\"קווישינג\": הונאות עם קודי QR וקישורים ב-SMS
ה-QR של המדחן, של תפריט המסעדה או של ה-SMS על החבילה. הנוכלים משתמשים בקודי QR ובקישורים מקוצרים כדי להסתיר לאן הם לוקחים אותך. נסביר איך לבדוק אותם לפני הלחיצה.
NoCall
מדריכים ברורים עם צעדים לפעולה מול שיחות והודעות חשודות.
אתה סורק קוד QR והנייד פותח ישירות אתר. לא קראת שום כתובת, לא הקלדת דבר, לא החלטת לאן ללכת: ה-QR החליט בשבילך. הנוחות הזו היא בדיוק מה שמנצל הקווישינג (QR + פישינג): קודי QR וקישורים מקוצרים שמסתירים את היעד שלהם כדי לקחת אותך לאתרים מזויפים שיגנבו את הנתונים או הכסף שלך.
הקווישינג אינו טכניקה נפרדת מהסמישינג (כמו ה-SMS המזויף של קנס ה-DGT): זו אותה הונאה עם הקישור מוסתר טוב יותר. במקום שבו ה-SMS המזויף של ה-DGT או של החבילות עדיין מאפשר לך לראות דומיין חשוד אם תסתכל, ה-QR אינו מאפשר לך לראות דבר עד שכבר סרקת אותו.
היכן מופיעים קודי QR מזויפים
- מדחנים ואזורי חניה. מדבקות עם QR מזויף שהודבקו מעל ה-QR האמיתי של העירייה או אפליקציית התשלום. אתה סורק, מגיע לאתר שמחקה תשלום חניה ומזין את הכרטיס שלך. זו הגרסה שצמחה הכי הרבה בספרד.
- תפריטי מסעדות ומרפסות. QR שהודבק מעל המקורי. כאן המטרה היא בדרך כלל להתקין לך אפליקציה מזויפת או לקחת אותך לאתר פישינג בכל תירוץ.
- קנסות והודעות על השמשה הקדמית. הודעות קנס מזויפות עם QR "לתשלום בהנחה". אותו פיתיון כמו ה-SMS המזויף של הקנס, על נייר.
- חבילות ומשלוחים. QR על מדבקות או ב-SMS ("סרוק כדי לתזמן מחדש את המשלוח"), גרסה של הונאת החבילות.
- מיילים ו-SMS עם QR. ההודעה מבקשת ממך לסרוק QR במקום ללחוץ על קישור, לפעמים בתירוץ "אימות דו-שלבי" או "אבטחה". זה גם עוזר לעקוף מסנני אנטי-פישינג, שבודקים קישורים אך לא תמונות.
- מטבעות קריפטו ותשלומים. QR שלכאורה מכילים כתובת תשלום או "החזר". ברגע שהכסף נשלח, אין דרך חזרה.
הכלל: הסתכל על היעד לפני הכניסה
עם קישור רגיל אתה יכול לקרוא את הכתובת לפני הלחיצה. עם QR לא, ולכן צריך להוסיף את הצעד הזה ידנית:
- סרוק, אך אל תיכנס עדיין. רוב הניידים מציגים את ה-URL המלא לפני פתיחתו. זה הרגע להחליט: קרא אותו במלואו, ללא חיפזון.
- בדוק את הדומיין. הוא חייב להיות הרשמי של השירות, ללא מקפים מיותרים או סיומות מוזרות. אם ה-QR של המדחן לוקח אותך לדומיין שאינו של העירייה או האפליקציה הרשמית, הוא מזויף.
- אם משהו לא מסתדר, אל תיכנס: לך בעצמך לערוץ הרשמי. פתח את האפליקציה הרשמית של החניה, הבנק או החנות ועשה את הפעולה שם. אותה שיטה כמו עבור אימות שיחה או SMS מהבנק שלך.
- היזהר מ-QR עם דחיפות. "סרוק עכשיו", "התראה אחרונה", "החבילה שלך מוחזרת היום". הדחיפות היא חתימת ההונאה, ב-QR כמו ב-SMS.
