Siguran sam da vam se to dešava svaki dan: idete u restoran, želite vidjeti jelovnik i bez razmišljanja izvadite telefon da skenirate QR kod na stolu. To je postalo toliko uobičajeno da je dio naše rutine, od plaćanja parkinga do preuzimanja aplikacije. Međutim, upravo to slijepo povjerenje u tehnologiju je ranjivost koju sajber kriminalci iskorištavaju kako bi nam provukli svoje prevare.
Tu nastupa quishing, termin koji kombinuje "QR" i "phishing". U suštini, to je tehnika prevare u kojoj zlonamjerni akteri koriste ove male crno-bijele kvadrate da nas preusmjere na lažne web stranice ili nas prevare da preuzmemo zlonamjerni softver. Budući da je sadržaj QR koda nevidljiv ljudskom oku dok se ne obradi, on postaje savršen alat za zaobilaženje sigurnosnih filtera koji bi inače otkrili sumnjivi link u e-poruci.
Kako tačno funkcioniše quishing?

Proces je vrlo sličan tradicionalnom phishingu, ali s taktičkim preokretom. Umjesto da vam pošalje tekstualni link koji možete analizirati prije klika, napadač vam prikazuje sliku. Kada uređaj skenira kod, izdvaja URL i otvara preglednik. Prava opasnost leži u činjenici da ovi napadi često koriste društveni inženjering , igrajući se našim emocijama, stvarajući lažni osjećaj hitnosti ili obećavajući nevjerovatne nagrade kako bi nas naveli da djelujemo impulsivno.
Postoji nekoliko vektora napada. Jedan od najčešćih je prekrivanje QR koda , gdje prevarant postavlja naljepnicu sa svojim kodom preko originalnog na javnim mjestima, kao što su parking automati ili znakovi u autobusima. Postoje i digitalni napadi, gdje kod stiže prerušen u e-poruku, SMS ili čak PDF dokument, varajući vas da pomislite da trebate ažurirati svoje bankovne podatke ili obraditi nepostojeću saobraćajnu kaznu.
Skrivene opasnosti iza skeniranja

Ovisno o namjerama napadača, ishod skeniranja lažnog QR koda može varirati. U mnogim slučajevima, završit ćete na phishing web stranici koja savršeno oponaša stranicu vaše banke ili službene osobe kako bi ukrala vaše korisničko ime i lozinku. U drugim slučajevima, kod može pokrenuti automatsko preuzimanje trojanskog konja ili špijunske aplikacije koja preuzima kontrolu nad vašim telefonom.
Postoji tehnički opasnija varijanta pod nazivom QRLJacking . Ovdje haker klonira legitimni kod za prijavu (vrlo uobičajen u bankarskim aplikacijama ili modernim uslugama) i preusmjerava ga na vlastiti server. Ako žrtva skenira taj kod i nema omogućenu dvofaktorsku verifikaciju, napadač može direktno pristupiti računu bez potrebe za lozinkom, budući da skeniranje djeluje kao pristupni ključ.
Zašto smo toliko podložni ovoj prevari?

Glavni razlog je taj što skrivanje koda prekida lanac korporativne sigurnosti. Zamislite da primite zlonamjerni e-mail na svom radnom računaru; antivirusni program kompanije će ga vjerovatno blokirati. Ali ako e-mail sadrži QR kod, skenirat ćete ga svojim ličnim mobilnim telefonom , koji obično nema istu zaštitu niti slijedi sigurnosne politike kancelarije. Ovo stvara slijepu tačku gdje prijetnja ostaje neotkrivena.
Nadalje, mobilni uređaji su često slaba karika. Dok smo oprezniji na računarima, skloniji smo više vjerovati pametnim telefonima i ignorirati crvene zastavice poput pravopisnih grešaka ili čudnih URL-ova. Ova kombinacija sveprisutnosti QR kodova i manje budnosti na mobilnim uređajima stvara idealan scenario za sajber kriminalce.
Najčešće vrste prevara u stvarnom svijetu

