QR kodų sukčiavimas (quishing): kaip atpažinti

Parengė OpsinelPaskelbta 6 min. skaitymo

Trumpai: Quishing (QR + phishing) – tai sukčiavimas per QR kodus: nuskenavus kodą, žmogus nukreipiamas į netikrą puslapį, prašantį prisijungimo, mokėjimo ar siūlantį kenkėjišką failą. Apsauga paprasta – QR kodą traktuokite kaip paslėptą nuorodą: prieš atidarydami patikrinkite adresą, o svarbias paslaugas atsidarykite programėle patys.

Quishing (QR + phishing) – tai sukčiavimas, kai vietoj nuorodos naudojamas QR kodas. Nuskenavus kodą telefonu, žmogus nukreipiamas į netikrą puslapį, kuris prašo prisijungimo duomenų, mokėjimo ar siūlo atsisiųsti kenkėjišką programą. Ši forma populiarėja, nes QR kodai tapo įprasti – meniu, mokėjimuose, bilietuose – ir jais pasitikima be didesnių abejonių.

Kodėl QR kodai patogūs sukčiams

  • Adresas paslėptas: iš kodo neįmanoma iš akies pasakyti, kur jis veda.
  • Skenuojama telefonu: mobiliajame ekrane sunkiau pamatyti tikrąjį domeną, o apsauga dažnai silpnesnė nei kompiuteryje.
  • Fizinis pasitikėjimas: kodas ant popieriaus ar plakato atrodo oficialesnis nei laiškas.
  • Apeina filtrus: QR kodas laiške dažnai yra paveikslėlis, todėl el. pašto apsauga nuorodos nepatikrina.

Kur pasitaiko kenkėjiški QR kodai

  • El. laiške su „sąskaita“ ar „pristatymo patvirtinimu“, kur vietoj mygtuko įdėtas QR kodas.
  • Ant fizinių lipdukų, užklijuotų virš tikro kodo – stovėjimo aikštelėse, ant terminalų ar plakatų.
  • Netikruose mokėjimo prašymuose, imituojančiuose banką ar įstaigą.
  • Reklaminiuose lankstinukuose ar „laimėjimo“ pranešimuose.

Kaip atpažinti quishing

Kadangi paties kodo peržiūrėti negalima, dėmesys tenka kontekstui ir tam, kas atsitinka nuskenavus.

  • Netikėtas QR kodas laiške vietoje įprastos nuorodos ar teksto.
  • Nuskenavus atsiveria puslapis, prašantis prisijungimo duomenų ar mokėjimo.
  • Adresas naršyklėje neatitinka įmonės, kurios kodą neva skenuojate.
  • QR kodo lipdukas atrodo užklijuotas ant kito, originalaus kodo.
  • Skubos ar grasinimo tonas šalia kodo („skenuokite dabar, kitaip...“).

Ką daryti ir kaip apsisaugoti

  • Prieš skenuodami įvertinkite, ar kodas patikimoje vietoje ir ar apskritai jo tikitės.
  • Nuskenavę pažiūrėkite adresą prieš paspausdami „atidaryti“ – daug telefonų parodo nuorodą.
  • Nesuvedinėkite prisijungimo ar kortelės duomenų per QR kodu atidarytą puslapį.
  • Svarbias paslaugas (banką, paštą) atsidarykite programėle ar rankiniu būdu, ne per QR.
  • Fizinėse vietose patikrinkite, ar kodas nėra užklijuotas lipdukas ant kito kodo.

Įsiminkite: QR kodas yra tik paslėpta nuoroda. Taikykite jam tą pačią taisyklę kaip ir bet kuriai nuorodai laiške – jei nesitikėjote, netikėkite.

Kaip paruošti komandą

Daugelis darbuotojų dar nežino, kad QR kodas gali būti ataka – tai reiškia, kad tai lengvas taikinys. Trumpas priminimas ir praktinės simuliacijos, apimančios QR scenarijus, greitai pakelia budrumą. Opsinel simuliacijos siunčiamos el. paštu, o QR kodų ir SMS sukčiavimą darbuotojai mokosi pamokose, todėl atpažįsta jį ir kituose kanaluose.

Išbandykite patys

Ar atpažintumėte sukčių laišką?

10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.

Atlikti phishing testą

Ar sukčiai gali siųsti laiškus jūsų vardu?

Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.

Dažni klausimai

Ar pavojinga vien nuskenuoti QR kodą?

Pats nuskenavimas paprastai tik parodo nuorodą. Rizika kyla ją atidarius ir suvedus duomenis ar atsisiuntus failą. Todėl visada patikrinkite adresą prieš tęsdami.

Kaip pamatyti, kur veda QR kodas?

Daugumoje telefonų nuskenavus kodą pirmiausia parodoma nuoroda ar domenas. Perskaitykite jį prieš paspausdami – jei adresas nepažįstamas ar keistas, neatidarykite.

Ar el. pašto filtrai sustabdo kenkėjiškus QR kodus?

Dažnai ne, nes QR kodas laiške yra paveikslėlis ir nuoroda jame nepatikrinama. Todėl svarbu, kad darbuotojai patys atpažintų įtartiną QR kodą.

Kas yra quishing?

Quishing yra sukčiavimas per QR kodus – pavadinimas sudarytas iš „QR“ ir „phishing“. Vietoj nuorodos laiške ar ant lipduko naudojamas kodas, nukreipiantis į netikrą puslapį.

Ar saugu skenuoti QR kodą restorane ar ant plakato?

Dažniausiai taip, bet patikrinkite, ar kodas nėra užklijuotas lipdukas ant kito kodo, ir prieš atidarydami pažiūrėkite, koks adresas rodomas. Duomenų per jį nesuvedinėkite.

Šaltiniai ir papildoma informacija

Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.

Nuo teorijos prie praktikos

Phishing simuliacija leidžia darbuotojams pasitreniruoti: jie gauna tikrovišką laišką, o paspaudę iškart mato trumpą pamoką. Susikurkite paskyrą ir iškart pamatysite pavyzdinius duomenis.