\"Quishing\": svindel med QR-koder og lenker i SMS
QR-en på parkeringsautomaten, på restaurantmenyen eller i pakke-SMS-en. Svindlere bruker QR-koder og forkortede lenker for å skjule hvor de tar deg. Slik sjekker du dem før du trykker.
NoCall
Tydelige guider med trinn for å handle ved mistenkelige anrop og meldinger.
Du skanner en QR-kode og mobilen åpner et nettsted direkte. Du har ikke lest noen adresse, tastet noe eller bestemt hvor du skal: QR-en bestemte for deg. Den bekvemmeligheten er akkurat det quishing (QR + phishing) utnytter: QR-koder og forkortede lenker som skjuler målet sitt for å ta deg til falske nettsteder som stjeler dataene eller pengene dine.
Quishing er ingen teknikk atskilt fra smishing (som den falske DGT-bot-SMS-en): det er samme bedrag med lenken bedre skjult. Der den falske DGT- eller pakke-SMS-en fortsatt lar deg se et mistenkelig domene hvis du ser etter, lar QR-en deg ikke se noe før du allerede har skannet den.
Hvor falske QR-koder dukker opp
- Parkeringsautomater og parkeringssoner. Klistremerker med falsk QR plassert over den ekte QR-en til kommunen eller betalingsappen. Du skanner, lander på et nettsted som etterligner parkeringsbetaling og taster inn kortet ditt. Det er varianten som har vokst mest i Spania.
- Restaurantmenyer og terrasser. En QR klistret over originalen. Her er målet vanligvis å få deg til å installere en falsk app eller ta deg til et phishing-nettsted under et hvilket som helst påskudd.
- Bøter og varsler på frontruten. Falske sanksjonsvarsler med QR «for å betale med rabatt». Samme agn som den falske bot-SMS-en, på papir.
- Pakker og leveranser. QR på klistremerker eller i SMS («skann for å ombooke leveringen din»), en variant av pakkesvindel.
- E-post og SMS med QR. Meldingen ber deg skanne en QR i stedet for å trykke på en lenke, noen ganger med unnskyldningen «tostegsbekreftelse» eller «sikkerhet». Det tjener også til å omgå phishing-filtrene, som sjekker lenker, men ikke bilder.
- Kryptovaluta og betalinger. QR som angivelig inneholder en betalingsadresse eller en «refusjon». Når pengene først er sendt, er det ingen vei tilbake.
Regelen: se på målet før du går inn
Med en vanlig lenke kan du lese adressen før du trykker. Med en QR kan du ikke det, så det steget må du legge til manuelt:
- Skann, men gå ikke inn ennå. De fleste mobiler viser hele URL-en før de åpner den. Det er øyeblikket å bestemme seg: les den helt, uten hastverk.
- Sjekk domenet. Det må være tjenestens offisielle, uten ekstra bindestreker eller rare endelser. Hvis parkeringsautomat-QR-en tar deg til et domene som ikke er kommunens eller den offisielle appens, er den falsk.
- Hvis noe ikke stemmer, ikke gå inn: gå selv til den offisielle kanalen. Åpne den offisielle parkerings-, bank- eller butikkappen og gjør ærendet der. Samme metode som for å verifisere et anrop eller en SMS fra banken din.
- Vær skeptisk til QR-er med hastverk. «Skann nå», «siste varsel», «pakken din returneres i dag». Hastverk er svindelens signatur, i QR som i SMS.
Og et fysisk tips for QR-er klistret opp ute: sjekk om det er ett klistremerke over et annet. Hvis parkeringsautomat-QR-en er på et klistremerke som ser etterpåklabret ut, eller dekker en annen kode under, ikke bruk den. Betal fra den offisielle appen du har installert.
Hva du gjør hvis du allerede skannet og ga data
- Du tastet inn kortet på målsiden: ring banken din nå, sperr kortet og be om et nytt. Følg med på belastningene de neste ukene.
- Du lastet ned en app fra QR-en: avinstaller den, kjør mobilens antivirus og gå gjennom tillatelsene du ga den (SMS, tilgjengelighet og varsler er de farlige).
- Du bare skannet og lukket: nesten helt sikkert har ingenting skjedd. Skanning alene installerer ingenting og gir ingen data; risikoen starter når du samhandler med nettstedet.
- Anmeld med bilder av QR-en (hvis den var ute, bilde av klistremerket og plasseringen) og skjermbilder av nettstedet. 017-nummeret til INCIBE veileder gratis.
- Hvis QR-en nådde deg via SMS eller anrop, rapporter nummeret i katalogen over spamnummere.
Raske spørsmål
Kan skanning av en QR hacke mobilen min? Skanning alene, nei: QR-en inneholder bare tekst (vanligvis en URL). Faren ligger i nettstedet den tar deg til og hva du gjør der: taster inn data, laster ned filer eller gir tillatelser. Derfor er forsvaret å sjekke målet før du går inn.
Er forkortede lenker (bit.ly og lignende) det samme? Samme problem, ja: de skjuler målet. Legitime forkortere tillater forhåndsvisning (mange med «+» på slutten av URL-en), men den praktiske regelen er den samme: hvis du ikke vet hvor den fører og den maser om at du må trykke, ikke trykk og gå selv til den offisielle kanalen.
Kan banken min sende meg en legitim QR? Ja, for eksempel for å koble appen eller bekrefte operasjoner ... innenfor prosesser som DU startet. En bank-QR som kommer uten at du har bedt om noe, følger hovedregelen: ikke bruk den og gå selv inn i den offisielle appen.
Hvordan beskytter jeg en eldre mot dette? Med én setning: «ikke betal noe ved å skanne en gate-QR; bruk appen du allerede har». Parkeringsautomater er det hyppigste kontaktpunktet. Du finner flere råd i hvordan beskytte eldre mot telefonsvindel.
Oppsummeringen får plass på én linje: en QR er en lenke du ikke kan lese, så les den før du går inn. Skann, se på URL-en, og hvis det ikke er det offisielle domenet, lukk og gå selv til den offisielle kanalen. Det sekundet med pause demonterer hele quishing-en.
Kilder og gjennomgang
Gjennomgått:
Nummerering, operatørverktøy og rapporteringsrutiner kan endre seg. Kontroller sensitive trinn hos den offisielle myndigheten det lenkes til.
Artikkeldetaljer
Redaksjonelt innhold gjennomgått av NoCall med praktisk kontekst for å oppdage mistenkelige anrop og meldinger.
Fikk du et mistenkelig anrop?
Slå opp nummeret i NoCall før du deler data, ringer tilbake eller klikker på noen lenke.
Søk på et telefonnummer eller et firmanavn (DNB, Telenor og Telia...) for å sjekke om det er rapportert som spam.
