RedaktioneltTrusler

"Quishing": svindel med QR-koder og links i sms'er

QR-koden på parkeringsautomaten, på restaurantens menukort eller i pakke-sms'en. Svindlere bruger QR-koder og korte links til at skjule, hvor de fører hen. Vi fortæller, hvordan du tjekker dem, før du trykker.

N
Af NoCall-teamet
NoCall Redaktion
4 min læsning
quishing-codigos-qr-y-enlaces-en-sms
#quishing#QR-kode#smishing#korte links#parkering

Du scanner en QR-kode, og mobilen åbner direkte en hjemmeside. Du har ikke læst nogen adresse, ikke tastet noget, ikke valgt, hvor du ville hen: QR-koden valgte for dig. Netop den bekvemmelighed udnytter quishing (QR + phishing): QR-koder og korte links, der skjuler deres mål for at føre dig til falske hjemmesider, der stjæler dine oplysninger eller penge.

Quishing er ikke en teknik ved siden af smishing (som den falske bøde-sms): det er samme bedrag med linket bedre skjult. Hvor den falske bøde- eller pakke-sms stadig lader dig se et mistænkeligt domæne, hvis du kigger efter, lader QR-koden dig intet se, før du allerede har scannet.

Hvor dukker de falske QR-koder op?

  • Parkeringsautomater og parkeringszoner. Klistermærker med en falsk QR-kode sat oven på kommunens eller parkeringsappens ægte kode. Du scanner, lander på en hjemmeside, der efterligner betalingen for parkering, og taster dit kort. Det er varianten, der er vokset mest i Danmark.
  • Restauranters menukort og udeservering. En QR-kode klistret oven på den originale. Her er målet ofte at få dig til at installere en falsk app eller føre dig til en phishing-side under et eller andet påskud.
  • Bøder og varsler på forruden. Falske parkeringsvarsler med QR-kode "til at betale med rabat". Samme krog som den falske bøde-sms, på papir.
  • Pakker og leveringer. QR på klistermærker eller i sms'er ("scan for at flytte din levering"), en variant af pakkesvindelen.
  • Mails og sms'er med QR. Beskeden beder dig scanne en QR-kode i stedet for at trykke på et link, nogle gange under påskud af "totrinsbekræftelse" eller "sikkerhed". Det bruges også til at omgå phishing-filtre, der tjekker links, men ikke billeder.
  • Kryptovaluta og betalinger. QR-koder, der angiveligt indeholder en modtageadresse eller en "refusion". Når pengene er sendt, er der ingen vej tilbage.

Reglen: se målet, før du går ind

Med et normalt link kan du læse adressen, før du trykker. Med en QR-kode kan du ikke, så det trin må du lægge ind manuelt:

  1. Scan, men gå ikke ind endnu. De fleste mobiler viser hele webadressen, før den åbnes. Det er dér, du beslutter: læs den helt, uden hastværk.
  2. Tjek domænet. Det skal være tjenestens officielle, uden ekstra bindestreger eller mærkelige endelser. Fører parkerings-QR'en til et domæne, der ikke er kommunens eller den officielle app, er den falsk.
  3. Stemmer noget ikke, så gå ikke ind: gå selv til den officielle kanal. Åbn den officielle parkerings-, bank- eller butiksapp og klar sagen dér. Samme metode som til at tjekke et opkald eller en sms fra banken.
  4. Vær skeptisk over for QR-koder med hastværk. "Scan nu", "sidste varsel", "din pakke returneres i dag". Hastværk er svindelens signatur, i QR såvel som i sms.

Og et fysisk råd til QR-koder klistret op på gaden: kig efter, om der sidder et klistermærke oven på et andet. Sidder parkerings-QR'en på et mærke, der ser efterpåsat ud, eller dækker den en anden kode nedenunder, så brug den ikke. Betal fra den officielle app, du allerede har installeret.

Hvad gør du, hvis du allerede scannede og gav oplysninger?

  • Du tastede kortet på målsiden: ring til din bank nu, spær kortet og få et nyt. Hold øje med hævninger de følgende uger.
  • Du hentede en app fra QR-koden: afinstallér den, kør mobilens antivirustjek og gennemgå de tilladelser, du gav den (sms, tilgængelighed og notifikationer er de farlige).
  • Du scannede kun og lukkede: næsten sikkert er der ikke sket noget. At scanne alene installerer ingenting og giver ingen oplysninger; risikoen begynder først, når du bruger siden.
  • Anmeld med fotos af QR-koden (sad den på gaden: foto af mærket og dets placering) og skærmbilleder af siden (114 eller online på politi.dk).
  • Fik du QR-koden på sms eller opkald, så anmeld nummeret i oversigten over spamnumre.

Hurtige spørgsmål

Kan scanning af en QR-kode hacke min mobil? Scanning alene nej: QR-koden indeholder kun tekst (normalt en webadresse). Faren ligger på siden, den fører til, og i det, du gør dér: taster oplysninger, henter filer eller giver tilladelser. Derfor er forsvaret at tjekke målet, før du går ind.

Er korte links (bit.ly og lignende) det samme? Samme problem, ja: de skjuler målet. Ægte linkforkortingstjenester tillader forhåndsvisning (mange med et "+" til sidst i adressen), men den praktiske regel er den samme: ved du ikke, hvor det fører hen, og presser det dig til at trykke, så lad være og gå selv til den officielle kanal.

Kan min bank sende mig en ægte QR-kode? Ja, for eksempel til at tilknytte appen eller bekræfte transaktioner ... inde i forløb, som DU selv startede. En bank-QR, du modtager uden at have bedt om noget, følger den generelle regel: brug den ikke og gå selv ind i den officielle app.

Hvordan beskytter jeg en ældre mod det? Med én sætning: "betal aldrig ved at scanne en QR-kode på gaden; brug den app, du allerede har". Parkeringsautomaterne er det hyppigste kontaktpunkt. Du finder flere råd i sådan beskytter du ældre mod telefonsvindel.

Resuméet fylder én linje: QR-koden er et link, du ikke kan læse, så læs det, før du går ind. Scan, se på webadressen, og er det ikke det officielle domæne, så luk og gå selv til den officielle kanal. Det ene sekunds pause skiller hele quishingen ad.

Kilder og gennemgang

Gennemgået:

Nummerplaner, operatørværktøjer og anmeldelsesprocedurer kan ændre sig. Kontrollér følsomme trin hos den officielle myndighed, der linkes til.

Artikeldetaljer

Redaktionelt indhold gennemgået af NoCall med praktisk kontekst til at spotte mistænkelige opkald og beskeder.

Forfatter: NoCall-teamet4 min læsning

Modtaget et mistænkeligt opkald?

Slå nummeret op i NoCall, før du deler data, ringer tilbage eller klikker på noget link.

Søg efter et telefonnummer eller et firmanavn (Danske Bank, YouSee (TDC) og Telenor...) for at se, om det er blevet anmeldt som spam.