บทบรรณาธิการภัยคุกคาม

\"Quishing\": กลโกงด้วยคิวอาร์โค้ดและลิงก์ใน SMS

คิวอาร์บนมิเตอร์จอดรถ บนเมนูร้านอาหาร หรือใน SMS พัสดุ มิจฉาชีพใช้คิวอาร์โค้ดและลิงก์ย่อเพื่อซ่อนปลายทางที่จะพาคุณไป เราจะอธิบายวิธีตรวจสอบก่อนกด

ท
โดย ทีม NoCall
บรรณาธิการ NoCall
อ่าน 1 นาที

NoCall

คู่มือที่ชัดเจนพร้อมขั้นตอนรับมือสายและข้อความน่าสงสัย

#quishing#คิวอาร์โค้ด#smishing#ลิงก์ย่อ#มิเตอร์จอดรถ

คุณสแกนคิวอาร์โค้ดแล้วมือถือเปิดเว็บขึ้นมาทันที คุณไม่ได้อ่านที่อยู่ ไม่ได้พิมพ์อะไร ไม่ได้เลือกว่าจะไปไหน: คิวอาร์เลือกให้คุณ ความสะดวกนี้คือสิ่งที่ quishing (QR + phishing) ใช้ประโยชน์: คิวอาร์โค้ดและลิงก์ย่อที่ซ่อนปลายทางเพื่อพาคุณไปยังเว็บปลอมที่ขโมยข้อมูลหรือเงินของคุณ

quishing ไม่ใช่เทคนิคแยกจาก smishing (เหมือน SMS ค่าปรับ DGT ปลอม): มันคือการหลอกลวงแบบเดียวกันที่ซ่อนลิงก์ได้แนบเนียนกว่า ตรงที่ SMS ปลอมของ DGT หรือพัสดุ ยังให้คุณเห็นโดเมนน่าสงสัยหากสังเกต แต่คิวอาร์ไม่ให้คุณเห็นอะไรเลยจนกว่าจะสแกนไปแล้ว

คิวอาร์ปลอมปรากฏที่ไหน

  • มิเตอร์จอดรถและโซนจอดรถ สติกเกอร์คิวอาร์ปลอมแปะทับคิวอาร์จริงของเทศบาลหรือแอปชําระเงิน คุณสแกน เข้าสู่เว็บที่เลียนแบบการจ่ายค่าจอดรถแล้วกรอกบัตร นี่คือรูปแบบที่เติบโตมากที่สุดในสเปน
  • เมนูร้านอาหารและลานกลางแจ้ง คิวอาร์แปะทับของจริง เป้าหมายมักคือให้คุณติดตั้งแอปปลอมหรือพาไปยังเว็บฟิชชิงด้วยข้ออ้างใด ๆ
  • ใบสั่งและประกาศบนกระจกหน้ารถ ประกาศค่าปรับปลอมพร้อมคิวอาร์ "จ่ายพร้อมส่วนลด" เหยื่อล่อเดียวกับ SMS ค่าปรับปลอม แบบกระดาษ
  • พัสดุและการจัดส่ง คิวอาร์บนสติกเกอร์หรือใน SMS ("สแกนเพื่อเลื่อนการจัดส่ง") รูปแบบหนึ่งของกลโกงพัสดุ
  • อีเมลและ SMS ที่มีคิวอาร์ ข้อความขอให้สแกนคิวอาร์แทนการกดลิงก์ บางครั้งอ้าง "การยืนยันสองขั้นตอน" หรือ "ความปลอดภัย" และยังช่วยหลบตัวกรองแอนตี้ฟิชชิงที่ตรวจลิงก์แต่ไม่ตรวจรูปภาพ
  • คริปโตและการชําระเงิน คิวอาร์ที่อ้างว่ามีที่อยู่รับเงินหรือ "เงินคืน" เมื่อส่งเงินไปแล้ว ไม่มีทางเรียกคืน

กฎ: ดูปลายทางก่อนเข้า

กับลิงก์ปกติ คุณอ่านที่อยู่ก่อนกดได้ กับคิวอาร์ไม่ได้ จึงต้องเพิ่มขั้นตอนนี้เอง:

  1. สแกน แต่อย่าเพิ่งเข้า มือถือส่วนใหญ่แสดง URL เต็มก่อนเปิด นั่นคือจังหวะตัดสินใจ: อ่านให้ครบ อย่ารีบ
  2. ตรวจสอบโดเมน ต้องเป็นโดเมนทางการของบริการ ไม่มีขีดกลางเกินหรือนามสกุลแปลก ๆ หากคิวอาร์มิเตอร์จอดรถพาไปยังโดเมนที่ไม่ใช่ของเทศบาลหรือแอปทางการ แสดงว่าปลอม
  3. หากมีอะไรไม่เข้ากัน อย่าเข้า: ไปช่องทางทางการด้วยตัวเอง เปิดแอปทางการของที่จอดรถ ธนาคาร หรือร้าน แล้วทําธุรกรรมที่นั่น วิธีเดียวกับการยืนยันสายหรือ SMS จากธนาคารของคุณ
  4. ระวังคิวอาร์ที่เร่งรีบ "สแกนเลย" "แจ้งเตือนครั้งสุดท้าย" "พัสดุของคุณจะถูกส่งคืนวันนี้" ความเร่งรีบคือลายเซ็นของกลโกง ในคิวอาร์เหมือนใน SMS

