\"Quishing\": กลโกงด้วยคิวอาร์โค้ดและลิงก์ใน SMS
คิวอาร์บนมิเตอร์จอดรถ บนเมนูร้านอาหาร หรือใน SMS พัสดุ มิจฉาชีพใช้คิวอาร์โค้ดและลิงก์ย่อเพื่อซ่อนปลายทางที่จะพาคุณไป เราจะอธิบายวิธีตรวจสอบก่อนกด
NoCall
คู่มือที่ชัดเจนพร้อมขั้นตอนรับมือสายและข้อความน่าสงสัย
คุณสแกนคิวอาร์โค้ดแล้วมือถือเปิดเว็บขึ้นมาทันที คุณไม่ได้อ่านที่อยู่ ไม่ได้พิมพ์อะไร ไม่ได้เลือกว่าจะไปไหน: คิวอาร์เลือกให้คุณ ความสะดวกนี้คือสิ่งที่ quishing (QR + phishing) ใช้ประโยชน์: คิวอาร์โค้ดและลิงก์ย่อที่ซ่อนปลายทางเพื่อพาคุณไปยังเว็บปลอมที่ขโมยข้อมูลหรือเงินของคุณ
quishing ไม่ใช่เทคนิคแยกจาก smishing (เหมือน SMS ค่าปรับ DGT ปลอม): มันคือการหลอกลวงแบบเดียวกันที่ซ่อนลิงก์ได้แนบเนียนกว่า ตรงที่ SMS ปลอมของ DGT หรือพัสดุ ยังให้คุณเห็นโดเมนน่าสงสัยหากสังเกต แต่คิวอาร์ไม่ให้คุณเห็นอะไรเลยจนกว่าจะสแกนไปแล้ว
คิวอาร์ปลอมปรากฏที่ไหน
- มิเตอร์จอดรถและโซนจอดรถ สติกเกอร์คิวอาร์ปลอมแปะทับคิวอาร์จริงของเทศบาลหรือแอปชําระเงิน คุณสแกน เข้าสู่เว็บที่เลียนแบบการจ่ายค่าจอดรถแล้วกรอกบัตร นี่คือรูปแบบที่เติบโตมากที่สุดในสเปน
- เมนูร้านอาหารและลานกลางแจ้ง คิวอาร์แปะทับของจริง เป้าหมายมักคือให้คุณติดตั้งแอปปลอมหรือพาไปยังเว็บฟิชชิงด้วยข้ออ้างใด ๆ
- ใบสั่งและประกาศบนกระจกหน้ารถ ประกาศค่าปรับปลอมพร้อมคิวอาร์ "จ่ายพร้อมส่วนลด" เหยื่อล่อเดียวกับ SMS ค่าปรับปลอม แบบกระดาษ
- พัสดุและการจัดส่ง คิวอาร์บนสติกเกอร์หรือใน SMS ("สแกนเพื่อเลื่อนการจัดส่ง") รูปแบบหนึ่งของกลโกงพัสดุ
- อีเมลและ SMS ที่มีคิวอาร์ ข้อความขอให้สแกนคิวอาร์แทนการกดลิงก์ บางครั้งอ้าง "การยืนยันสองขั้นตอน" หรือ "ความปลอดภัย" และยังช่วยหลบตัวกรองแอนตี้ฟิชชิงที่ตรวจลิงก์แต่ไม่ตรวจรูปภาพ
- คริปโตและการชําระเงิน คิวอาร์ที่อ้างว่ามีที่อยู่รับเงินหรือ "เงินคืน" เมื่อส่งเงินไปแล้ว ไม่มีทางเรียกคืน
กฎ: ดูปลายทางก่อนเข้า
กับลิงก์ปกติ คุณอ่านที่อยู่ก่อนกดได้ กับคิวอาร์ไม่ได้ จึงต้องเพิ่มขั้นตอนนี้เอง:
- สแกน แต่อย่าเพิ่งเข้า มือถือส่วนใหญ่แสดง URL เต็มก่อนเปิด นั่นคือจังหวะตัดสินใจ: อ่านให้ครบ อย่ารีบ
- ตรวจสอบโดเมน ต้องเป็นโดเมนทางการของบริการ ไม่มีขีดกลางเกินหรือนามสกุลแปลก ๆ หากคิวอาร์มิเตอร์จอดรถพาไปยังโดเมนที่ไม่ใช่ของเทศบาลหรือแอปทางการ แสดงว่าปลอม
- หากมีอะไรไม่เข้ากัน อย่าเข้า: ไปช่องทางทางการด้วยตัวเอง เปิดแอปทางการของที่จอดรถ ธนาคาร หรือร้าน แล้วทําธุรกรรมที่นั่น วิธีเดียวกับการยืนยันสายหรือ SMS จากธนาคารของคุณ
- ระวังคิวอาร์ที่เร่งรีบ "สแกนเลย" "แจ้งเตือนครั้งสุดท้าย" "พัสดุของคุณจะถูกส่งคืนวันนี้" ความเร่งรีบคือลายเซ็นของกลโกง ในคิวอาร์เหมือนใน SMS
