„Quishing": podvody s QR kódmi a odkazmi v SMS
QR na parkovacom automate, v menu reštaurácie alebo v SMS o balíku. Podvodníci používajú QR kódy a skrátené odkazy, aby skryli, kam ťa vedú. Ukážeme ti, ako ich skontrolovať pred kliknutím.
NoCall
Jasné príručky s krokmi, ako konať pri podozrivých hovoroch a správach.
Naskenuješ QR kód a mobil rovno otvorí web. Neprečítal si si žiadnu adresu, nič si nenapísal, nerozhodol si sa, kam ísť: QR rozhodol za teba. Práve toto pohodlie zneužíva quishing (QR + phishing): QR kódy a skrátené odkazy, ktoré skrývajú svoj cieľ, aby ťa zaviedli na falošné weby, kde ti ukradnú dáta alebo peniaze.
Quishing nie je technika oddelená od smishingu (ako falošná SMS o pokute od DGT): je to rovnaký podvod s lepšie skrytým odkazom. Zatiaľ čo falošná SMS od DGT alebo o balíku ti pri pozornosti ešte nechá zahliadnuť podozrivú doménu, QR ti neukáže nič, kým ho nenaskenuješ.
Kde sa falošné QR kódy objavujú
- Parkovacie automaty a parkovacie zóny. Nálepky s falošným QR nalepené cez skutočný QR mesta alebo platobnej aplikácie. Naskenuješ, dostaneš sa na web napodobňujúci platbu parkovného a zadáš kartu. Je to variant, ktorý v Španielsku najviac narástol.
- Menu reštaurácií a terasy. QR nalepené cez originál. Cieľom tu býva nainštalovať ti falošnú aplikáciu alebo ťa pod akoukoľvek zámienkou zaviesť na phishingový web.
- Pokuty a oznámenia za stieračom. Falošné oznámenia o pokute s QR „na zaplatenie so zľavou". Rovnaký háčik ako falošná SMS o pokute, na papieri.
- Balíky a doručovanie. QR na nálepkách alebo v SMS („naskenuj na preplánovanie doručenia"), variant podvodu s balíkmi.
- E-maily a SMS s QR. Správa ťa žiada naskenovať QR namiesto kliknutia na odkaz, niekedy pod zámienkou „dvojfázového overenia" alebo „bezpečnosti". Slúži aj na obchádzanie antiphishingových filtrov, ktoré kontrolujú odkazy, ale nie obrázky.
- Kryptomeny a platby. QR, ktoré vraj obsahujú platobnú adresu alebo „vrátenie peňazí". Len čo peniaze odošlú, niet cesty späť.
Pravidlo: pozri sa na cieľ, než vstúpiš
Pri normálnom odkaze si môžeš adresu prečítať pred kliknutím. Pri QR nie, takže tento krok musíš pridať ručne:
- Naskenuj, ale zatiaľ nevstupuj. Väčšina mobilov ukáže úplnú URL skôr, než ju otvorí. To je moment rozhodnutia: prečítaj si ju celú, bez zhonu.
- Skontroluj doménu. Musí to byť oficiálna doména služby, bez extra pomlčiek a čudných koncoviek. Ak ťa QR z parkovacieho automatu vedie na doménu, ktorá nie je doménou mesta ani oficiálnej aplikácie, je falošný.
- Ak niečo nesedí, nevstupuj: choď sám do oficiálneho kanála. Otvor oficiálnu aplikáciu parkovania, banky alebo obchodu a vybav to tam. Rovnaká metóda ako na overenie hovoru alebo SMS od tvojej banky.
- Pozor na QR so zhonom. „Naskenuj hneď", „posledné upozornenie", „tvoj balík sa dnes vracia". Zhon je podpis podvodu, pri QR rovnako ako pri SMS.
A fyzická rada pre QR nalepené na ulici: pozri sa, či nie je nálepka cez nálepku. Ak je QR z automatu na nálepke, ktorá vyzerá dodatočne pridaná, alebo prekrýva iný kód pod ňou, nepoužívaj ho. Zaplať z oficiálnej aplikácie, ktorú máš nainštalovanú.
Čo robiť, keď si už naskenoval a dal dáta
- Zadal si kartu na cieľovom webe: hneď zavolaj svojej banke, zablokuj kartu a požiadaj o novú. Sleduj platby v nasledujúcich týždňoch.
- Stiahol si si z QR aplikáciu: odinštaluj ju, spusti antivírus v mobile a skontroluj oprávnenia, ktoré si jej dal (SMS, zjednodušenie ovládania a notifikácie sú tie nebezpečné).
- Len si naskenoval a zavrel: takmer isto sa nič nestalo. Samotné skenovanie nič neinštaluje ani nedáva dáta; riziko začína, keď s webom interaguješ.
- Podaj trestné oznámenie s fotkami QR (ak bol na ulici, foto nálepky a jej umiestnenia) a snímkami webu. Linka 017 organizácie INCIBE poradí zdarma.
- Ak ti QR prišlo cez SMS alebo hovor, nahlás číslo v adresári spamových čísel.
Rýchle otázky
Môže mi naskenovanie QR hacknúť mobil? Samotné naskenovanie nie: QR obsahuje len text (zvyčajne URL). Nebezpečenstvo je vo webe, kam ťa zavedie, a v tom, čo tam robíš: zadávaš dáta, sťahuješ súbory alebo dávaš oprávnenia. Preto je obranou skontrolovať cieľ pred vstupom.
Sú skrátené odkazy (bit.ly a podobné) to isté? Rovnaký problém, áno: skrývajú cieľ. Legitímne skracovače umožňujú náhľad (mnohé s „+" na konci URL), ale praktické pravidlo je rovnaké: ak nevieš, kam vedie, a tlačí ťa ku kliknutiu, neklikaj a choď sám do oficiálneho kanála.
Môže mi banka poslať legitímne QR? Áno, trebárs na spárovanie aplikácie alebo potvrdenie operácií... v rámci procesov, ktoré si zahájil TY. QR od banky, ktoré príde bez toho, aby si o niečo žiadal, sa riadi všeobecným pravidlom: nepoužívaj ho a choď sám do oficiálnej aplikácie.
Ako pred tým ochránim seniora? Jednou vetou: „neplať nič skenovaním QR z ulice; použi aplikáciu, ktorú už máš". Parkovacie automaty sú najčastejším miestom kontaktu. Ďalšie rady v článku ako chrániť seniorov pred telefónnymi podvodmi.
Zhrnutie sa zmestí do jednej vety: QR je odkaz, ktorý nevieš prečítať, tak si ho prečítaj pred vstupom. Naskenuj, pozri sa na URL, a ak to nie je oficiálna doména, zavri to a choď sám do oficiálneho kanála. Tá sekunda pauzy rozoberie quishing celý.
Zdroje a kontrola
Skontrolované:
Číslovanie, nástroje operátorov a postupy nahlasovania sa môžu meniť. Citlivé kroky si overte u oficiálnej inštitúcie uvedenej v odkaze.
Podrobnosti o článku
Redakčný obsah skontrolovaný tímom NoCall s praktickým kontextom na rozpoznanie podozrivých hovorov a správ.
Dostali ste podozrivý hovor?
Vyhľadajte číslo v NoCall predtým, než zdieľate údaje, zavoláte späť alebo kliknete na akýkoľvek odkaz.
Vyhľadajte telefónne číslo alebo názov spoločnosti (SPP, Orange Slovensko a Slovak Telekom (Telekom)...) a zistite, či bolo nahlásené ako spam.
