איך quishing עובד
בהתקפת quishing, קוד QR מחליף את הקישור החשוד שמופיע בפישינג רגיל. הקוד יכול להגיע באימייל, בהודעת טקסט, במכתב או בפלייר, או להיות מודבק מעל קוד אמיתי במקום ציבורי. מכיוון שאי אפשר לקרוא קוד QR בעין, אנשים לרוב לא רואים את היעד עד שהדף כבר נפתח.
הדף המזויף מחקה בדרך כלל משהו מוכר, כמו בנק, חברת משלוחים, אתר תשלום חניה או כניסה לעבודה. אחר כך הוא מבקש סיסמה, מספר כרטיס או פרטים אחרים, או דוחף לתשלום.
מה רשויות הזהירו מפניו
בינואר 2022, מרכז תלונות הפשעים באינטרנט של ה-FBI הזהיר שפושעים מתעסקים בקודי QR כדי להפנות קורבנות לאתרים זדוניים ולגנוב כספים. בדצמבר 2023, ה-Federal Trade Commission האמריקאית הזהירה צרכנים שנוכלים מסתירים קישורים מזיקים בקודי QR, כולל קודים על מדי חניה ובאימיילים והודעות טקסט לא צפויים. דווח על מדבקות מזויפות על עמדות תשלום חניה בכמה ערים.
- אימיילים עם קוד QR שמבקשים לאמת חשבון או לתקן משלוח
- מדבקות שהודבקו מעל קודים אמיתיים על מדי חניה ושלטים
- הודעות טקסט או מכתבים שטוענים לחשבון או קנס שלא שולמו
- קודים שדוחקים בפעולה מיידית כדי להימנע מעונש
איך מגנים על עצמכם
ההגנה הטובה ביותר היא לקרוא את התצוגה המקדימה של הקישור לפני שפותחים קוד שנסרק, ולהתייחס לקודים לא צפויים באותה חשדנות כמו לקישורים לא צפויים. לא משלמים ולא נכנסים דרך קוד שהגיע באימייל או בהודעה שלא ביקשתם. כשיש ספק, נכנסים לאתר או לאפליקציה של הארגון ישירות ולא דרך הקוד.