„Quishing": prevare s kodami QR in povezavami v SMS
QR na parkomatu, na jedilniku restavracije ali v SMS o paketu. Goljufi uporabljajo kode QR in skrajšane povezave, da skrijejo, kam te vodijo. Razložimo, kako jih preveriš, preden klikneš.
NoCall
Jasni vodniki s koraki za ukrepanje ob sumljivih klicih in sporočilih.
Skeniraš kodo QR in telefon neposredno odpre spletno stran. Nisi prebral nobenega naslova, nič vtipkal, nisi se odločil, kam iti: QR se je odločil namesto tebe. Prav to udobje izkorišča quishing (QR + phishing): kode QR in skrajšane povezave, ki skrivajo svoj cilj, da te zavedejo na lažna spletna mesta, kjer ti ukradejo podatke ali denar.
Quishing ni tehnika, ločena od smishinga (kot lažni SMS o globi DGT): to je ista prevara z bolje skrito povezavo. Medtem ko ti lažni SMS od DGT ali o paketu ob pozornosti še pusti videti sumljivo domeno, ti QR ne pokaže ničesar, dokler ga ne skeniraš.
Kje se pojavljajo lažne kode QR
- Parkomati in parkirne cone. Nalepke z lažnim QR, nalepljene čez pravi QR občine ali plačilne aplikacije. Skeniraš, pristaneš na strani, ki posnema plačilo parkirnine, in vneseš kartico. To je različica, ki je v Španiji najbolj zrasla.
- Jedilniki restavracij in terase. QR, nalepljen čez originalnega. Cilj je tu običajno, da ti namestijo lažno aplikacijo ali te pod kakršno koli pretvezo zavedejo na phishing stran.
- Globe in obvestila za brisalcem. Lažna obvestila o kazni s QR »za plačilo s popustom«. Ista vaba kot lažni SMS o globi, na papirju.
- Paketi in dostave. QR na nalepkah ali v SMS (»skeniraj za preložitev dostave«), različica prevare s paketi.
- E-pošta in SMS s QR. Sporočilo te prosi, da skeniraš QR namesto klika na povezavo, včasih pod pretvezo »dvostopenjskega preverjanja« ali »varnosti«. Služi tudi obhodu filtrov proti phishingu, ki preverjajo povezave, ne pa slik.
- Kriptovalute in plačila. QR, ki naj bi vsebovale naslov za plačilo ali »vračilo«. Ko je denar enkrat poslan, ni poti nazaj.
Pravilo: poglej cilj, preden vstopiš
Pri običajni povezavi lahko naslov prebereš pred klikom. Pri QR ne, zato moraš ta korak dodati ročno:
- Skeniraj, a še ne vstopi. Večina telefonov pokaže celoten URL, preden ga odpre. To je trenutek odločitve: preberi ga celega, brez naglice.
- Preveri domeno. Biti mora uradna domena storitve, brez odvečnih vezajev in čudnih končnic. Če te QR s parkomata vodi na domeno, ki ni domena občine ali uradne aplikacije, je lažen.
- Če kaj ne štima, ne vstopi: pojdi sam v uradni kanal. Odpri uradno aplikacijo parkiranja, banke ali trgovine in opravi tam. Ista metoda kot za preverjanje klica ali SMS tvoje banke.
- Pazi se QR z naglico. »Skeniraj zdaj«, »zadnje opozorilo«, »tvoj paket se danes vrača«. Naglica je podpis prevare, pri QR enako kot pri SMS.
In fizični nasvet za QR, nalepljene na ulici: poglej, ali ni nalepka čez nalepko. Če je QR s parkomata na nalepki, ki je videti naknadno dodana, ali prekriva drugo kodo pod njo, je ne uporabljaj. Plačaj iz uradne aplikacije, ki jo imaš nameščeno.
Kaj storiti, če si že skeniral in dal podatke
- Vnesel si kartico na ciljni strani: takoj pokliči svojo banko, blokiraj kartico in zaprosi za novo. Spremljaj bremenitve v naslednjih tednih.
- S QR si si prenesel aplikacijo: odstrani jo, zaženi protivirusni program v telefonu in preglej dovoljenja, ki si ji jih dal (SMS, dostopnost in obvestila so nevarna).
- Samo skeniral si in zaprl: skoraj gotovo se ni zgodilo nič. Samo skeniranje ničesar ne namesti in ne da podatkov; tveganje se začne, ko s stranjo interagiraš.
- Podaj prijavo s fotografijami QR (če je bil na ulici, fotografija nalepke in njene lokacije) in posnetki strani. Številka 017 organizacije INCIBE nudi brezplačno pomoč.
- Če ti je QR prišel prek SMS ali klica, prijavi številko v imeniku številk za neželeno pošto.
Hitra vprašanja
Ali mi lahko skeniranje QR vdre v telefon? Samo skeniranje ne: QR vsebuje samo besedilo (običajno URL). Nevarnost je v strani, kamor te vodi, in v tem, kaj tam počneš: vnašaš podatke, prenašaš datoteke ali daješ dovoljenja. Zato je obramba preveriti cilj pred vstopom.
Ali so skrajšane povezave (bit.ly in podobne) isto? Ista težava, da: skrivajo cilj. Legitimni krajšalniki omogočajo predogled (mnogi s »+« na koncu URL), praktično pravilo pa je enako: če ne veš, kam vodi, in te priganja h kliku, ne klikni in pojdi sam v uradni kanal.
Ali mi lahko banka pošlje legitimen QR? Da, na primer za povezavo aplikacije ali potrditev operacij ... v okviru postopkov, ki si jih začel TI. QR banke, ki pride, ne da bi karkoli zahteval, se ravna po splošnem pravilu: ne uporabljaj ga in pojdi sam v uradno aplikacijo.
Kako pred tem zaščitim starejšo osebo? Z enim stavkom: »ne plačuj ničesar s skeniranjem QR z ulice; uporabi aplikacijo, ki jo že imaš«. Parkomati so najpogostejša točka stika. Več nasvetov v članku kako zaščititi starejše pred telefonskimi prevarami.
Povzetek se prilega v eno vrstico: QR je povezava, ki je ne moreš prebrati, zato jo preberi pred vstopom. Skeniraj, poglej URL, in če ni uradna domena, zapri in pojdi sam v uradni kanal. Ta sekunda premora razstavi ves quishing.
Viri in pregled
Pregledano:
Številčenje, orodja operaterjev in postopki prijave se lahko spremenijo. Občutljive korake preverite pri uradnem organu na povezavi.
Podrobnosti članka
Uredniška vsebina, ki jo je pregledal NoCall, s praktičnim kontekstom za prepoznavanje sumljivih klicev in sporočil.
Ste prejeli sumljiv klic?
Poiščite številko v NoCall, preden delite podatke, pokličete nazaj ali kliknete katero koli povezavo.
Poiščite telefonsko številko ali ime podjetja (NLB, Telekom Slovenije in A1 Slovenija ...) in preverite, ali je bilo prijavljeno kot neželeno (spam).
