„Quishing": escrocherii cu coduri QR și linkuri în SMS
QR-ul de la parcometru, din meniul restaurantului sau din SMS-ul cu coletul. Escrocii folosesc coduri QR și linkuri scurtate ca să ascundă unde te duc. Îți spunem cum să le verifici înainte să apeși.
NoCall
Ghiduri clare cu pași pentru a acționa în cazul apelurilor și mesajelor suspecte.
Scanezi un cod QR și mobilul deschide direct un site. N-ai citit nicio adresă, n-ai tastat nimic, n-ai decis unde să mergi: QR-ul a decis pentru tine. Comoditatea asta e exact ce exploatează quishingul (QR + phishing): coduri QR și linkuri scurtate care își ascund destinația ca să te ducă pe site-uri false unde să-ți fure date sau bani.
Quishingul nu e o tehnică separată de smishing (cum e SMS-ul fals cu amenda DGT): e aceeași înșelătorie cu linkul mai bine ascuns. Unde SMS-ul fals de la DGT sau de colete încă te lasă să vezi un domeniu suspect dacă te uiți, QR-ul nu te lasă să vezi nimic până nu l-ai scanat deja.
Unde apar QR-urile false
- Parcometre și zone de parcare. Stickere cu QR fals lipite peste QR-ul real al primăriei sau al aplicației de plată. Scanezi, ajungi pe un site care imită plata parcării și introduci cardul. E varianta care a crescut cel mai mult în Spania.
- Meniuri de restaurant și terase. Un QR lipit peste original. Aici scopul e de obicei să-ți instaleze o aplicație falsă sau să te ducă pe un site de phishing cu orice pretext.
- Amenzi și avize pe parbriz. Avize false de sancțiune cu QR „pentru plată cu reducere". Aceeași momeală ca SMS-ul fals cu amendă, pe hârtie.
- Colete și livrări. QR pe stickere sau în SMS („scanează pentru reprogramarea livrării"), variantă a fraudei cu colete.
- E-mailuri și SMS-uri cu QR. Mesajul îți cere să scanezi un QR în loc să apeși un link, uneori cu scuza „verificării în doi pași" sau a „securității". Servește și la ocolirea filtrelor antiphishing, care verifică linkuri, dar nu imagini.
- Criptomonede și plăți. QR-uri care chipurile conțin o adresă de încasare sau o „rambursare". Odată trimiși banii, nu mai e cale de întoarcere.
Regula: uită-te la destinație înainte să intri
Cu un link normal poți citi adresa înainte să apeși. Cu un QR nu, așa că trebuie să adaugi pasul ăsta manual:
- Scanează, dar nu intra încă. Majoritatea mobilelor arată URL-ul complet înainte să-l deschidă. Ăla e momentul să decizi: citește-l tot, fără grabă.
- Verifică domeniul. Trebuie să fie cel oficial al serviciului, fără cratime în plus sau extensii ciudate. Dacă QR-ul de la parcometru te duce pe un domeniu care nu e al primăriei sau al aplicației oficiale, e fals.
- Dacă ceva nu se potrivește, nu intra: mergi tu pe canalul oficial. Deschide aplicația oficială a parcării, a băncii sau a magazinului și fă demersul acolo. Aceeași metodă ca pentru verificarea unui apel sau SMS de la banca ta.
- Ferește-te de QR-urile cu grabă. „Scanează acum", „ultim avertisment", „coletul ți se returnează azi". Urgența e semnătura fraudei, în QR ca și în SMS.
Și un sfat fizic pentru QR-urile lipite pe stradă: uită-te dacă e un sticker peste altul. Dacă QR-ul de la parcometru e pe un sticker ce pare adăugat ulterior sau acoperă alt cod dedesubt, nu-l folosi. Plătește din aplicația oficială pe care o ai instalată.
Ce faci dacă ai scanat deja și ai dat date
- Ai introdus cardul pe site-ul de destinație: sună la banca ta acum, blochează cardul și cere unul nou. Supraveghează tranzacțiile din săptămânile următoare.
- Ai descărcat o aplicație din QR: dezinstaleaz-o, rulează antivirusul mobilului și verifică permisiunile pe care i le-ai dat (SMS, accesibilitate și notificări sunt cele periculoase).
- Doar ai scanat și ai închis: aproape sigur nu s-a întâmplat nimic. Scanatul singur nu instalează nimic și nu dă date; riscul începe când interacționezi cu site-ul.
- Depune plângere cu poze ale QR-ului (dacă era pe stradă, poza stickerului și locația) și capturi ale site-ului. Linia 017 a INCIBE îndrumă gratuit.
- Dacă QR-ul ți-a venit prin SMS sau apel, raportează numărul în directorul de numere spam.
Întrebări rapide
Scanatul unui QR îmi poate sparge mobilul? Scanatul singur, nu: QR-ul conține doar text (de obicei un URL). Pericolul e în site-ul spre care te duce și în ce faci acolo: introduci date, descarci fișiere sau dai permisiuni. De-aia apărarea e să verifici destinația înainte să intri.
Linkurile scurtate (bit.ly și altele) sunt același lucru? Aceeași problemă, da: ascund destinația. Scurtătoarele legitime permit previzualizarea (multe cu un „+" la finalul URL-ului), dar regula practică e aceeași: dacă nu știi unde duce și te grăbește să apeși, nu apăsa și mergi tu pe canalul oficial.
Banca mea îmi poate trimite un QR legitim? Da, de exemplu pentru conectarea aplicației sau confirmarea unor operațiuni... în cadrul unor procese pe care TU le-ai inițiat. Un QR de la bancă venit fără să fi cerut nimic urmează regula generală: nu-l folosi și intră tu în aplicația oficială.
Cum protejez o persoană în vârstă de asta? Cu o frază: „nu plăti nimic scanând un QR de pe stradă; folosește aplicația pe care o ai deja". Parcometrele sunt cel mai frecvent punct de contact. Găsești mai multe sfaturi în cum protejezi persoanele în vârstă de escrocheriile telefonice.
Rezumatul încape într-o linie: QR-ul e un link pe care nu-l poți citi, așa că citește-l înainte să intri. Scanează, uită-te la URL, iar dacă nu e domeniul oficial, închide și mergi tu pe canalul oficial. Secunda aia de pauză demontează tot quishingul.
Surse și verificare
Verificat:
Numerotarea, instrumentele operatorilor și procedurile de raportare se pot schimba. Verificați pașii sensibili la autoritatea oficială indicată prin link.
Detalii articol
Conținut editorial verificat de NoCall, cu context practic pentru a identifica apelurile și mesajele suspecte.
Ai primit un apel suspect?
Caută numărul în NoCall înainte de a partaja date, a suna înapoi sau a da clic pe vreun link.
Caută un număr de telefon sau numele unei companii (Hidroelectrica, Digi și Orange...) pentru a verifica dacă a fost raportat ca spam.
