संपादकीयखतरे

"क्विशिंग": QR कोड और SMS लिंक से घोटाले

पार्किंग मीटर का QR, रेस्तराँ के मेन्यू वाला, या SMS से आने वाला पार्सल वाला। ठग QR कोड और छोटे लिंक से यह छिपाते हैं कि आप कहाँ जाएँगे। जानिए दबाने से पहले कैसे जाँचें।

N
NoCall टीम द्वारा
NoCall संपादकीय
5 मिनट पढ़ें
quishing-codigos-qr-y-enlaces-en-sms
#क्विशिंग#QR कोड#smishing#छोटे लिंक#पार्किंग

आप एक QR कोड स्कैन करते हैं और मोबाइल सीधे एक वेबसाइट खोल देता है। आपने कोई पता नहीं पढ़ा, कुछ टाइप नहीं किया, कहीं जाने का फैसला नहीं किया: QR ने आपकी ओर से फैसला कर दिया। यही सुविधा वह है जिसका फायदा क्विशिंग (QR + phishing) उठाता है: मंज़िल छिपाने वाले QR कोड और छोटे लिंक जो आपको फर्जी वेबसाइटों पर ले जाते हैं जहाँ आपका डेटा या पैसा चुराया जाता है।

क्विशिंग smishing से अलग तकनीक नहीं है (जैसे फर्जी चालान SMS): वही धोखा है, बस लिंक बेहतर छिपा है। जहाँ DGT या कूरियर का फर्जी SMS ध्यान देने पर संदिग्ध डोमेन दिखा देता है, वहीं QR स्कैन करने तक कुछ नहीं दिखाता।

फर्जी QR कहाँ दिखते हैं

  • पार्किंग मीटर और पार्किंग ज़ोन। नगर निगम या पेमेंट ऐप के असली QR के ऊपर फर्जी QR वाले स्टिकर चिपका दिए जाते हैं। आप स्कैन करते हैं, पार्किंग भुगतान की नकल वाली वेबसाइट पर पहुँचते हैं और कार्ड डालते हैं। यह भारत में FASTag/पार्किंग ऐप के नाम पर भी बढ़ रहा है।
  • रेस्तराँ के मेन्यू और टेबल। असली के ऊपर चिपका QR। यहाँ मकसद आमतौर पर कोई फर्जी ऐप इंस्टॉल कराना या किसी बहाने फ़िशिंग वेबसाइट पर ले जाना होता है।
  • शीशे पर चालान और नोटिस। "छूट पर भुगतान करें" वाले QR सहित फर्जी चालान नोटिस। फर्जी चालान SMS वाले ही चारे का कागज़ी रूप।
  • पार्सल और डिलीवरी। स्टिकरों या SMS में QR ("डिलीवरी दोबारा तय करने के लिए स्कैन करें"), कूरियर धोखाधड़ी का रूप।
  • QR वाले ईमेल और SMS। संदेश आपसे लिंक दबाने के बजाय QR स्कैन करने को कहता है, कभी "two-factor verification" या "सुरक्षा" के बहाने। यह anti-phishing फ़िल्टरों से बचने का भी काम करता है, जो लिंक जाँचते हैं पर तस्वीरें नहीं।
  • क्रिप्टो और भुगतान। QR जिनमें कथित रूप से भुगतान पता या "रिफंड" है। एक बार पैसा गया, तो वापस नहीं।

नियम: अंदर जाने से पहले मंज़िल देखिए

सामान्य लिंक के साथ आप दबाने से पहले पता पढ़ सकते हैं। QR के साथ नहीं, इसलिए वह कदम हाथ से जोड़ना होगा:

  1. स्कैन करें, पर अभी अंदर न जाएँ। ज़्यादातर मोबाइल खोलने से पहले पूरा URL दिखाते हैं। फैसला करने का वही पल है: बिना जल्दबाज़ी पूरा पढ़ें।
  2. डोमेन जाँचें। वह सेवा का आधिकारिक डोमेन होना चाहिए, बिना अतिरिक्त hyphen या अजीब extension के। अगर पार्किंग मीटर का QR आपको नगर निगम या आधिकारिक ऐप के डोमेन पर नहीं ले जाता, तो फर्जी है।
  3. कुछ न जमे तो अंदर न जाएँ: खुद आधिकारिक माध्यम में जाएँ। पार्किंग, बैंक या दुकान की आधिकारिक ऐप खोलें और काम वहाँ करें। वही तरीका जो बैंक की कॉल या SMS सत्यापित करने के लिए है।
  4. जल्दबाज़ी वाले QR पर संदेह करें। "अभी स्कैन करें", "अंतिम सूचना", "आपका पार्सल आज वापस होगा"। जल्दबाज़ी धोखाधड़ी की निशानी है, QR में भी SMS जैसी ही।

