РедакцияУгрозы

«Квишинг»: мошенничества с QR-кодами и ссылками в SMS

QR на паркомате, в меню ресторана или в SMS о посылке. Мошенники используют QR-коды и короткие ссылки, чтобы скрыть, куда вас ведут. Рассказываем, как проверять их, прежде чем нажимать.

К
Автор: Команда NoCall
Редакция NoCall
4 мин чтения
quishing-codigos-qr-y-enlaces-en-sms
#квишинг#QR-код#смишинг#короткие ссылки#паркомат

Вы сканируете QR-код, и телефон сразу открывает сайт. Вы не читали никакого адреса, ничего не набирали, не решали, куда идти: QR решил за вас. Именно это удобство эксплуатирует квишинг (QR + фишинг): QR-коды и короткие ссылки, скрывающие пункт назначения, чтобы завести вас на поддельные сайты, где украдут данные или деньги.

Квишинг — не отдельная от смишинга техника (вроде поддельного SMS о штрафе DGT): это тот же обман с лучше спрятанной ссылкой. Там, где поддельное SMS от DGT или посылочное мошенничество ещё позволяет разглядеть подозрительный домен, если присмотреться, QR не показывает ничего, пока вы его не отсканировали.

Где появляются поддельные QR

  • Паркоматы и парковочные зоны. Наклейки с поддельным QR поверх настоящего кода мэрии или платёжного приложения. Сканируете, попадаете на сайт, имитирующий оплату парковки, и вводите карту. Это вариант, сильнее всего выросший в Испании.
  • Меню ресторанов и террас. QR, наклеенный поверх оригинала. Здесь цель обычно — установить вам поддельное приложение или завести под любым предлогом на фишинговый сайт.
  • Штрафы и извещения под дворником. Поддельные извещения о взыскании с QR «для оплаты со скидкой». Та же наживка, что поддельное SMS о штрафе, на бумаге.
  • Посылки и доставки. QR на наклейках или в SMS («отсканируйте, чтобы перенести доставку») — вариант посылочного мошенничества.
  • Письма и SMS с QR. Сообщение просит отсканировать QR вместо нажатия на ссылку, иногда под предлогом «двухэтапной проверки» или «безопасности». Это ещё и способ обойти антифишинговые фильтры, которые проверяют ссылки, но не картинки.
  • Криптовалюты и платежи. QR якобы с адресом получателя или «возвратом». Однажды отправленные деньги не вернуть.

Правило: смотрите назначение, прежде чем заходить

У обычной ссылки адрес можно прочитать до нажатия. У QR — нет, поэтому этот шаг нужно добавить вручную:

  1. Сканируйте, но пока не заходите. Большинство телефонов показывает полный URL до открытия. Это момент решения: прочитайте его целиком, без спешки.
  2. Проверьте домен. Это должен быть официальный домен сервиса, без лишних дефисов и странных зон. Если QR с паркомата ведёт на домен, который не принадлежит мэрии или официальному приложению, он поддельный.
  3. Если что-то не сходится, не заходите: сами идите официальным каналом. Откройте официальное приложение парковочного оператора, банка или магазина и оформите всё там. Тот же способ, что и для проверки звонка или SMS от банка.
  4. Не доверяйте QR со спешкой. «Сканируйте сейчас», «последнее предупреждение», «ваша посылка возвращается сегодня». Срочность — подпись мошенничества, в QR так же, как в SMS.

И физический совет для QR, наклеенных на улице: обратите внимание, нет ли одной наклейки поверх другой. Если QR на паркомате — на наклейке, выглядящей приклеенной позже, или закрывает другой код под собой, не пользуйтесь им. Платите из установленного официального приложения.

Что делать, если вы уже отсканировали и дали данные

  • Ввели карту на сайте назначения: сразу позвоните в банк, заблокируйте карту и попросите новую. Следите за списаниями в следующие недели.
  • Скачали приложение из QR: удалите его, прогоните антивирус телефона и проверьте разрешения, которые ему дали (SMS, специальные возможности и уведомления — опасные).
  • Только отсканировали и закрыли: почти наверняка ничего не случилось. Само сканирование ничего не устанавливает и данных не отдаёт; риск начинается, когда вы взаимодействуете с сайтом.
  • Подайте заявление, приложив фото QR (если он был на улице — фото наклейки и её местоположения) и скриншоты сайта. Номер 017 института INCIBE консультирует бесплатно.
  • Если QR пришёл по SMS или звонку, сообщите о номере в каталоге спам-номеров.

Быстрые вопросы

Может ли сканирование QR взломать мой телефон? Само сканирование — нет: QR содержит только текст (обычно URL). Опасность — в сайте, куда он ведёт, и в том, что вы там делаете: вводите данные, скачиваете файлы, даёте разрешения. Поэтому защита — проверить назначение до входа.

Короткие ссылки (bit.ly и подобные) — это то же самое? Та же проблема, да: они скрывают назначение. Легальные сокращатели позволяют предпросмотр (многие — через «+» в конце URL), но практическое правило то же: если не знаете, куда ведёт, а вас торопят нажать, не нажимайте и сами идите официальным каналом.

Может ли мой банк прислать настоящий QR? Да, например чтобы привязать приложение или подтвердить операции... в рамках процессов, которые начали ВЫ. QR от банка, пришедший без вашего запроса, подчиняется общему правилу: не пользуйтесь им, а сами зайдите в официальное приложение.

Как защитить от этого пожилого человека? Одной фразой: «не плати ничего, сканируя QR с улицы; пользуйся приложением, которое у тебя уже есть». Паркоматы — самая частая точка соприкосновения. Больше советов — в статье как защитить пожилых от телефонного мошенничества.

Итог укладывается в строку: QR — это ссылка, которую нельзя прочитать, так прочитайте её до входа. Отсканируйте, посмотрите URL, и если это не официальный домен, закройте и сами идите официальным каналом. Эта секунда паузы разбирает весь квишинг.

Источники и проверка

Проверено:

Нумерация, инструменты операторов и порядок подачи жалоб могут меняться. Уточняйте важные действия у официального органа по указанной ссылке.

Сведения о разборе

Редакционные материалы, проверенные NoCall, с пошаговыми инструкциями для каждой подозрительной ситуации.

Автор: Команда NoCall4 мин чтения

Получили подозрительный звонок?

Найдите номер в NoCall, прежде чем делиться данными, перезванивать или переходить по ссылкам.

Введите номер телефона или название компании (Сбербанк, МТС и МегаФон...), чтобы проверить, не поступали ли на него жалобы как на спам.