RedakciaHrozby

„Quishing": podvody s QR kódmi a odkazmi v SMS

QR na parkovacom automate, v menu reštaurácie alebo v SMS o balíku. Podvodníci používajú QR kódy a skrátené odkazy, aby skryli, kam ťa vedú. Ukážeme ti, ako ich skontrolovať pred kliknutím.

T
Autor: Tím NoCall
Redakcia NoCall
4 min čítania

NoCall

Jasné príručky s krokmi, ako konať pri podozrivých hovoroch a správach.

#quishing#QR kód#smishing#skrátené odkazy#parkovací automat

Naskenuješ QR kód a mobil rovno otvorí web. Neprečítal si si žiadnu adresu, nič si nenapísal, nerozhodol si sa, kam ísť: QR rozhodol za teba. Práve toto pohodlie zneužíva quishing (QR + phishing): QR kódy a skrátené odkazy, ktoré skrývajú svoj cieľ, aby ťa zaviedli na falošné weby, kde ti ukradnú dáta alebo peniaze.

Quishing nie je technika oddelená od smishingu (ako falošná SMS o pokute od DGT): je to rovnaký podvod s lepšie skrytým odkazom. Zatiaľ čo falošná SMS od DGT alebo o balíku ti pri pozornosti ešte nechá zahliadnuť podozrivú doménu, QR ti neukáže nič, kým ho nenaskenuješ.

Kde sa falošné QR kódy objavujú

  • Parkovacie automaty a parkovacie zóny. Nálepky s falošným QR nalepené cez skutočný QR mesta alebo platobnej aplikácie. Naskenuješ, dostaneš sa na web napodobňujúci platbu parkovného a zadáš kartu. Je to variant, ktorý v Španielsku najviac narástol.
  • Menu reštaurácií a terasy. QR nalepené cez originál. Cieľom tu býva nainštalovať ti falošnú aplikáciu alebo ťa pod akoukoľvek zámienkou zaviesť na phishingový web.
  • Pokuty a oznámenia za stieračom. Falošné oznámenia o pokute s QR „na zaplatenie so zľavou". Rovnaký háčik ako falošná SMS o pokute, na papieri.
  • Balíky a doručovanie. QR na nálepkách alebo v SMS („naskenuj na preplánovanie doručenia"), variant podvodu s balíkmi.
  • E-maily a SMS s QR. Správa ťa žiada naskenovať QR namiesto kliknutia na odkaz, niekedy pod zámienkou „dvojfázového overenia" alebo „bezpečnosti". Slúži aj na obchádzanie antiphishingových filtrov, ktoré kontrolujú odkazy, ale nie obrázky.
  • Kryptomeny a platby. QR, ktoré vraj obsahujú platobnú adresu alebo „vrátenie peňazí". Len čo peniaze odošlú, niet cesty späť.

Pravidlo: pozri sa na cieľ, než vstúpiš

Pri normálnom odkaze si môžeš adresu prečítať pred kliknutím. Pri QR nie, takže tento krok musíš pridať ručne:

  1. Naskenuj, ale zatiaľ nevstupuj. Väčšina mobilov ukáže úplnú URL skôr, než ju otvorí. To je moment rozhodnutia: prečítaj si ju celú, bez zhonu.
  2. Skontroluj doménu. Musí to byť oficiálna doména služby, bez extra pomlčiek a čudných koncoviek. Ak ťa QR z parkovacieho automatu vedie na doménu, ktorá nie je doménou mesta ani oficiálnej aplikácie, je falošný.
  3. Ak niečo nesedí, nevstupuj: choď sám do oficiálneho kanála. Otvor oficiálnu aplikáciu parkovania, banky alebo obchodu a vybav to tam. Rovnaká metóda ako na overenie hovoru alebo SMS od tvojej banky.
  4. Pozor na QR so zhonom. „Naskenuj hneď", „posledné upozornenie", „tvoj balík sa dnes vracia". Zhon je podpis podvodu, pri QR rovnako ako pri SMS.

