\"Quishing\": bedrägerier med QR-koder och länkar i sms
QR-koden på parkeringsautomaten, på restaurangmenyn eller i paket-smset. Bedragare använder QR-koder och förkortade länkar för att dölja vart de tar dig. Så kontrollerar du dem innan du trycker.
NoCall
Tydliga guider med steg för att agera vid misstänkta samtal och meddelanden.
Du skannar en QR-kod och mobilen öppnar en webbplats direkt. Du har inte läst någon adress, skrivit något eller bestämt vart du ska: QR-koden bestämde åt dig. Den bekvämligheten är precis vad quishing (QR + phishing) utnyttjar: QR-koder och förkortade länkar som döljer sitt mål för att ta dig till falska webbplatser som stjäl dina uppgifter eller pengar.
Quishing är ingen teknik skild från smishing (som det falska DGT-bötes-smset): det är samma bedrägeri med länken bättre dold. Där det falska DGT- eller paket-smset fortfarande låter dig se en misstänkt domän om du tittar, låter QR-koden dig inte se något förrän du redan skannat den.
Var falska QR-koder dyker upp
- Parkeringsautomater och parkeringszoner. Klistermärken med falsk QR placerade över den äkta QR-koden från kommunen eller betalappen. Du skannar, hamnar på en webbplats som imiterar parkeringsbetalning och skriver in ditt kort. Det är varianten som vuxit mest i Spanien.
- Restaurangmenyer och uteserveringar. En QR klistrad över originalet. Här är målet vanligtvis att få dig att installera en falsk app eller ta dig till en phishing-webbplats under vilken förevändning som helst.
- Böter och meddelanden på vindrutan. Falska sanktionsbesked med QR "för att betala med rabatt". Samma bete som det falska bötes-smset, på papper.
- Paket och leveranser. QR på klistermärken eller i sms ("skanna för att boka om din leverans"), en variant av paketbedrägeriet.
- Mejl och sms med QR. Meddelandet ber dig skanna en QR i stället för att trycka på en länk, ibland med ursäkten "tvåstegsverifiering" eller "säkerhet". Det tjänar också till att kringgå phishing-filtren, som kontrollerar länkar men inte bilder.
- Kryptovalutor och betalningar. QR som påstås innehålla en betalningsadress eller en "återbetalning". När pengarna väl skickats finns ingen återvändo.
Regeln: titta på målet innan du går in
Med en vanlig länk kan du läsa adressen innan du trycker. Med en QR kan du inte det, så det steget måste du lägga till manuellt:
- Skanna, men gå inte in ännu. De flesta mobiler visar hela URL:en innan de öppnar den. Det är ögonblicket att bestämma sig: läs den helt, utan brådska.
- Kontrollera domänen. Det måste vara tjänstens officiella, utan extra bindestreck eller konstiga ändelser. Om parkeringsautomat-QR:en tar dig till en domän som inte är kommunens eller den officiella appens är den falsk.
- Om något inte stämmer, gå inte in: gå själv till den officiella kanalen. Öppna den officiella parkerings-, bank- eller butiksappen och gör ärendet där. Samma metod som för att verifiera ett samtal eller sms från din bank.
- Misstro QR-koder med brådska. "Skanna nu", "sista påminnelsen", "ditt paket returneras i dag". Brådska är bedrägeriets signatur, i QR som i sms.
Och ett fysiskt tips för QR-koder uppklistrade ute: kolla om det är ett klistermärke över ett annat. Om parkeringsautomat-QR:en sitter på ett klistermärke som ser ditklistrat ut i efterhand, eller täcker en annan kod under, använd den inte. Betala från den officiella appen du har installerad.
Vad du gör om du redan skannat och gett uppgifter
- Du skrev in kortet på målsidan: ring din bank nu, spärra kortet och be om ett nytt. Håll koll på debiteringarna de kommande veckorna.
- Du laddade ner en app från QR-koden: avinstallera den, kör mobilens antivirus och gå igenom behörigheterna du gav den (sms, tillgänglighet och aviseringar är de farliga).
- Du bara skannade och stängde: nästan helt säkert har ingenting hänt. Skanning ensam installerar ingenting och ger inga uppgifter; risken börjar när du interagerar med webbplatsen.
- Polisanmäl med bilder på QR-koden (om den var ute, bild på klistermärket och platsen) och skärmbilder av webbplatsen. INCIBEs nummer 017 vägleder gratis.
- Om QR-koden nådde dig via sms eller samtal, rapportera numret i katalogen över spamnummer.
Snabba frågor
Kan skanning av en QR hacka min mobil? Skanning ensam, nej: QR-koden innehåller bara text (vanligtvis en URL). Faran ligger i webbplatsen den tar dig till och vad du gör där: skriver in uppgifter, laddar ner filer eller ger behörigheter. Därför är försvaret att kontrollera målet innan du går in.
Är förkortade länkar (bit.ly och liknande) samma sak? Samma problem, ja: de döljer målet. Legitima förkortare tillåter förhandsvisning (många med "+" i slutet av URL:en), men den praktiska regeln är densamma: om du inte vet vart den leder och den stressar dig att trycka, tryck inte och gå själv till den officiella kanalen.
Kan min bank skicka mig en legitim QR? Ja, till exempel för att koppla appen eller bekräfta transaktioner ... inom processer som DU startat. En bank-QR som kommer utan att du bett om något följer huvudregeln: använd den inte och gå själv in i den officiella appen.
Hur skyddar jag en äldre mot detta? Med en mening: "betala ingenting genom att skanna en gatu-QR; använd appen du redan har". Parkeringsautomater är den vanligaste kontaktpunkten. Du hittar fler råd i hur du skyddar äldre mot telefonbedrägerier.
Sammanfattningen får plats på en rad: en QR är en länk du inte kan läsa, så läs den innan du går in. Skanna, titta på URL:en, och om det inte är den officiella domänen, stäng och gå själv till den officiella kanalen. Den sekunden av paus monterar ner hela quishingen.
Källor och granskning
Granskat:
Nummerplaner, operatörsverktyg och anmälningsrutiner kan ändras. Kontrollera känsliga steg hos den officiella myndighet som länkas.
Artikeldetaljer
Redaktionellt innehåll granskat av NoCall med praktisk kontext för att känna igen misstänkta samtal och meddelanden.
Fick du ett misstänkt samtal?
Slå upp numret i NoCall innan du delar uppgifter, ringer tillbaka eller klickar på någon länk.
Sök efter ett telefonnummer eller ett företagsnamn (Vattenfall, Telia och Tele2...) för att se om det har rapporterats som spam.
