ΣύνταξηΑπειλές

"Quishing": απάτες με κωδικούς QR και συνδέσμους σε SMS

Το QR του παρκόμετρου, του καταλόγου του εστιατορίου ή του SMS του δέματος. Οι απατεώνες χρησιμοποιούν κωδικούς QR και συντομευμένους συνδέσμους για να κρύψουν πού σε οδηγούν. Σου εξηγούμε πώς να τους ελέγχεις πριν πατήσεις.

Ο
Από Ομάδα NoCall
Σύνταξη NoCall
5 λεπτά ανάγνωσης

NoCall

Σαφείς οδηγοί με βήματα για να ενεργείτε σε ύποπτες κλήσεις και μηνύματα.

#quishing#κωδικός QR#smishing#συντομευμένοι σύνδεσμοι#παρκόμετρο

Σκανάρεις έναν κωδικό QR και το κινητό ανοίγει κατευθείαν μια ιστοσελίδα. Δεν διάβασες καμία διεύθυνση, δεν πληκτρολόγησες τίποτα, δεν αποφάσισες πού να πας: το QR αποφάσισε για σένα. Αυτή η ευκολία είναι ακριβώς αυτό που εκμεταλλεύεται το quishing (QR + phishing): κωδικοί QR και συντομευμένοι σύνδεσμοι που κρύβουν τον προορισμό τους για να σε οδηγήσουν σε ψεύτικες ιστοσελίδες όπου θα σου κλέψουν δεδομένα ή χρήματα.

Το quishing δεν είναι ξεχωριστή τεχνική από το smishing (όπως το ψεύτικο SMS προστίμου της DGT): είναι η ίδια απάτη με τον σύνδεσμο καλύτερα κρυμμένο. Εκεί που το ψεύτικο SMS της DGT ή των δεμάτων σε αφήνει ακόμα να δεις ένα ύποπτο domain αν προσέξεις, το QR δεν σε αφήνει να δεις τίποτα μέχρι να το έχεις ήδη σκανάρει.

Πού εμφανίζονται τα ψεύτικα QR

  • Παρκόμετρα και ζώνες στάθμευσης. Αυτοκόλλητα με ψεύτικο QR τοποθετημένα πάνω από το πραγματικό QR του δήμου ή της εφαρμογής πληρωμής. Σκανάρεις, φτάνεις σε ιστοσελίδα που μιμείται την πληρωμή στάθμευσης και βάζεις την κάρτα σου. Είναι η παραλλαγή που μεγάλωσε περισσότερο στην Ισπανία.
  • Κατάλογοι εστιατορίων και ταράτσες. Ένα QR κολλημένο πάνω από το αυθεντικό. Εδώ ο στόχος συνήθως είναι να σου εγκαταστήσουν μια ψεύτικη εφαρμογή ή να σε οδηγήσουν σε ιστοσελίδα phishing με οποιαδήποτε δικαιολογία.
  • Πρόστιμα και ειδοποιήσεις στο παρμπρίζ. Ψεύτικες ειδοποιήσεις παράβασης με QR «για πληρωμή με έκπτωση». Το ίδιο δόλωμα με το ψεύτικο SMS προστίμου, σε χαρτί.
  • Δέματα και παραδόσεις. QR σε αυτοκόλλητα ή σε SMS («σκάναρε για να επαναπρογραμματίσεις την παράδοσή σου»), παραλλαγή της απάτης δεμάτων.
  • Email και SMS με QR. Το μήνυμα σου ζητά να σκανάρεις ένα QR αντί να πατήσεις σύνδεσμο, μερικές φορές με τη δικαιολογία της «επαλήθευσης σε δύο βήματα» ή της «ασφάλειας». Χρησιμεύει επίσης για να παρακάμπτουν τα φίλτρα antiphishing, που ελέγχουν συνδέσμους αλλά όχι εικόνες.
  • Κρυπτονομίσματα και πληρωμές. QR που υποτίθεται ότι περιέχουν διεύθυνση πληρωμής ή «επιστροφή χρημάτων». Μόλις σταλούν τα χρήματα, δεν υπάρχει επιστροφή.

Ο κανόνας: δες τον προορισμό πριν μπεις

Με έναν κανονικό σύνδεσμο μπορείς να διαβάσεις τη διεύθυνση πριν πατήσεις. Με ένα QR όχι, οπότε πρέπει να προσθέσεις αυτό το βήμα χειροκίνητα:

  1. Σκάναρε, αλλά μην μπεις ακόμα. Τα περισσότερα κινητά δείχνουν το πλήρες URL πριν το ανοίξουν. Αυτή είναι η στιγμή να αποφασίσεις: διάβασέ το ολόκληρο, χωρίς βιασύνη.
  2. Έλεγξε το domain. Πρέπει να είναι το επίσημο της υπηρεσίας, χωρίς επιπλέον παύλες ούτε παράξενες καταλήξεις. Αν το QR του παρκόμετρου σε οδηγεί σε domain που δεν είναι του δήμου ή της επίσημης εφαρμογής, είναι ψεύτικο.
  3. Αν κάτι δεν κολλάει, μην μπεις: πήγαινε εσύ στο επίσημο κανάλι. Άνοιξε την επίσημη εφαρμογή στάθμευσης, τράπεζας ή καταστήματος και κάνε τη διαδικασία εκεί. Η ίδια μέθοδος όπως για την επαλήθευση κλήσης ή SMS από την τράπεζά σου.
  4. Πρόσεχε τα QR με βιασύνη. «Σκάναρε τώρα», «τελευταία ειδοποίηση», «το δέμα σου επιστρέφεται σήμερα». Το επείγον είναι η υπογραφή της απάτης, στα QR όπως και στα SMS.

