Quishing (phishing przez kod QR)

Inne nazwy: phishing QR, phishing przez kod QR, oszustwo z kodem QR, QR phishing

Definicja

Quishing to phishing przez kod QR: oszust używa kodu, żeby skierować ludzi na fałszywą stronę, która kradnie hasła, dane płatnicze lub informacje osobiste albo instaluje niechciane oprogramowanie.

Jak działa quishing

W ataku quishingowym kod QR zastępuje podejrzany link znany ze zwykłego phishingu. Kod może przyjść w e-mailu, SMS-ie, liście albo ulotce albo zostać naklejony na prawdziwy kod w miejscu publicznym. Ponieważ ludzie nie potrafią odczytać kodu QR na oko, często nie widzą celu, dopóki strona się nie otworzy.

Fałszywa strona zwykle naśladuje coś znajomego, na przykład bank, firmę kurierską, stronę do opłacania parkowania albo logowanie w pracy. Następnie prosi o hasło, numer karty lub inne dane albo wymusza płatność.

Przed czym ostrzegały władze

W styczniu 2022 roku Internet Crime Complaint Center FBI ostrzegło, że przestępcy manipulują kodami QR, żeby przekierowywać ofiary na złośliwe strony i kraść środki. W grudniu 2023 roku amerykańska Federalna Komisja Handlu ostrzegła konsumentów, że oszuści ukrywają szkodliwe linki w kodach QR, w tym w kodach na parkometrach oraz w nieoczekiwanych e-mailach i SMS-ach. Fałszywe naklejki na parkomatach zgłoszono w kilku miastach.

  • E-maile z kodem QR proszące o weryfikację konta albo poprawienie dostawy
  • Naklejki umieszczone na prawdziwych kodach na parkometrach i tablicach
  • SMS-y lub listy twierdzące, że jest nieopłacony rachunek albo mandat
  • Kody nakłaniające do natychmiastowego działania, żeby uniknąć kary

Jak się chronić

Najlepszą obroną jest przeczytanie podglądu linku przed otwarciem zeskanowanego kodu i traktowanie nieoczekiwanych kodów z takim samym podejrzeniem jak nieoczekiwane linki. Nie płać ani nie loguj się przez kod, który przyszedł w niezamówionym e-mailu lub SMS-ie. W razie wątpliwości wejdź na stronę lub do aplikacji organizacji bezpośrednio, a nie przez kod.

Najczęstsze pytania

Czym jest quishing?

Quishing to phishing, który zamiast klikalnego linku używa kodu QR, kierując ludzi na fałszywą stronę kradnącą dane logowania, dane płatnicze lub informacje osobiste.

Czy zeskanowanie kodu QR może zhakować mój telefon?

Samo skanowanie tylko odczytuje dane. Ryzyko pojawia się przy otwarciu linku, a potem wpisaniu danych, płatności albo instalacji czegoś, o co prosi strona.

Dlaczego oszuści używają kodów QR w e-mailach?

Kod QR ukrywa cel przed czytelnikiem i może ominąć filtry poczty sprawdzające zwykłe linki, a do tego przenosi ofiarę na telefon, na którym pasek adresu trudniej sprawdzić.

Źródła i normy

Wszystkie hasła