\"Quishing\": huijauksia QR-koodeilla ja tekstiviestien linkeillä
Pysäköintimittarin, ravintolan ruokalistan tai pakettitekstiviestin QR. Huijarit käyttävät QR-koodeja ja lyhennettyjä linkkejä piilottaakseen, minne ne vievät. Näin tarkistat ne ennen painamista.
NoCall
Selkeitä oppaita vaiheineen epäilyttäviin puheluihin ja viesteihin reagoimiseen.
Tee tiivistelmä artikkelista:
Skannaat QR-koodin ja puhelin avaa verkkosivun suoraan. Et ole lukenut osoitetta, kirjoittanut mitään tai päättänyt minne menet: QR päätti puolestasi. Juuri sitä mukavuutta quishing (QR + phishing) hyödyntää: QR-koodeja ja lyhennettyjä linkkejä, jotka piilottavat määränpäänsä viedäkseen sinut väärennetyille sivuille, joilla varastetaan tietosi tai rahasi.
Quishing ei ole smishingistä erillinen tekniikka (kuten väärennetty DGT-sakkoviesti): se on sama petos paremmin piilotetulla linkillä. Kun väärennetty DGT- tai pakettiviesti antaa sinun vielä nähdä epäilyttävän verkkotunnuksen jos katsot, QR ei anna nähdä mitään ennen kuin olet jo skannannut sen.
Missä väärennettyjä QR-koodeja esiintyy
- Pysäköintimittarit ja pysäköintialueet. Tarroja, joissa väärennetty QR on asetettu kaupungin tai maksusovelluksen aidon QR:n päälle. Skannaat, päädyt pysäköinnin maksua jäljittelevälle sivulle ja syötät korttisi. Se on Espanjassa eniten kasvanut muunnelma.
- Ravintoloiden ruokalistat ja terassit. Alkuperäisen päälle liimattu QR. Tavoitteena on yleensä saada sinut asentamaan väärennetty sovellus tai viemään sinut phishing-sivulle millä tahansa verukkeella.
- Sakot ja ilmoitukset tuulilasissa. Väärennettyjä sakkoilmoituksia, joissa QR "alennuksella maksamista varten". Sama syötti kuin väärennetyssä sakkoviestissä, paperilla.
- Paketit ja toimitukset. QR tarroissa tai tekstiviesteissä ("skannaa toimituksen uudelleenajoittamiseksi"), pakettipetoksen muunnelma.
- Sähköpostit ja tekstiviestit, joissa QR. Viesti pyytää skannaamaan QR:n linkin painamisen sijaan, joskus "kaksivaiheisen vahvistuksen" tai "turvallisuuden" verukkeella. Se auttaa myös kiertämään phishing-suodattimia, jotka tarkistavat linkkejä mutta eivät kuvia.
- Kryptovaluutat ja maksut. QR-koodeja, joiden väitetään sisältävän maksuosoitteen tai "hyvityksen". Kun raha on lähetetty, ei ole paluuta.
Sääntö: katso määränpää ennen kuin menet sisään
Tavallisessa linkissä voit lukea osoitteen ennen painamista. QR:ssä et, joten tuo vaihe pitää lisätä käsin:
- Skannaa, mutta älä mene vielä sisään. Useimmat puhelimet näyttävät koko URL:n ennen sen avaamista. Se on päätöksen hetki: lue se kokonaan, ilman kiirettä.
- Tarkista verkkotunnus. Sen on oltava palvelun virallinen, ilman ylimääräisiä yhdysmerkkejä tai outoja päätteitä. Jos pysäköintimittarin QR vie verkkotunnukseen, joka ei ole kaupungin tai virallisen sovelluksen, se on väärennös.
- Jos jokin ei täsmää, älä mene sisään: mene itse viralliseen kanavaan. Avaa virallinen pysäköinti-, pankki- tai kauppasovellus ja hoida asia siellä. Sama menetelmä kuin pankkisi puhelun tai tekstiviestin tarkistamisessa.
- Varo kiireellisiä QR-koodeja. "Skannaa nyt", "viimeinen ilmoitus", "pakettisi palautetaan tänään". Kiire on petoksen allekirjoitus, QR:ssä kuten tekstiviestissäkin.
