o balíčku ti při pozornosti ještě nechá zahlédnout podezřelou doménu, QR ti neukáže nic, dokud ho nenaskenuješ.

Kde se falešné QR kódy objevují

  • Parkovací automaty a parkovací zóny. Nálepky s falešným QR nalepené přes skutečný QR města nebo platební aplikace. Naskenuješ, dostaneš se na web napodobující platbu parkovného a zadáš kartu. Je to varianta, která ve Španělsku nejvíc vyrostla.
  • Menu restaurací a terasy. QR nalepené přes originál. Cílem tu bývá nainstalovat ti falešnou aplikaci nebo tě pod jakoukoli záminkou zavést na phishingový web.
  • Pokuty a oznámení za stěračem. Falešná oznámení o pokutě s QR „pro zaplacení se slevou". Stejný háček jako falešná SMS o pokutě, na papíře.
  • Balíčky a doručování. QR na nálepkách nebo v SMS („naskenuj pro přeplánování doručení"), varianta podvodu s balíčky.
  • E-maily a SMS s QR. Zpráva tě žádá naskenovat QR místo kliknutí na odkaz, někdy pod záminkou „dvoufázového ověření" nebo „bezpečnosti". Slouží i k obcházení antiphishingových filtrů, které kontrolují odkazy, ale ne obrázky.
  • Kryptoměny a platby. QR, které prý obsahují platební adresu nebo „vrácení peněz". Jakmile peníze odešlou, není cesty zpět.

Pravidlo: podívej se na cíl, než vstoupíš

U normálního odkazu si můžeš adresu přečíst před kliknutím. U QR ne, takže tenhle krok musíš přidat ručně:

  1. Naskenuj, ale zatím nevstupuj. Většina mobilů ukáže úplnou URL dřív, než ji otevře. To je moment rozhodnutí: přečti si ji celou, bez spěchu.
  2. Zkontroluj doménu. Musí to být oficiální doména služby, bez extra pomlček a divných koncovek. Pokud tě QR z parkovacího automatu vede na doménu, která není doménou města ani oficiální aplikace, je falešný.
  3. Pokud něco nesedí, nevstupuj: jdi sám do oficiálního kanálu. Otevři oficiální aplikaci parkování, banky nebo obchodu a vyřiď to tam. Stejná metoda jako pro ověření hovoru nebo SMS od tvé banky.
  4. Pozor na QR se spěchem. „Naskenuj hned", „poslední upozornění", „tvůj balíček se dnes vrací". Spěch je podpis podvodu, u QR stejně jako u SMS.

A fyzická rada pro QR nalepené na ulici: podívej se, jestli není nálepka přes nálepku. Pokud je QR z automatu na nálepce, která vypadá dodatečně přidaná, nebo překrývá jiný kód pod ní, nepoužívej ho. Zaplať z oficiální aplikace, kterou máš nainstalovanou.

Co dělat, když jsi už naskenoval a dal data

  • Zadal jsi kartu na cílovém webu: hned zavolej své bance, zablokuj kartu a požádej o novou. Sleduj platby v následujících týdnech.
  • Stáhl sis z QR aplikaci: odinstaluj ji, spusť antivir v mobilu a zkontroluj oprávnění, která jsi jí dal (SMS, usnadnění a notifikace jsou ta nebezpečná).
  • Jen jsi naskenoval a zavřel: téměř jistě se nic nestalo. Samotné skenování nic neinstaluje ani nedává data; riziko začíná, když s webem interaguješ.
  • Podej trestní oznámení s fotkami QR (pokud byl na ulici, foto nálepky a jejího umístění) a snímky webu. Linka 017 organizace INCIBE poradí zdarma.
  • Pokud ti QR přišlo přes SMS nebo hovor, nahlas číslo v adresáři spamových čísel.

Rychlé otázky

Může mi naskenování QR hacknout mobil? Samotné naskenování ne: QR obsahuje jen text (obvykle URL). Nebezpečí je ve webu, kam tě zavede, a v tom, co tam děláš: zadáváš data, stahuješ soubory nebo dáváš oprávnění. Proto je obranou zkontrolovat cíl před vstupem.

Jsou zkrácené odkazy (bit.ly a podobné) totéž? Stejný problém, ano: skrývají cíl. Legitimní zkracovače umožňují náhled (mnohé s „+" na konci URL), ale praktické pravidlo je stejné: pokud nevíš, kam vede, a tlačí tě ke kliknutí, neklikej a jdi sám do oficiálního kanálu.

Může mi banka poslat legitimní QR? Ano, třeba pro spárování aplikace nebo potvrzení operací... v rámci procesů, které jsi zahájil TY. QR od banky, který přijde, aniž bys o něco žádal, se řídí obecným pravidlem: nepoužívej ho a jdi sám do oficiální aplikace.

Jak před tím ochráním seniora? Jednou větou: „neplať nic skenováním QR z ulice; použij aplikaci, kterou už máš". Parkovací automaty jsou nejčastějším místem kontaktu. Další rady v článku jak chránit seniory před telefonními podvody.

Shrnutí se vejde do jedné věty: QR je odkaz, který neumíš přečíst, tak si ho přečti před vstupem. Naskenuj, podívej se na URL, a pokud to není oficiální doména, zavři to a jdi sám do oficiálního kanálu. Ta vteřina pauzy rozebere quishing celý.

Zdroje a kontrola

Zkontrolováno:

Číslování, nástroje operátorů a postupy hlášení se mohou měnit. Citlivé kroky ověřte u odkazované oficiální instituce.

Podrobnosti článku

Redakční obsah ověřený NoCall s praktickým kontextem pro rozpoznání podezřelých hovorů a zpráv.

Autor: Tým NoCall4 min čtení

Dostali jste podezřelý hovor?

Než budete sdílet údaje, volat zpět nebo klikat na odkaz, vyhledejte číslo v NoCall.

Vyhledejte telefonní číslo nebo název společnosti (ČEZ, O2 a T-Mobile...) a zjistěte, zda bylo nahlášeno jako spam.

„Quishing": podvody s QR kódy a odkazy v SMS | NoCall