และเคล็ดลับทางกายภาพสําหรับคิวอาร์ที่แปะตามถนน: ดูว่ามีสติกเกอร์แปะทับกันหรือไม่ หากคิวอาร์มิเตอร์จอดรถอยู่บนสติกเกอร์ที่ดูเหมือนแปะทีหลัง หรือปิดทับโค้ดอื่นข้างใต้ อย่าใช้ จ่ายจากแอปทางการที่ติดตั้งไว้
ต้องทําอย่างไรหากสแกนและให้ข้อมูลไปแล้ว
- กรอกบัตรบนเว็บปลายทาง: โทรหาธนาคารทันที อายัดบัตรและขอบัตรใหม่ เฝ้าดูรายการเรียกเก็บในสัปดาห์ต่อ ๆ ไป
- ดาวน์โหลดแอปจากคิวอาร์: ถอนการติดตั้ง รันแอนตี้ไวรัสของมือถือ และทบทวนสิทธิ์ที่ให้ไป (SMS การเข้าถึง และการแจ้งเตือนคือตัวอันตราย)
- แค่สแกนแล้วปิด: เกือบแน่นอนว่าไม่มีอะไรเกิดขึ้น การสแกนอย่างเดียวไม่ติดตั้งอะไรและไม่ให้ข้อมูล ความเสี่ยงเริ่มเมื่อคุณมีปฏิสัมพันธ์กับเว็บ
- แจ้งความ พร้อมรูปคิวอาร์ (หากอยู่ตามถนน ถ่ายรูปสติกเกอร์และตําแหน่ง) และภาพหน้าจอของเว็บ สายด่วน 017 ของ INCIBE ให้คําแนะนําฟรี
- หากคิวอาร์มาทาง SMS หรือสายเรียกเข้า รายงานเบอร์ ในไดเรกทอรีเบอร์สแปม
คําถามด่วน
การสแกนคิวอาร์แฮ็กมือถือฉันได้หรือไม่? การสแกนอย่างเดียว ไม่ได้: คิวอาร์มีแค่ข้อความ (ปกติคือ URL) อันตรายอยู่ที่เว็บที่พาไปและสิ่งที่คุณทําที่นั่น: กรอกข้อมูล ดาวน์โหลดไฟล์ หรือให้สิทธิ์ นั่นคือเหตุผลที่การป้องกันคือตรวจปลายทางก่อนเข้า
ลิงก์ย่อ (bit.ly และพวกเดียวกัน) เหมือนกันหรือไม่? ปัญหาเดียวกัน ใช่: ซ่อนปลายทาง ตัวย่อที่ถูกต้องให้ดูตัวอย่างได้ (หลายเจ้าด้วย "+" ท้าย URL) แต่กฎปฏิบัติเหมือนกัน: หากไม่รู้ว่าพาไปไหนและมันเร่งให้กด อย่ากด แล้วไปช่องทางทางการด้วยตัวเอง
ธนาคารของฉันส่งคิวอาร์จริงได้หรือไม่? ได้ เช่น เพื่อเชื่อมแอปหรือยืนยันธุรกรรม... ในกระบวนการที่คุณเป็นผู้เริ่มเอง คิวอาร์จากธนาคารที่มาโดยคุณไม่ได้ขออะไร ใช้กฎทั่วไป: อย่าใช้ แล้วเข้าแอปทางการด้วยตัวเอง
ปกป้องผู้สูงอายุจากสิ่งนี้อย่างไร? ด้วยประโยคเดียว: "อย่าจ่ายอะไรด้วยการสแกนคิวอาร์ตามถนน ใช้แอปที่มีอยู่แล้ว" มิเตอร์จอดรถคือจุดสัมผัสที่พบบ่อยที่สุด มีคําแนะนําเพิ่มเติมในวิธีปกป้องผู้สูงอายุจากกลโกงทางโทรศัพท์
สรุปได้ในบรรทัดเดียว: คิวอาร์คือลิงก์ที่คุณอ่านไม่ได้ ดังนั้นอ่านก่อนเข้า สแกน ดู URL หากไม่ใช่โดเมนทางการ ปิดแล้วไปช่องทางทางการด้วยตัวเอง การหยุดหนึ่งวินาทีทําลาย quishing ได้ทั้งระบบ
แหล่งข้อมูลและการตรวจสอบ
ตรวจสอบแล้ว:
ระบบเลขหมาย เครื่องมือของผู้ให้บริการ และขั้นตอนการแจ้งเหตุอาจเปลี่ยนแปลงได้ โปรดตรวจสอบขั้นตอนที่ละเอียดอ่อนกับหน่วยงานทางการตามลิงก์
รายละเอียดบทความ
เนื้อหาบรรณาธิการที่ตรวจสอบโดย NoCall พร้อมบริบทเชิงปฏิบัติเพื่อสังเกตสายและข้อความที่น่าสงสัย
ได้รับสายที่น่าสงสัยหรือไม่?
ค้นหาหมายเลขใน NoCall ก่อนแชร์ข้อมูล โทรกลับ หรือคลิกลิงก์ใดๆ
ค้นหาหมายเลขโทรศัพท์หรือชื่อบริษัท (Kasikornbank, AISและTrueMove H...) เพื่อตรวจสอบว่ามีการรายงานว่าเป็นสแปมหรือไม่