และเคล็ดลับทางกายภาพสําหรับคิวอาร์ที่แปะตามถนน: ดูว่ามีสติกเกอร์แปะทับกันหรือไม่ หากคิวอาร์มิเตอร์จอดรถอยู่บนสติกเกอร์ที่ดูเหมือนแปะทีหลัง หรือปิดทับโค้ดอื่นข้างใต้ อย่าใช้ จ่ายจากแอปทางการที่ติดตั้งไว้

ต้องทําอย่างไรหากสแกนและให้ข้อมูลไปแล้ว

  • กรอกบัตรบนเว็บปลายทาง: โทรหาธนาคารทันที อายัดบัตรและขอบัตรใหม่ เฝ้าดูรายการเรียกเก็บในสัปดาห์ต่อ ๆ ไป
  • ดาวน์โหลดแอปจากคิวอาร์: ถอนการติดตั้ง รันแอนตี้ไวรัสของมือถือ และทบทวนสิทธิ์ที่ให้ไป (SMS การเข้าถึง และการแจ้งเตือนคือตัวอันตราย)
  • แค่สแกนแล้วปิด: เกือบแน่นอนว่าไม่มีอะไรเกิดขึ้น การสแกนอย่างเดียวไม่ติดตั้งอะไรและไม่ให้ข้อมูล ความเสี่ยงเริ่มเมื่อคุณมีปฏิสัมพันธ์กับเว็บ
  • แจ้งความ พร้อมรูปคิวอาร์ (หากอยู่ตามถนน ถ่ายรูปสติกเกอร์และตําแหน่ง) และภาพหน้าจอของเว็บ สายด่วน 017 ของ INCIBE ให้คําแนะนําฟรี
  • หากคิวอาร์มาทาง SMS หรือสายเรียกเข้า รายงานเบอร์ ในไดเรกทอรีเบอร์สแปม

คําถามด่วน

การสแกนคิวอาร์แฮ็กมือถือฉันได้หรือไม่? การสแกนอย่างเดียว ไม่ได้: คิวอาร์มีแค่ข้อความ (ปกติคือ URL) อันตรายอยู่ที่เว็บที่พาไปและสิ่งที่คุณทําที่นั่น: กรอกข้อมูล ดาวน์โหลดไฟล์ หรือให้สิทธิ์ นั่นคือเหตุผลที่การป้องกันคือตรวจปลายทางก่อนเข้า

ลิงก์ย่อ (bit.ly และพวกเดียวกัน) เหมือนกันหรือไม่? ปัญหาเดียวกัน ใช่: ซ่อนปลายทาง ตัวย่อที่ถูกต้องให้ดูตัวอย่างได้ (หลายเจ้าด้วย "+" ท้าย URL) แต่กฎปฏิบัติเหมือนกัน: หากไม่รู้ว่าพาไปไหนและมันเร่งให้กด อย่ากด แล้วไปช่องทางทางการด้วยตัวเอง

ธนาคารของฉันส่งคิวอาร์จริงได้หรือไม่? ได้ เช่น เพื่อเชื่อมแอปหรือยืนยันธุรกรรม... ในกระบวนการที่คุณเป็นผู้เริ่มเอง คิวอาร์จากธนาคารที่มาโดยคุณไม่ได้ขออะไร ใช้กฎทั่วไป: อย่าใช้ แล้วเข้าแอปทางการด้วยตัวเอง

ปกป้องผู้สูงอายุจากสิ่งนี้อย่างไร? ด้วยประโยคเดียว: "อย่าจ่ายอะไรด้วยการสแกนคิวอาร์ตามถนน ใช้แอปที่มีอยู่แล้ว" มิเตอร์จอดรถคือจุดสัมผัสที่พบบ่อยที่สุด มีคําแนะนําเพิ่มเติมในวิธีปกป้องผู้สูงอายุจากกลโกงทางโทรศัพท์

สรุปได้ในบรรทัดเดียว: คิวอาร์คือลิงก์ที่คุณอ่านไม่ได้ ดังนั้นอ่านก่อนเข้า สแกน ดู URL หากไม่ใช่โดเมนทางการ ปิดแล้วไปช่องทางทางการด้วยตัวเอง การหยุดหนึ่งวินาทีทําลาย quishing ได้ทั้งระบบ

แหล่งข้อมูลและการตรวจสอบ

ตรวจสอบแล้ว:

ระบบเลขหมาย เครื่องมือของผู้ให้บริการ และขั้นตอนการแจ้งเหตุอาจเปลี่ยนแปลงได้ โปรดตรวจสอบขั้นตอนที่ละเอียดอ่อนกับหน่วยงานทางการตามลิงก์

รายละเอียดบทความ

เนื้อหาบรรณาธิการที่ตรวจสอบโดย NoCall พร้อมบริบทเชิงปฏิบัติเพื่อสังเกตสายและข้อความที่น่าสงสัย

ผู้เขียน: ทีม NoCallอ่าน 1 นาที

ได้รับสายที่น่าสงสัยหรือไม่?

ค้นหาหมายเลขใน NoCall ก่อนแชร์ข้อมูล โทรกลับ หรือคลิกลิงก์ใดๆ

ค้นหาหมายเลขโทรศัพท์หรือชื่อบริษัท (Kasikornbank, AISและTrueMove H...) เพื่อตรวจสอบว่ามีการรายงานว่าเป็นสแปมหรือไม่

\"Quishing\": กลโกงด้วยคิวอาร์โค้ดและลิงก์ใน SMS | NoCall