Και μια πρακτική συμβουλή για τα QR κολλημένα στον δρόμο: κοίτα αν υπάρχει ένα αυτοκόλλητο πάνω σε άλλο. Αν το QR του παρκόμετρου είναι σε αυτοκόλλητο που μοιάζει προστεθειμένο εκ των υστέρων, ή καλύπτει άλλον κωδικό από κάτω, μην το χρησιμοποιήσεις. Πλήρωσε από την επίσημη εφαρμογή που έχεις εγκατεστημένη.

Τι να κάνεις αν σκάναρες ήδη και έδωσες στοιχεία

  • Έβαλες την κάρτα στην ιστοσελίδα προορισμού: κάλεσε αμέσως την τράπεζά σου, μπλόκαρε την κάρτα και ζήτα νέα. Παρακολούθησε τις χρεώσεις των επόμενων εβδομάδων.
  • Κατέβασες εφαρμογή από το QR: απεγκατέστησέ την, τρέξε το antivirus του κινητού και έλεγξε τα δικαιώματα που της έδωσες (SMS, προσβασιμότητα και ειδοποιήσεις είναι τα επικίνδυνα).
  • Απλώς σκάναρες και έκλεισες: σχεδόν σίγουρα δεν συνέβη τίποτα. Το σκανάρισμα μόνο του δεν εγκαθιστά τίποτα ούτε δίνει στοιχεία· ο κίνδυνος αρχίζει όταν αλληλεπιδράς με την ιστοσελίδα.
  • Κάνε καταγγελία με φωτογραφίες του QR (αν ήταν στον δρόμο, φωτογραφία του αυτοκόλλητου και της τοποθεσίας του) και στιγμιότυπα της ιστοσελίδας. Το 017 της INCIBE καθοδηγεί δωρεάν.
  • Αν το QR σου ήρθε με SMS ή κλήση, ανάφερε τον αριθμό στον κατάλογο αριθμών spam.

Γρήγορες ερωτήσεις

Μπορεί το σκανάρισμα ενός QR να χακάρει το κινητό μου; Το σκανάρισμα μόνο του, όχι: το QR περιέχει μόνο κείμενο (συνήθως ένα URL). Ο κίνδυνος είναι στην ιστοσελίδα όπου σε οδηγεί και σε ό,τι κάνεις εκεί: βάζεις στοιχεία, κατεβάζεις αρχεία ή δίνεις δικαιώματα. Γι' αυτό η άμυνα είναι να ελέγχεις τον προορισμό πριν μπεις.

Οι συντομευμένοι σύνδεσμοι (bit.ly και παρόμοια) είναι το ίδιο; Το ίδιο πρόβλημα, ναι: κρύβουν τον προορισμό. Οι νόμιμοι συντομευτές επιτρέπουν προεπισκόπηση (πολλοί με «+» στο τέλος του URL), αλλά ο πρακτικός κανόνας είναι ίδιος: αν δεν ξέρεις πού οδηγεί και σε πιέζει να πατήσεις, μην πατήσεις και πήγαινε εσύ στο επίσημο κανάλι.

Μπορεί η τράπεζά μου να μου στείλει νόμιμο QR; Ναι, για παράδειγμα για να συνδέσεις την εφαρμογή ή να επιβεβαιώσεις συναλλαγές... μέσα σε διαδικασίες που ξεκίνησες ΕΣΥ. Ένα QR τράπεζας που σου έρχεται χωρίς να ζήτησες τίποτα ακολουθεί τον γενικό κανόνα: μην το χρησιμοποιήσεις και μπες εσύ στην επίσημη εφαρμογή.

Πώς προστατεύω έναν ηλικιωμένο από αυτό; Με μία φράση: «μην πληρώνεις τίποτα σκανάροντας QR του δρόμου· χρησιμοποίησε την εφαρμογή που έχεις ήδη». Τα παρκόμετρα είναι το συχνότερο σημείο επαφής. Περισσότερες συμβουλές στο πώς να προστατέψεις ηλικιωμένους από τηλεφωνικές απάτες.

Η περίληψη χωρά σε μία γραμμή: το QR είναι ένας σύνδεσμος που δεν μπορείς να διαβάσεις, οπότε διάβασέ τον πριν μπεις. Σκάναρε, δες το URL, κι αν δεν είναι το επίσημο domain, κλείσε και πήγαινε εσύ στο επίσημο κανάλι. Αυτό το δευτερόλεπτο παύσης διαλύει ολόκληρο το quishing.

Πηγές και έλεγχος

Ελέγχθηκε:

Η αριθμοδότηση, τα εργαλεία των παρόχων και οι διαδικασίες αναφοράς μπορεί να αλλάξουν. Επιβεβαιώστε τα ευαίσθητα βήματα με την επίσημη αρχή στον σύνδεσμο.

Λεπτομέρειες άρθρου

Συντακτικό περιεχόμενο ελεγμένο από το NoCall με πρακτικό πλαίσιο για τον εντοπισμό ύποπτων κλήσεων και μηνυμάτων.

Συντάκτης: Ομάδα NoCall5 λεπτά ανάγνωσης

Λάβατε ύποπτη κλήση;

Αναζητήστε τον αριθμό στο NoCall πριν μοιραστείτε δεδομένα, καλέσετε ξανά ή κάνετε κλικ σε οποιονδήποτε σύνδεσμο.

Αναζητήστε έναν αριθμό τηλεφώνου ή το όνομα μιας εταιρείας (ΔΕΗ, Cosmote και Vodafone Greece...) για να ελέγξετε αν έχει αναφερθεί ως ανεπιθύμητη κλήση (spam).

"Quishing": απάτες με κωδικούς QR και συνδέσμους σε SMS | NoCall