Ang "quishing": mga scam na may QR code at link sa SMS
Ang QR sa parking meter, sa menu ng restaurant o sa SMS ng package. Gumagamit ang mga scammer ng QR code at pinaikling link para itago kung saan ka nila dadalhin. Ipapaliwanag namin kung paano suriin ang mga ito bago pindutin.
NoCall
Malinaw na mga gabay na may mga hakbang para kumilos sa mga kahina-hinalang tawag at mensahe.
Nag-scan ka ng QR code at direktang nagbukas ang cellphone ng website. Wala kang binasang address, walang tina-type, walang napiling pupuntahan: ang QR ang nagpasya para sa iyo. Ang kaginhawahang iyan ang eksaktong sinasamantala ng quishing (QR + phishing): mga QR code at pinaikling link na nagtatago ng patutunguhan para dalhin ka sa mga pekeng website na nagnanakaw ng datos o pera mo.
Ang quishing ay hindi hiwalay na teknik mula sa smishing (tulad ng pekeng SMS ng multang DGT): ito ang parehong panlilinlang na mas nakatago ang link. Kung saan ang pekeng SMS ng DGT o ng package ay hinahayaan ka pang makakita ng kahina-hinalang domain kung titingnan mo, ang QR ay walang ipapakita hanggang na-scan mo na ito.
Saan lumalabas ang mga pekeng QR
- Mga parking meter at parking zone. Mga sticker na may pekeng QR na idinikit sa ibabaw ng tunay na QR ng munisipyo o ng payment app. Mag-scan ka, mapupunta ka sa website na gumagaya sa bayad sa parking at ilalagay mo ang card mo. Ito ang baryant na pinakamalaki ang inilaki sa Espanya.
- Mga menu ng restaurant at terrace. QR na idinikit sa ibabaw ng orihinal. Dito ang layunin ay kadalasang ma-install-an ka ng pekeng app o madala ka sa phishing website sa anumang dahilan.
- Mga multa at abiso sa windshield. Mga pekeng abiso ng parusa na may QR "para magbayad nang may diskwento". Parehong pain tulad ng pekeng SMS ng multa, sa papel.
- Mga package at delivery. QR sa mga sticker o sa SMS ("mag-scan para i-reschedule ang delivery mo"), baryant ng panloloko sa package.
- Mga email at SMS na may QR. Hinihiling ng mensahe na mag-scan ka ng QR sa halip na pindutin ang link, minsan sa dahilang "two-step verification" o "seguridad". Nagsisilbi rin ito para makalampas sa mga antiphishing filter, na sumusuri ng mga link pero hindi ng mga larawan.
- Mga cryptocurrency at bayad. Mga QR na diumano'y naglalaman ng payment address o "refund". Kapag naipadala na ang pera, wala nang balikan.
Ang panuntunan: tingnan ang patutunguhan bago pumasok
Sa normal na link ay mababasa mo ang address bago pindutin. Sa QR ay hindi, kaya kailangan mong idagdag ang hakbang na iyon nang manu-mano:
- Mag-scan, pero huwag munang pumasok. Karamihan sa cellphone ay nagpapakita ng buong URL bago ito buksan. Iyon ang sandali ng pagpapasya: basahin itong buo, nang hindi nagmamadali.
- Suriin ang domain. Dapat ito ang opisyal ng serbisyo, walang sobrang gitling o kakaibang extension. Kung ang QR ng parking meter ay nagdala sa iyo sa domain na hindi sa munisipyo o sa opisyal na app, peke ito.
- Kung may hindi tugma, huwag pumasok: pumunta ka mismo sa opisyal na channel. Buksan ang opisyal na app ng parking, ng bangko o ng tindahan at gawin doon ang transaksyon. Parehong paraan tulad ng sa pagberipika ng tawag o SMS mula sa bangko mo.
- Mag-ingat sa mga QR na nagmamadali. "Mag-scan na", "huling abiso", "ibabalik ngayon ang package mo". Ang pagmamadali ang tatak ng panloloko, sa QR tulad sa SMS.
