A „quishing": csalások QR-kódokkal és SMS-ben lévő linkekkel
A QR-kód a parkolóautomatán, az étterem étlapján vagy a csomagos SMS-ben. A csalók QR-kódokat és rövidített linkeket használnak, hogy elrejtsék, hová visznek. Elmondjuk, hogyan ellenőrizd őket kattintás előtt.
NoCall
Világos útmutatók lépésekkel a gyanús hívásokra és üzenetekre való reagáláshoz.
Beszkennelsz egy QR-kódot, és a telefon közvetlenül megnyit egy weboldalt. Nem olvastál el semmilyen címet, nem írtál be semmit, nem döntötted el, hová mész: a QR-kód döntött helyetted. Pontosan ezt a kényelmet használja ki a quishing (QR + phishing): QR-kódok és rövidített linkek, amelyek elrejtik a céljukat, hogy hamis weboldalakra vigyenek, ahol ellopják az adataidat vagy a pénzedet.
A quishing nem a smishingtől elkülönülő technika (mint a hamis DGT-bírságos SMS): ugyanaz a csalás jobban elrejtett linkkel. Míg a hamis DGT-s vagy csomagos SMS figyelmesen megnézve még megmutat egy gyanús domaint, a QR-kód semmit sem mutat, amíg be nem szkennelted.
Hol bukkannak fel a hamis QR-kódok
- Parkolóautomaták és parkolási zónák. Hamis QR-kódos matricák, amelyeket az önkormányzat vagy a fizetési app valódi QR-kódjára ragasztottak. Beszkenneled, egy parkolási fizetést utánzó oldalra jutsz, és megadod a kártyádat. Ez az a változat, amely Spanyolországban a legtöbbet nőtt.
- Éttermi étlapok és teraszok. Az eredetire ragasztott QR-kód. A cél itt általában egy hamis app telepíttetése vagy egy adathalász oldalra csábítás bármilyen ürüggyel.
- Bírságok és értesítések a szélvédőn. Hamis bírságértesítők QR-kóddal „kedvezményes fizetéshez". Ugyanaz a csali, mint a hamis bírságos SMS, papíron.
- Csomagok és kézbesítések. QR-kód matricákon vagy SMS-ben („szkenneld be a kézbesítés átütemezéséhez"), a csomagos csalás változata.
- E-mailek és SMS-ek QR-kóddal. Az üzenet arra kér, hogy linkre kattintás helyett szkennelj be egy QR-kódot, néha a „kétlépcsős azonosítás" vagy a „biztonság" ürügyén. Arra is jó, hogy kikerülje az adathalászat-szűrőket, amelyek linkeket ellenőriznek, képeket nem.
- Kriptovaluták és fizetések. QR-kódok, amelyek állítólag fizetési címet vagy „visszatérítést" tartalmaznak. Ha a pénz egyszer elment, nincs visszaút.
A szabály: nézd meg a célt, mielőtt belépsz
Normál linknél a kattintás előtt elolvashatod a címet. QR-kódnál nem, ezért ezt a lépést kézzel kell hozzáadnod:
- Szkenneld be, de még ne lépj be. A legtöbb telefon a megnyitás előtt megmutatja a teljes URL-t. Az a döntés pillanata: olvasd el az egészet, kapkodás nélkül.
- Ellenőrizd a domaint. A szolgáltatás hivatalos domainjének kell lennie, extra kötőjelek és furcsa végződések nélkül. Ha a parkolóautomata QR-kódja olyan domainre visz, amely nem az önkormányzaté vagy a hivatalos appé, akkor hamis.
- Ha valami nem stimmel, ne lépj be: menj magad a hivatalos csatornára. Nyisd meg a parkolás, a bank vagy az üzlet hivatalos appját, és intézd ott. Ugyanaz a módszer, mint a banki hívás vagy SMS ellenőrzése.
- Óvakodj a sürgető QR-kódoktól. „Szkenneld be most", „utolsó figyelmeztetés", „a csomagodat ma visszaküldik". A sürgetés a csalás aláírása, QR-kódnál éppúgy, mint SMS-nél.
