РедакціяЗагрози

\"Квішинг\": шахрайства з QR-кодами та посиланнями в SMS

QR на паркоматі, в меню ресторану чи в SMS про посилку. Шахраї використовують QR-коди та скорочені посилання, щоб приховати, куди тебе ведуть. Розповідаємо, як їх перевіряти перед натисканням.

К
Автор: Команда NoCall
Редакція NoCall
4 хв читання

NoCall

Зрозумілі посібники з кроками для дій щодо підозрілих дзвінків і повідомлень.

#квішинг#QR-код#смішинг#скорочені посилання#паркомат

Ти скануєш QR-код, і телефон одразу відкриває сайт. Ти не читав жодної адреси, нічого не вводив, не вирішував, куди йти: QR вирішив за тебе. Ця зручність — саме те, що експлуатує квішинг (QR + фішинг): QR-коди та скорочені посилання, що приховують своє призначення, аби завести тебе на фальшиві сайти, де вкрадуть дані чи гроші.

Квішинг — не окрема від смішингу техніка (як фальшиве SMS про штраф DGT): це той самий обман із краще прихованим посиланням. Якщо фальшиве SMS від DGT чи про посилку ще лишає тобі шанс побачити підозрілий домен, коли придивишся, то QR не показує нічого, доки ти його вже не відсканував.

Де з'являються фальшиві QR

  • Паркомати та паркувальні зони. Наліпки з фальшивим QR, наклеєні поверх справжнього QR мерії чи платіжного застосунку. Скануєш, потрапляєш на сайт, що імітує оплату паркування, і вводиш картку. Це різновид, що найбільше виріс в Іспанії.
  • Меню ресторанів і тераси. QR, наклеєний поверх оригіналу. Мета тут зазвичай — встановити тобі фальшивий застосунок або завести на фішинговий сайт під будь-яким приводом.
  • Штрафи й повідомлення на лобовому склі. Фальшиві повідомлення про стягнення з QR «для сплати зі знижкою». Та сама наживка, що й фальшиве SMS про штраф, на папері.
  • Посилки й доставки. QR на наліпках чи в SMS («відскануй, щоб перенести доставку»), різновид шахрайства з посилками.
  • Листи й SMS із QR. Повідомлення просить відсканувати QR замість натискання на посилання, іноді під приводом «двоетапної перевірки» чи «безпеки». Це також допомагає обійти антифішингові фільтри, які перевіряють посилання, але не зображення.
  • Криптовалюти й платежі. QR, що нібито містять адресу оплати чи «повернення коштів». Щойно гроші надіслано — вороття нема.

Правило: подивись на призначення, перш ніж заходити

У звичайному посиланні ти можеш прочитати адресу перед натисканням. У QR — ні, тож цей крок треба додати вручну:

  1. Скануй, але поки не заходь. Більшість телефонів показує повний URL перед відкриттям. Це момент рішення: прочитай його цілком, без поспіху.
  2. Перевір домен. Це має бути офіційний домен сервісу, без зайвих дефісів і дивних закінчень. Якщо QR з паркомата веде на домен, що не є доменом мерії чи офіційного застосунку, — він фальшивий.
  3. Якщо щось не сходиться, не заходь: іди сам в офіційний канал. Відкрий офіційний застосунок паркування, банку чи магазину й зроби справу там. Той самий метод, що й для перевірки дзвінка чи SMS від твого банку.
  4. Остерігайся QR із поспіхом. «Скануй зараз», «останнє попередження», «твою посилку повертають сьогодні». Терміновість — підпис шахрайства, у QR так само, як у SMS.

І фізична порада для QR, наклеєних на вулиці: подивись, чи нема наліпки поверх наліпки. Якщо QR з паркомата — на наліпці, що виглядає доданою згодом, або закриває інший код під собою, — не користуйся ним. Плати з офіційного застосунку, що в тебе встановлено.

Що робити, якщо ти вже відсканував і дав дані

  • Увів картку на цільовому сайті: зателефонуй своєму банку негайно, заблокуй картку й попроси нову. Стеж за списаннями найближчими тижнями.
  • Завантажив застосунок із QR: видали його, запусти антивірус телефона й переглянь дозволи, що ти йому дав (SMS, доступність і сповіщення — небезпечні).
  • Лише відсканував і закрив: майже напевно нічого не сталося. Самé сканування нічого не встановлює й не дає даних; ризик починається, коли ти взаємодієш із сайтом.
  • Подай заяву в поліцію з фото QR (якщо він був на вулиці — фото наліпки та її розташування) і скріншотами сайту. Номер 017 служби INCIBE консультує безкоштовно.
  • Якщо QR надійшов через SMS чи дзвінок, повідом про номер у каталозі спам-номерів.

Швидкі запитання

Чи може сканування QR зламати мій телефон? Саме сканування — ні: QR містить лише текст (зазвичай URL). Небезпека — в сайті, куди він веде, і в тому, що ти там робиш: вводиш дані, завантажуєш файли чи даєш дозволи. Тому захист — перевірити призначення перед заходом.

Чи скорочені посилання (bit.ly тощо) — те саме? Та сама проблема, так: вони приховують призначення. Легітимні скорочувачі дозволяють попередній перегляд (багато — з «+» у кінці URL), але практичне правило те саме: якщо не знаєш, куди веде, а тебе кваплять натиснути — не тисни й іди сам в офіційний канал.

Чи може мій банк надіслати мені легітимний QR? Так, наприклад щоб прив'язати застосунок чи підтвердити операції... у межах процесів, які ініціював ТИ. QR від банку, що надійшов без твого запиту, підпадає під загальне правило: не користуйся ним і зайди сам в офіційний застосунок.

Як захистити від цього літню людину? Одним реченням: «не плати нічого скануванням QR з вулиці; користуйся застосунком, що в тебе вже є». Паркомати — найчастіша точка контакту. Більше порад — у статті як захистити літніх людей від телефонних шахрайств.

Підсумок вміщається в один рядок: QR — це посилання, яке ти не можеш прочитати, тож прочитай його перед заходом. Скануй, дивись на URL, і якщо це не офіційний домен — закрий та йди сам в офіційний канал. Та секунда паузи розбирає весь квішинг.

Джерела та перевірка

Перевірено:

Нумерація, інструменти операторів і процедури повідомлення можуть змінюватися. Уточнюйте важливі дії в офіційного органу за наведеним посиланням.

Деталі статті

Редакційний матеріал, перевірений NoCall, із практичним контекстом для розпізнавання підозрілих дзвінків і повідомлень.

Автор: Команда NoCall4 хв читання

Надійшов підозрілий дзвінок?

Перевірте номер у NoCall, перш ніж ділитися даними, передзвонювати чи натискати будь-яке посилання.

Введіть номер телефону або назву компанії (ПриватБанк, Kyivstar і Vodafone Ukraine...), щоб перевірити, чи не повідомляли про нього як про спам.

\"Квішинг\": шахрайства з QR-кодами та посиланнями в SMS | NoCall