At isang pisikal na payo para sa mga QR na nakadikit sa kalye: tingnan kung may sticker sa ibabaw ng sticker. Kung ang QR ng parking meter ay nasa sticker na mukhang idinikit lang pagkatapos, o tumatakip sa ibang code sa ilalim, huwag itong gamitin. Magbayad mula sa opisyal na app na naka-install sa iyo.
Ano ang gagawin kung nakapag-scan ka na at nagbigay ng datos
- Inilagay mo ang card sa patutunguhang website: tawagan mo na ang bangko mo, i-block ang card at humingi ng bago. Bantayan ang mga singil sa mga susunod na linggo.
- Nag-download ka ng app mula sa QR: i-uninstall ito, patakbuhin ang antivirus ng cellphone at suriin ang mga pahintulot na ibinigay mo (SMS, accessibility at mga notifikasyon ang mapanganib).
- Nag-scan ka lang at nagsara: halos tiyak na walang nangyari. Ang pag-scan lang ay walang ini-install o ibinibigay na datos; nagsisimula ang panganib kapag nakipag-ugnayan ka sa website.
- Magreklamo sa pulis na may mga larawan ng QR (kung nasa kalye, larawan ng sticker at lokasyon nito) at mga screenshot ng website. Libre ang gabay ng 017 ng INCIBE.
- Kung ang QR ay dumating sa SMS o tawag, i-report ang numero sa direktoryo ng mga spam na numero.
Mabilisang tanong
Maaari bang ma-hack ang cellphone ko sa pag-scan ng QR? Ang pag-scan lang, hindi: ang QR ay teksto lang ang laman (kadalasan URL). Ang panganib ay nasa website na pinupuntahan nito at sa ginagawa mo doon: naglalagay ng datos, nagda-download ng file o nagbibigay ng pahintulot. Kaya ang depensa ay suriin ang patutunguhan bago pumasok.
Ang mga pinaikling link (bit.ly at katulad) ba ay pareho? Parehong problema, oo: itinatago nila ang patutunguhan. Ang mga lehitimong shortener ay nagpapahintulot ng preview (marami sa "+" sa dulo ng URL), pero pareho ang praktikal na panuntunan: kung hindi mo alam kung saan ito patungo at minamadali kang pindutin, huwag pindutin at pumunta ka mismo sa opisyal na channel.
Maaari ba akong padalhan ng bangko ko ng lehitimong QR? Oo, halimbawa para i-link ang app o kumpirmahin ang mga transaksyon... sa loob ng mga prosesong IKAW ang nagpasimula. Ang QR ng bangko na dumarating nang wala kang hiningi ay sumusunod sa pangkalahatang panuntunan: huwag itong gamitin at pumasok ka mismo sa opisyal na app.
Paano ko mapoprotektahan ang matanda mula dito? Sa isang pangungusap: "huwag magbayad ng anuman sa pag-scan ng QR sa kalye; gamitin ang app na mayroon ka na". Ang mga parking meter ang pinakamadalas na punto ng kontakto. May higit pang payo sa paano protektahan ang matatanda mula sa mga phone scam.
Ang buod ay kasya sa isang linya: ang QR ay link na hindi mo mababasa, kaya basahin ito bago pumasok. Mag-scan, tingnan ang URL, at kung hindi ito ang opisyal na domain, isara at pumunta ka mismo sa opisyal na channel. Ang isang segundong paghinto ay bumubuwag sa buong quishing.
Mga sanggunian at pagsusuri
Sinuri:
Maaaring magbago ang pagnunumero, mga tool ng operator, at mga pamamaraan ng pag-uulat. Tiyakin ang mga sensitibong hakbang sa opisyal na awtoridad na naka-link.
Mga detalye ng artikulo
Editoryal na nilalaman na sinuri ng NoCall na may praktikal na konteksto para sa pagtukoy sa mga kahina-hinalang tawag at mensahe.
Nakatanggap ng kahina-hinalang tawag?
Hanapin ang numero sa NoCall bago magbahagi ng datos, tumawag pabalik, o mag-click ng anumang link.
Maghanap ng numero ng telepono o pangalan ng kumpanya (Meralco, Globe at Smart...) para tingnan kung ito ay naiulat na bilang spam.