És egy fizikai tipp az utcára ragasztott QR-kódokhoz: nézd meg, nincs-e matrica a matricán. Ha a parkolóautomata QR-kódja olyan matricán van, amely utólag odatettnek tűnik, vagy egy másik kódot takar alatta, ne használd. A telepített hivatalos appból fizess.
Mit tegyél, ha már beszkennelted és adatot adtál meg
- Megadtad a kártyádat a céloldalon: hívd fel azonnal a bankodat, tiltsd le a kártyát, és kérj újat. Figyeld a terheléseket a következő hetekben.
- Appot töltöttél le a QR-kódból: távolítsd el, futtasd le a telefon víruskeresőjét, és nézd át a megadott engedélyeket (az SMS, a kisegítő lehetőségek és az értesítések a veszélyesek).
- Csak beszkennelted és bezártad: szinte biztos, hogy nem történt semmi. A puszta szkennelés nem telepít semmit és nem ad ki adatot; a kockázat akkor kezdődik, amikor kapcsolatba lépsz az oldallal.
- Tegyél feljelentést a QR-kódról készült fotókkal (ha az utcán volt, a matrica és a helye fotójával) és az oldal képernyőképeivel. Az INCIBE 017-es száma ingyenesen ad útmutatást.
- Ha a QR-kód SMS-ben vagy hívásban érkezett, jelentsd a számot a spam számok jegyzékében.
Gyors kérdések
Feltörheti a QR-kód beszkennelése a telefonomat? A puszta szkennelés nem: a QR-kód csak szöveget tartalmaz (általában URL-t). A veszély abban az oldalban van, ahová visz, és abban, amit ott teszel: adatot adsz meg, fájlokat töltesz le vagy engedélyeket adsz. Ezért a védekezés a cél ellenőrzése belépés előtt.
A rövidített linkek (bit.ly és hasonlók) ugyanazok? Ugyanaz a probléma, igen: elrejtik a célt. A jogszerű rövidítők lehetővé teszik az előnézetet (soknál „+" jellel az URL végén), de a gyakorlati szabály ugyanaz: ha nem tudod, hová vezet, és sürget a kattintásra, ne kattints, és menj magad a hivatalos csatornára.
Küldhet a bankom jogszerű QR-kódot? Igen, például az app összekapcsolásához vagy műveletek megerősítéséhez... olyan folyamatokban, amelyeket TE indítottál. A banktól érkező QR-kód, amelyet nem kértél, az általános szabály alá esik: ne használd, és lépj be magad a hivatalos appba.
Hogyan védjem meg ettől az időseket? Egy mondattal: „ne fizess semmit utcai QR-kód beszkennelésével; használd a már meglévő appot". A parkolóautomaták a leggyakoribb találkozási pont. További tanácsok a hogyan védd az időseket a telefonos csalásoktól cikkben.
Az összefoglaló egy sorba fér: a QR-kód egy link, amelyet nem tudsz elolvasni, ezért olvasd el belépés előtt. Szkenneld be, nézd meg az URL-t, és ha nem a hivatalos domain, zárd be, és menj magad a hivatalos csatornára. Ez az egy másodpercnyi szünet az egész quishinget szétveri.
Források és ellenőrzés
Ellenőrizve:
A számozás, a szolgáltatói eszközök és a bejelentési eljárások változhatnak. Az érzékeny lépéseket ellenőrizze a hivatkozott hivatalos hatóságnál.
Cikk részletei
A NoCall által áttekintett szerkesztőségi tartalom, gyakorlati háttérrel a gyanús hívások és üzenetek felismeréséhez.
Gyanús hívást kaptál?
Keresd meg a számot a NoCallban, mielőtt adatot osztanál meg, visszahívnál vagy bármilyen hivatkozásra kattintanál.
Keressen rá egy telefonszámra vagy egy cégnévre (MVM, Magyar Telekom és Yettel...), és nézze meg, hogy bejelentették-e már spamként.