- Prevare i kazne pri parkiranju: Postavljaju naljepnice na parking automate ili ostavljaju obavještenja na vjetrobranskom staklu s QR kodom za plaćanje s popustom, čime prazne račun žrtve.
- Obmane u ugostiteljstvu: Lažni QR kodovi na stolovima restorana koji vas vode na web stranice gdje traže podatke o vašoj kartici kako biste učestvovali u lažnim lutrijama.
- Kockanje na kriptovalute: Kodovi koji obećavaju brza ulaganja ili Bitcoin nagrade, ali zapravo kradu ključeve vašeg digitalnog novčanika.
- Lažno slanje poruka: DHL ili Correos e-poruke koje traže da skenirate kod kako biste riješili problem s dostavom paketa.
Strategije kako izbjeći upadanje u zamku
Prvo zlatno pravilo je da ne skenirate bilo šta što pronađete. Ako vidite QR kod koji izgleda kao naljepnica zalijepljena preko druge ili ima podignute ili loše odrezane rubove, odmah posumnjajte. U restoranima, ako imate bilo kakve nedoumice, najbolje je pitati konobara ili zatražiti papirni jelovnik kako biste izbjegli neugodna iznenađenja.
Na tehničkom nivou, bitno je konfigurirati telefon da prikazuje odredišni URL prije otvaranja. Odvojite trenutak da ga pročitate: ako je domena "parking-madrid-pagos.com" umjesto "madrid.es", radi se o prevari. Također, izbjegavajte preuzimanje aplikacija koje zahtijevaju QR kod; uvijek idite direktno na službenu App Store ili Google Play.
Napredna zaštita za preduzeća i korisnike
Za one koji upravljaju organizacijama, samo održavanje prezentacije nije dovoljno. Neophodno je implementirati mehanizme za analizu slika u filtere e-pošte koji mogu dekodirati QR kodove u stvarnom vremenu i upoređivati ih s bazama podataka o prijetnjama. Korištenje sandboxa, koji uključuje pokretanje linka u izoliranom okruženju prije nego što stigne do korisnika, jedna je od najefikasnijih mjera koje su trenutno dostupne.
Za prosječnog korisnika, najmoćniji alat ostaje dvofaktorska autentifikacija (MFA) . Čak i ako prevarant uspije ukrasti vaše podatke putem web stranice za krađu podataka, neće moći pristupiti vašem računu bez privremenog koda poslanog na vaš mobilni telefon. Ažuriranje operativnog sistema je također ključno, jer mnogi napadi iskorištavaju sigurnosne ranjivosti preglednika koje su već ispravljene.
Šta učiniti ako ste već zagrizli mamac
Ako shvatite da ste skenirali zlonamjerni kod, reagirajte brzo. Ako ste samo otvorili web stranicu, zatvorite karticu, obrišite historiju pregledavanja i kolačiće i pokrenite antivirusno skeniranje. Ali ako ste unijeli lične podatke, odmah se obratite svojoj banci da blokira vaše kartice i promijeni sve lozinke sa čistog uređaja.
Ako ste instalirali sumnjivu aplikaciju, deinstalirajte je i provjerite koja ste joj odobrenja dali. U ekstremnim situacijama, gdje vjerujete da je zlonamjerni softver ugrozio cijeli sistem, najsigurniji postupak je vratiti telefon na tvorničke postavke kako biste uklonili svaki trag špijunskog softvera i prijavili incident Nacionalnoj policiji.
Održavanje skeptičnog stava prema QR kodovima koji se pojavljuju niotkuda i stalna provjera domene web stranice prije unosa bilo kakvih informacija najbolja je odbrana. Kombinacija ljudskog opreza s alatima poput dvofaktorske verifikacije i ažuriranog operativnog sistema drastično smanjuje šanse da se jednostavno skeniranje pretvori u financijsku ili privatnu noćnu moru.