ועצה פיזית ל-QR המודבקים ברחוב: בדוק אם יש מדבקה על מדבקה. אם ה-QR של המדחן נמצא על מדבקה שנראית כאילו נוספה אחר כך, או מכסה קוד אחר מתחת, אל תשתמש בו. שלם מהאפליקציה הרשמית המותקנת אצלך.
מה לעשות אם כבר סרקת ונתת נתונים
- הזנת את הכרטיס באתר היעד: התקשר לבנק שלך עכשיו, חסום את הכרטיס ובקש חדש. עקוב אחר החיובים בשבועות הבאים.
- הורדת אפליקציה מה-QR: הסר אותה, הרץ את האנטי-וירוס של הנייד ובדוק את ההרשאות שנתת לה (SMS, נגישות והתראות הן המסוכנות).
- רק סרקת וסגרת: כמעט בוודאות לא קרה דבר. סריקה לבדה אינה מתקינה דבר ואינה נותנת נתונים; הסיכון מתחיל כשאתה מתקשר עם האתר.
- הגש תלונה למשטרה עם תמונות של ה-QR (אם היה ברחוב, תמונה של המדבקה ומיקומה) וצילומי מסך של האתר. הקו 017 של INCIBE מכוון בחינם.
- אם ה-QR הגיע אליך ב-SMS או בשיחה, דווח על המספר במדריך מספרי הספאם.
שאלות מהירות
האם סריקת QR יכולה לפרוץ לנייד שלי? סריקה לבדה, לא: ה-QR מכיל רק טקסט (בדרך כלל URL). הסכנה היא באתר שאליו הוא לוקח אותך ובמה שאתה עושה שם: מזין נתונים, מוריד קבצים או נותן הרשאות. לכן ההגנה היא לבדוק את היעד לפני הכניסה.
האם קישורים מקוצרים (bit.ly וכדומה) הם אותו דבר? אותה בעיה, כן: הם מסתירים את היעד. המקצרים הלגיטימיים מאפשרים תצוגה מקדימה (רבים עם "+" בסוף ה-URL), אבל הכלל המעשי זהה: אם אינך יודע לאן זה מוביל וזה מאיץ בך ללחוץ, אל תלחץ ולך בעצמך לערוץ הרשמי.
האם הבנק שלי יכול לשלוח לי QR לגיטימי? כן, למשל כדי לקשר את האפליקציה או לאשר פעולות... בתוך תהליכים שאתה התחלת. QR של הבנק שמגיע מבלי שביקשת דבר כפוף לכלל הכללי: אל תשתמש בו והיכנס בעצמך לאפליקציה הרשמית.
איך אגן על אדם מבוגר מפני זה? במשפט אחד: "אל תשלם דבר בסריקת QR מהרחוב; השתמש באפליקציה שכבר יש לך". המדחנים הם נקודת המגע השכיחה ביותר. תמצא עוד עצות באיך להגן על קשישים מהונאות טלפוניות.
הסיכום נכנס בשורה אחת: ה-QR הוא קישור שאינך יכול לקרוא, אז קרא אותו לפני הכניסה. סרוק, הסתכל על ה-URL, ואם זה לא הדומיין הרשמי, סגור ולך בעצמך לערוץ הרשמי. שניית ההפסקה הזו מפרקת את כל הקווישינג.
מקורות ובדיקה
נבדק:
מספור, כלי מפעילי התקשורת ונהלי דיווח עשויים להשתנות. יש לאמת צעדים רגישים מול הרשות הרשמית שבקישור.
פרטי המאמר
תוכן מערכת שנבדק על ידי NoCall עם הקשר מעשי לזיהוי שיחות והודעות חשודות.
קיבלתם שיחה חשודה?
חפשו את המספר ב-NoCall לפני שיתוף נתונים, חיוג חוזר או לחיצה על קישור כלשהו.
חפשו מספר טלפון או שם של חברה (בזק, Pelephone ו-Cellcom...) כדי לבדוק אם הוא דווח כספאם.
