Kompletan vodič za Quishing: Kako izbjeći prevare s QR kodovima

  • Kvišing je varijanta phishinga koja koristi QR kodove za lažno predstavljanje drugih, krađu podataka ili instaliranje zlonamjernog softvera na mobilne uređaje.
  • Ovi napadi su posebno opasni jer zaobilaze tradicionalnu računarsku odbranu prenoseći prijetnju direktno na korisnikov pametni telefon.
  • Prevencija se zasniva na fizičkom pregledu koda, temeljitoj provjeri odredišne ​​URL adrese i korištenju višefaktorske autentifikacije.

Osoba koja skenira QR kod svojim mobilnim telefonom kako bi pristupila digitalnim informacijama.

Siguran sam da vam se to dešava svaki dan: idete u restoran, želite vidjeti jelovnik i bez razmišljanja izvadite telefon da skenirate QR kod na stolu. To je postalo toliko uobičajeno da je dio naše rutine, od plaćanja parkinga do preuzimanja aplikacije. Međutim, upravo to slijepo povjerenje u tehnologiju je ranjivost koju sajber kriminalci iskorištavaju kako bi nam provukli svoje prevare.

Tu nastupa quishing, termin koji kombinuje "QR" i "phishing". U suštini, to je tehnika prevare u kojoj zlonamjerni akteri koriste ove male crno-bijele kvadrate da nas preusmjere na lažne web stranice ili nas prevare da preuzmemo zlonamjerni softver. Budući da je sadržaj QR koda nevidljiv ljudskom oku dok se ne obradi, on postaje savršen alat za zaobilaženje sigurnosnih filtera koji bi inače otkrili sumnjivi link u e-poruci.

Kako tačno funkcioniše quishing?

Žena skenira QR kod na ulici svojim pametnim telefonom.

Proces je vrlo sličan tradicionalnom phishingu, ali s taktičkim preokretom. Umjesto da vam pošalje tekstualni link koji možete analizirati prije klika, napadač vam prikazuje sliku. Kada uređaj skenira kod, izdvaja URL i otvara preglednik. Prava opasnost leži u činjenici da ovi napadi često koriste društveni inženjering , igrajući se našim emocijama, stvarajući lažni osjećaj hitnosti ili obećavajući nevjerovatne nagrade kako bi nas naveli da djelujemo impulsivno.

Postoji nekoliko vektora napada. Jedan od najčešćih je prekrivanje QR koda , gdje prevarant postavlja naljepnicu sa svojim kodom preko originalnog na javnim mjestima, kao što su parking automati ili znakovi u autobusima. Postoje i digitalni napadi, gdje kod stiže prerušen u e-poruku, SMS ili čak PDF dokument, varajući vas da pomislite da trebate ažurirati svoje bankovne podatke ili obraditi nepostojeću saobraćajnu kaznu.

Skrivene opasnosti iza skeniranja

Paket za dostavu s QR kod naljepnicama, koje predstavljaju kurirske prevare.

Ovisno o namjerama napadača, ishod skeniranja lažnog QR koda može varirati. U mnogim slučajevima, završit ćete na phishing web stranici koja savršeno oponaša stranicu vaše banke ili službene osobe kako bi ukrala vaše korisničko ime i lozinku. U drugim slučajevima, kod može pokrenuti automatsko preuzimanje trojanskog konja ili špijunske aplikacije koja preuzima kontrolu nad vašim telefonom.

Postoji tehnički opasnija varijanta pod nazivom QRLJacking . Ovdje haker klonira legitimni kod za prijavu (vrlo uobičajen u bankarskim aplikacijama ili modernim uslugama) i preusmjerava ga na vlastiti server. Ako žrtva skenira taj kod i nema omogućenu dvofaktorsku verifikaciju, napadač može direktno pristupiti računu bez potrebe za lozinkom, budući da skeniranje djeluje kao pristupni ključ.

Zašto smo toliko podložni ovoj prevari?

Koncept phishinga predstavljen drvenim slovima na minimalističkoj pozadini.

Glavni razlog je taj što skrivanje koda prekida lanac korporativne sigurnosti. Zamislite da primite zlonamjerni e-mail na svom radnom računaru; antivirusni program kompanije će ga vjerovatno blokirati. Ali ako e-mail sadrži QR kod, skenirat ćete ga svojim ličnim mobilnim telefonom , koji obično nema istu zaštitu niti slijedi sigurnosne politike kancelarije. Ovo stvara slijepu tačku gdje prijetnja ostaje neotkrivena.

