RedakcjaZagrożenia

"Quishing": oszustwa z kodami QR i linkami w SMS-ach

Kod QR na parkomacie, w karcie restauracji albo w SMS-ie o paczce. Oszuści używają kodów QR i skróconych linków, żeby ukryć, dokąd cię prowadzą. Wyjaśniamy, jak je sprawdzać, zanim klikniesz.

Z
Autor: Zespół NoCall
Redakcja NoCall
4 min czytania
quishing-codigos-qr-y-enlaces-en-sms
#quishing#kod QR#smishing#skrócone linki#parkomat

Skanujesz kod QR, a telefon od razu otwiera stronę. Nie przeczytałeś żadnego adresu, nic nie wpisałeś, nie zdecydowałeś, dokąd idziesz: QR zdecydował za ciebie. Dokładnie tę wygodę wykorzystuje quishing (QR + phishing): kody QR i skrócone linki, które ukrywają cel, żeby zaprowadzić cię na fałszywe strony, gdzie ukradną ci dane albo pieniądze.

Quishing nie jest techniką osobną od smishingu (jak fałszywy SMS o mandacie DGT): to to samo oszustwo z lepiej ukrytym linkiem. Tam, gdzie fałszywy SMS od DGT czy oszustwo kurierskie wciąż pozwala ci dostrzec podejrzaną domenę, jeśli się przyjrzysz, QR nie pokazuje nic, dopóki go nie zeskanujesz.

Gdzie pojawiają się fałszywe kody QR

  • Parkomaty i strefy parkowania. Naklejki z fałszywym QR nalepione na prawdziwy kod miasta albo aplikacji do płacenia. Skanujesz, trafiasz na stronę udającą opłatę parkingową i wpisujesz kartę. To odmiana, która w Hiszpanii urosła najbardziej.
  • Karty restauracji i ogródków. QR nalepiony na oryginał. Tutaj celem jest zwykle zainstalowanie ci fałszywej aplikacji albo zaprowadzenie cię pod byle pretekstem na stronę phishingową.
  • Mandaty i zawiadomienia za wycieraczką. Fałszywe zawiadomienia o karze z QR „do zapłaty ze zniżką". Ta sama przynęta co fałszywy SMS o mandacie, na papierze.
  • Paczki i dostawy. QR na naklejkach albo w SMS-ach („zeskanuj, żeby przełożyć dostawę"), odmiana oszustwa kurierskiego.
  • Maile i SMS-y z QR. Wiadomość prosi o zeskanowanie kodu zamiast kliknięcia linku, czasem pod pretekstem „weryfikacji dwuetapowej" albo „bezpieczeństwa". Służy też omijaniu filtrów antyphishingowych, które sprawdzają linki, ale nie obrazki.
  • Kryptowaluty i płatności. QR rzekomo zawierające adres odbiorcy albo „zwrot". Raz wysłanych pieniędzy nie da się odzyskać.

Zasada: zobacz cel, zanim wejdziesz

Przy zwykłym linku możesz przeczytać adres, zanim klikniesz. Przy QR nie, więc ten krok trzeba dodać ręcznie:

  1. Zeskanuj, ale jeszcze nie wchodź. Większość telefonów pokazuje pełny adres URL przed otwarciem. To moment decyzji: przeczytaj go w całości, bez pośpiechu.
  2. Sprawdź domenę. Musi to być oficjalna domena usługi, bez dodatkowych myślników i dziwnych końcówek. Jeśli QR z parkomatu prowadzi do domeny, która nie jest domeną miasta ani oficjalnej aplikacji, jest fałszywy.
  3. Jeśli coś się nie zgadza, nie wchodź: sam idź oficjalnym kanałem. Otwórz oficjalną aplikację operatora parkingu, banku albo sklepu i załatw sprawę tam. Ta sama metoda co przy weryfikacji telefonu albo SMS-a z banku.
  4. Nie ufaj kodom QR z pośpiechem. „Zeskanuj teraz", „ostatnie ostrzeżenie", „twoja paczka wraca dziś". Pilność to podpis oszustwa, przy QR tak samo jak przy SMS-ie.