A fyzická rada pre QR nalepené na ulici: pozri sa, či nie je nálepka cez nálepku. Ak je QR z automatu na nálepke, ktorá vyzerá dodatočne pridaná, alebo prekrýva iný kód pod ňou, nepoužívaj ho. Zaplať z oficiálnej aplikácie, ktorú máš nainštalovanú.

Čo robiť, keď si už naskenoval a dal dáta

  • Zadal si kartu na cieľovom webe: hneď zavolaj svojej banke, zablokuj kartu a požiadaj o novú. Sleduj platby v nasledujúcich týždňoch.
  • Stiahol si si z QR aplikáciu: odinštaluj ju, spusti antivírus v mobile a skontroluj oprávnenia, ktoré si jej dal (SMS, zjednodušenie ovládania a notifikácie sú tie nebezpečné).
  • Len si naskenoval a zavrel: takmer isto sa nič nestalo. Samotné skenovanie nič neinštaluje ani nedáva dáta; riziko začína, keď s webom interaguješ.
  • Podaj trestné oznámenie s fotkami QR (ak bol na ulici, foto nálepky a jej umiestnenia) a snímkami webu. Linka 017 organizácie INCIBE poradí zdarma.
  • Ak ti QR prišlo cez SMS alebo hovor, nahlás číslo v adresári spamových čísel.

Rýchle otázky

Môže mi naskenovanie QR hacknúť mobil? Samotné naskenovanie nie: QR obsahuje len text (zvyčajne URL). Nebezpečenstvo je vo webe, kam ťa zavedie, a v tom, čo tam robíš: zadávaš dáta, sťahuješ súbory alebo dávaš oprávnenia. Preto je obranou skontrolovať cieľ pred vstupom.

Sú skrátené odkazy (bit.ly a podobné) to isté? Rovnaký problém, áno: skrývajú cieľ. Legitímne skracovače umožňujú náhľad (mnohé s „+" na konci URL), ale praktické pravidlo je rovnaké: ak nevieš, kam vedie, a tlačí ťa ku kliknutiu, neklikaj a choď sám do oficiálneho kanála.

Môže mi banka poslať legitímne QR? Áno, trebárs na spárovanie aplikácie alebo potvrdenie operácií... v rámci procesov, ktoré si zahájil TY. QR od banky, ktoré príde bez toho, aby si o niečo žiadal, sa riadi všeobecným pravidlom: nepoužívaj ho a choď sám do oficiálnej aplikácie.

Ako pred tým ochránim seniora? Jednou vetou: „neplať nič skenovaním QR z ulice; použi aplikáciu, ktorú už máš". Parkovacie automaty sú najčastejším miestom kontaktu. Ďalšie rady v článku ako chrániť seniorov pred telefónnymi podvodmi.

Zhrnutie sa zmestí do jednej vety: QR je odkaz, ktorý nevieš prečítať, tak si ho prečítaj pred vstupom. Naskenuj, pozri sa na URL, a ak to nie je oficiálna doména, zavri to a choď sám do oficiálneho kanála. Tá sekunda pauzy rozoberie quishing celý.

Zdroje a kontrola

Skontrolované:

Číslovanie, nástroje operátorov a postupy nahlasovania sa môžu meniť. Citlivé kroky si overte u oficiálnej inštitúcie uvedenej v odkaze.

Podrobnosti o článku

Redakčný obsah skontrolovaný tímom NoCall s praktickým kontextom na rozpoznanie podozrivých hovorov a správ.

Autor: Tím NoCall4 min čítania

Dostali ste podozrivý hovor?

Vyhľadajte číslo v NoCall predtým, než zdieľate údaje, zavoláte späť alebo kliknete na akýkoľvek odkaz.

Vyhľadajte telefónne číslo alebo názov spoločnosti (SPP, Orange Slovensko a Slovak Telekom (Telekom)...) a zistite, či bolo nahlásené ako spam.

„Quishing": podvody s QR kódmi a odkazmi v SMS | NoCall