और सड़क पर चिपके QR के लिए एक भौतिक सलाह: देखिए कि एक स्टिकर पर दूसरा तो नहीं चिपका। अगर पार्किंग मीटर का QR बाद में चिपकाया लगता है, या नीचे कोई दूसरा कोड ढका है, तो इस्तेमाल न करें। इंस्टॉल की आधिकारिक ऐप से भुगतान करें।

अगर स्कैन करके विवरण दे चुके हों तो क्या करें

  • मंज़िल वेबसाइट पर कार्ड डाला: तुरंत बैंक को कॉल करें, कार्ड ब्लॉक करके नया लें। आने वाले हफ़्तों के शुल्कों पर नज़र रखें।
  • QR से ऐप डाउनलोड की: उसे हटाएँ, मोबाइल antivirus से स्कैन करें और दिए अनुमतियों (SMS, accessibility और notification खतरनाक हैं) की समीक्षा करें।
  • सिर्फ स्कैन किया और बंद किया: लगभग पक्का कुछ नहीं हुआ है। अकेले स्कैन करने से कुछ इंस्टॉल नहीं होता न विवरण जाते हैं; खतरा वेबसाइट से interact करने पर शुरू होता है।
  • QR की तस्वीरों (अगर सड़क पर था, तो स्टिकर और जगह की तस्वीर) और वेबसाइट के screenshot के साथ शिकायत दर्ज करें (साइबर क्राइम हेल्पलाइन 1930)।
  • अगर QR SMS या कॉल से आया था, तो नंबर स्पैम नंबर निर्देशिका में रिपोर्ट करें।

त्वरित प्रश्न

क्या QR स्कैन करने से मेरा मोबाइल hack हो सकता है? अकेले स्कैन करने से, नहीं: QR में सिर्फ text होता है (आमतौर पर URL)। खतरा उस वेबसाइट में है जहाँ वह ले जाता है और वहाँ आप जो करते हैं उसमें: विवरण डालना, फ़ाइलें डाउनलोड करना या अनुमतियाँ देना। इसलिए बचाव है अंदर जाने से पहले मंज़िल जाँचना।

क्या छोटे लिंक (bit.ly वगैरह) वही हैं? वही दिक्कत, हाँ: मंज़िल छिपाते हैं। जायज़ shortener preview देते हैं (कई URL के अंत में "+" से), पर व्यावहारिक नियम वही है: अगर न पता हो कि कहाँ जाता है और दबाने की जल्दबाज़ी कराए, तो न दबाएँ और खुद आधिकारिक माध्यम में जाएँ।

क्या मेरा बैंक जायज़ QR भेज सकता है? हाँ, जैसे ऐप जोड़ने या लेन-देन confirm करने के लिए... उन प्रक्रियाओं में जो आपने खुद शुरू कीं। बिना माँगा आया बैंक का QR सामान्य नियम पर चलता है: इस्तेमाल न करें और खुद आधिकारिक ऐप में जाएँ।

किसी बुज़ुर्ग को इससे कैसे बचाऊँ? एक वाक्य में: "सड़क का QR स्कैन करके कुछ न चुकाएँ; जो ऐप है उसी से चुकाएँ।" पार्किंग मीटर सबसे आम संपर्क-बिंदु है। और सलाह फोन घोटालों से बुज़ुर्गों की सुरक्षा कैसे करें में है।

सार एक पंक्ति में: QR वह लिंक है जिसे आप पढ़ नहीं सकते, इसलिए अंदर जाने से पहले उसे पढ़ें। स्कैन करें, URL देखें, और अगर आधिकारिक डोमेन न हो तो बंद करके खुद आधिकारिक माध्यम में जाएँ। रुकने का वह एक सेकंड पूरा क्विशिंग ध्वस्त कर देता है।

स्रोत और समीक्षा

समीक्षा की गई:

नंबरिंग, दूरसंचार कंपनियों के उपकरण और शिकायत की प्रक्रियाएँ बदल सकती हैं। संवेदनशील कदमों की पुष्टि दिए गए लिंक पर आधिकारिक प्राधिकरण से करें।

लेख विवरण

संदिग्ध कॉल और संदेशों को पहचानने के लिए व्यावहारिक संदर्भ के साथ NoCall द्वारा समीक्षित संपादकीय सामग्री।

लेखक: NoCall टीम5 मिनट पढ़ें

कोई संदिग्ध कॉल आई?

डेटा साझा करने, वापस कॉल करने या किसी लिंक पर क्लिक करने से पहले NoCall में नंबर खोजें।

किसी फ़ोन नंबर या कंपनी के नाम (SBI, Jio और Airtel...) को खोजें यह जाँचने के लिए कि क्या उसे स्पैम के रूप में रिपोर्ट किया गया है।

"क्विशिंग": QR कोड और SMS लिंक से घोटाले | NoCall