I fizyczna wskazówka do kodów nalepionych na ulicy: zwróć uwagę, czy jedna naklejka nie jest nalepiona na drugą. Jeśli QR na parkomacie jest na naklejce wyglądającej na doklejoną później albo zakrywa inny kod pod spodem, nie używaj go. Płać z zainstalowanej oficjalnej aplikacji.

Co robić, jeśli już zeskanowałeś i podałeś dane

  • Wpisałeś kartę na stronie docelowej: od razu zadzwoń do banku, zablokuj kartę i poproś o nową. Pilnuj obciążeń w kolejnych tygodniach.
  • Pobrałeś aplikację z QR: odinstaluj ją, przeskanuj telefon antywirusem i przejrzyj uprawnienia, które jej dałeś (SMS-y, ułatwienia dostępu i powiadomienia to te groźne).
  • Tylko zeskanowałeś i zamknąłeś: prawie na pewno nic się nie stało. Samo skanowanie nic nie instaluje ani nie oddaje danych; ryzyko zaczyna się, gdy wchodzisz w interakcję ze stroną.
  • Złóż zawiadomienie, dołączając zdjęcia QR (jeśli był na ulicy, zdjęcie naklejki i jej lokalizacji) oraz zrzuty strony. Numer 017 instytutu INCIBE doradza za darmo.
  • Jeśli QR dotarł do ciebie SMS-em albo telefonem, zgłoś numer w katalogu numerów spamowych.

Szybkie pytania

Czy zeskanowanie QR może zhakować mi telefon? Samo skanowanie nie: QR zawiera tylko tekst (zwykle URL). Niebezpieczeństwo tkwi w stronie, do której prowadzi, i w tym, co tam robisz: wpisywaniu danych, pobieraniu plików, nadawaniu uprawnień. Dlatego obroną jest sprawdzenie celu przed wejściem.

Czy skrócone linki (bit.ly i podobne) to to samo? Ten sam problem, tak: ukrywają cel. Legalne skracarki pozwalają podejrzeć adres (wiele przez „+" na końcu URL-a), ale praktyczna zasada jest ta sama: jeśli nie wiesz, dokąd prowadzi, a link pogania cię do kliknięcia, nie klikaj i sam idź oficjalnym kanałem.

Czy mój bank może mi wysłać legalny QR? Tak, na przykład żeby powiązać aplikację albo potwierdzić operacje... w ramach procesów, które TY rozpocząłeś. QR z banku, który dostajesz, choć o nic nie prosiłeś, podlega ogólnej zasadzie: nie używaj go i sam wejdź do oficjalnej aplikacji.

Jak chronić przed tym osobę starszą? Jednym zdaniem: „nie płać nic, skanując QR z ulicy; używaj aplikacji, którą już masz". Parkomaty to najczęstszy punkt styku. Więcej wskazówek znajdziesz w jak chronić osoby starsze przed oszustwami telefonicznymi.

Podsumowanie mieści się w jednej linijce: QR to link, którego nie możesz przeczytać, więc przeczytaj go, zanim wejdziesz. Zeskanuj, zobacz URL, a jeśli to nie oficjalna domena, zamknij i sam idź oficjalnym kanałem. Ta sekunda pauzy rozbraja cały quishing.

Źródła i weryfikacja

Zweryfikowano:

Numeracja, narzędzia operatorów i procedury zgłaszania mogą się zmieniać. Wrażliwe działania zweryfikuj u oficjalnego organu wskazanego w linku.

Szczegóły scenariusza

Treść redakcyjna sprawdzona przez NoCall z praktycznymi instrukcjami na każdą podejrzaną sytuację.

Autor: Zespół NoCall4 min czytania

Otrzymałeś podejrzane połączenie?

Wyszukaj numer w NoCall, zanim udostępnisz dane, oddzwonisz lub klikniesz jakikolwiek link.

Wyszukaj numer telefonu lub nazwę firmy (PGE, Orange i Play...), aby sprawdzić, czy został zgłoszony jako spam.

"Quishing": oszustwa z kodami QR i linkami w SMS-ach | NoCall