Nadalje, mobilni uređaji su često slaba karika. Dok smo oprezniji na računarima, skloniji smo više vjerovati pametnim telefonima i ignorirati crvene zastavice poput pravopisnih grešaka ili čudnih URL-ova. Ova kombinacija sveprisutnosti QR kodova i manje budnosti na mobilnim uređajima stvara idealan scenario za sajber kriminalce.

Najčešće vrste prevara u stvarnom svijetu

Upozorenje na digitalnu prevaru sa znakom upozorenja na prevaru na laptopu.

  • Prevare i kazne pri parkiranju: Postavljaju naljepnice na parking automate ili ostavljaju obavještenja na vjetrobranskom staklu s QR kodom za plaćanje s popustom, čime prazne račun žrtve.
  • Obmane u ugostiteljstvu: Lažni QR kodovi na stolovima restorana koji vas vode na web stranice gdje traže podatke o vašoj kartici kako biste učestvovali u lažnim lutrijama.
  • Kockanje na kriptovalute: Kodovi koji obećavaju brza ulaganja ili Bitcoin nagrade, ali zapravo kradu ključeve vašeg digitalnog novčanika.
  • Lažno slanje poruka: DHL ili Correos e-poruke koje traže da skenirate kod kako biste riješili problem s dostavom paketa.

Strategije kako izbjeći upadanje u zamku

Prvo zlatno pravilo je da ne skenirate bilo šta što pronađete. Ako vidite QR kod koji izgleda kao naljepnica zalijepljena preko druge ili ima podignute ili loše odrezane rubove, odmah posumnjajte. U restoranima, ako imate bilo kakve nedoumice, najbolje je pitati konobara ili zatražiti papirni jelovnik kako biste izbjegli neugodna iznenađenja.

Na tehničkom nivou, bitno je konfigurirati telefon da prikazuje odredišni URL prije otvaranja. Odvojite trenutak da ga pročitate: ako je domena "parking-madrid-pagos.com" umjesto "madrid.es", radi se o prevari. Također, izbjegavajte preuzimanje aplikacija koje zahtijevaju QR kod; uvijek idite direktno na službenu App Store ili Google Play.

Napredna zaštita za preduzeća i korisnike

Za one koji upravljaju organizacijama, samo održavanje prezentacije nije dovoljno. Neophodno je implementirati mehanizme za analizu slika u filtere e-pošte koji mogu dekodirati QR kodove u stvarnom vremenu i upoređivati ​​ih s bazama podataka o prijetnjama. Korištenje sandboxa, koji uključuje pokretanje linka u izoliranom okruženju prije nego što stigne do korisnika, jedna je od najefikasnijih mjera koje su trenutno dostupne.

Za prosječnog korisnika, najmoćniji alat ostaje dvofaktorska autentifikacija (MFA) . Čak i ako prevarant uspije ukrasti vaše podatke putem web stranice za krađu podataka, neće moći pristupiti vašem računu bez privremenog koda poslanog na vaš mobilni telefon. Ažuriranje operativnog sistema je također ključno, jer mnogi napadi iskorištavaju sigurnosne ranjivosti preglednika koje su već ispravljene.

Šta učiniti ako ste već zagrizli mamac

Ako shvatite da ste skenirali zlonamjerni kod, reagirajte brzo. Ako ste samo otvorili web stranicu, zatvorite karticu, obrišite historiju pregledavanja i kolačiće i pokrenite antivirusno skeniranje. Ali ako ste unijeli lične podatke, odmah se obratite svojoj banci da blokira vaše kartice i promijeni sve lozinke sa čistog uređaja.

Ako ste instalirali sumnjivu aplikaciju, deinstalirajte je i provjerite koja ste joj odobrenja dali. U ekstremnim situacijama, gdje vjerujete da je zlonamjerni softver ugrozio cijeli sistem, najsigurniji postupak je vratiti telefon na tvorničke postavke kako biste uklonili svaki trag špijunskog softvera i prijavili incident Nacionalnoj policiji.

Održavanje skeptičnog stava prema QR kodovima koji se pojavljuju niotkuda i stalna provjera domene web stranice prije unosa bilo kakvih informacija najbolja je odbrana. Kombinacija ljudskog opreza s alatima poput dvofaktorske verifikacije i ažuriranog operativnog sistema drastično smanjuje šanse da se jednostavno skeniranje pretvori u financijsku ili privatnu noćnu moru.


Dodaj kao preferirani izvor na Googleu