Ja fyysinen vinkki kadulle liimatuille QR-koodeille: katso, onko tarra tarran päällä. Jos pysäköintimittarin QR on tarrassa, joka näyttää jälkikäteen lisätyltä, tai peittää toisen koodin alla, älä käytä sitä. Maksa asentamastasi virallisesta sovelluksesta.
Mitä tehdä, jos jo skannasit ja annoit tietoja
- Syötit korttisi kohdesivulle: soita pankkiisi heti, sulje kortti ja pyydä uusi. Seuraa veloituksia tulevina viikkoina.
- Latasit sovelluksen QR:stä: poista se, aja puhelimen virustorjunta ja tarkista antamasi luvat (tekstiviestit, helppokäyttöisyys ja ilmoitukset ovat vaaralliset).
- Vain skannasit ja suljit: lähes varmasti mitään ei tapahtunut. Pelkkä skannaus ei asenna mitään eikä anna tietoja; riski alkaa, kun olet vuorovaikutuksessa sivun kanssa.
- Tee rikosilmoitus QR:n kuvilla (jos se oli kadulla, tarran kuva ja sijainti) ja sivun kuvakaappauksilla. INCIBEn numero 017 neuvoo ilmaiseksi.
- Jos QR saapui tekstiviestillä tai puhelulla, ilmoita numero roskanumeroluetteloon.
Nopeat kysymykset
Voiko QR:n skannaus hakkeroi puhelimeni? Pelkkä skannaus ei: QR sisältää vain tekstiä (yleensä URL:n). Vaara on sivussa, jonne se vie, ja siinä mitä teet siellä: syötät tietoja, lataat tiedostoja tai annat lupia. Siksi puolustus on määränpään tarkistaminen ennen sisäänmenoa.
Ovatko lyhennetyt linkit (bit.ly ja vastaavat) sama asia? Sama ongelma, kyllä: ne piilottavat määränpään. Aiot lyhentäjät sallivat esikatselun (monet "+"-merkillä URL:n lopussa), mutta käytännön sääntö on sama: jos et tiedä minne se vie ja se kiirehtii painamaan, älä paina vaan mene itse viralliseen kanavaan.
Voiko pankkini lähettää minulle aidon QR:n? Kyllä, esimerkiksi sovelluksen linkittämiseen tai tapahtumien vahvistamiseen... prosesseissa, jotka SINÄ aloitit. Pankin QR, joka saapuu ilman että pyysit mitään, noudattaa yleistä sääntöä: älä käytä sitä vaan mene itse viralliseen sovellukseen.
Miten suojelen ikäihmistä tältä? Yhdellä lauseella: "älä maksa mitään skannaamalla kadun QR:ää; käytä sovellusta, joka sinulla jo on". Pysäköintimittarit ovat yleisin kontaktipiste. Lisää neuvoja artikkelissa näin suojaat ikäihmisiä puhelinhuijauksilta.
Yhteenveto mahtuu yhteen riviin: QR on linkki, jota et voi lukea, joten lue se ennen kuin menet sisään. Skannaa, katso URL, ja jos se ei ole virallinen verkkotunnus, sulje ja mene itse viralliseen kanavaan. Tuo sekunnin tauko purkaa koko quishingin.
Lähteet ja tarkistus
Tarkistettu:
Numerointi, operaattorien työkalut ja ilmoitusmenettelyt voivat muuttua. Tarkista arkaluonteiset vaiheet linkitetystä viranomaislähteestä.
Artikkelin tiedot
NoCallin tarkistamaa toimituksellista sisältöä, jossa on käytännön taustaa epäilyttävien puheluiden ja viestien tunnistamiseen.
Saitko epäilyttävän puhelun?
Etsi numero NoCallista ennen kuin jaat tietoja, soitat takaisin tai napsautat mitään linkkiä.
Hae puhelinnumeroa tai yrityksen nimeä (Fortum, Elisa ja Telia...) ja tarkista, onko siitä tehty ilmoituksia roskapuheluna.
