Jak działa quishing
W ataku quishingowym kod QR zastępuje podejrzany link znany ze zwykłego phishingu. Kod może przyjść w e-mailu, SMS-ie, liście albo ulotce albo zostać naklejony na prawdziwy kod w miejscu publicznym. Ponieważ ludzie nie potrafią odczytać kodu QR na oko, często nie widzą celu, dopóki strona się nie otworzy.
Fałszywa strona zwykle naśladuje coś znajomego, na przykład bank, firmę kurierską, stronę do opłacania parkowania albo logowanie w pracy. Następnie prosi o hasło, numer karty lub inne dane albo wymusza płatność.
Przed czym ostrzegały władze
W styczniu 2022 roku Internet Crime Complaint Center FBI ostrzegło, że przestępcy manipulują kodami QR, żeby przekierowywać ofiary na złośliwe strony i kraść środki. W grudniu 2023 roku amerykańska Federalna Komisja Handlu ostrzegła konsumentów, że oszuści ukrywają szkodliwe linki w kodach QR, w tym w kodach na parkometrach oraz w nieoczekiwanych e-mailach i SMS-ach. Fałszywe naklejki na parkomatach zgłoszono w kilku miastach.
- E-maile z kodem QR proszące o weryfikację konta albo poprawienie dostawy
- Naklejki umieszczone na prawdziwych kodach na parkometrach i tablicach
- SMS-y lub listy twierdzące, że jest nieopłacony rachunek albo mandat
- Kody nakłaniające do natychmiastowego działania, żeby uniknąć kary
Jak się chronić
Najlepszą obroną jest przeczytanie podglądu linku przed otwarciem zeskanowanego kodu i traktowanie nieoczekiwanych kodów z takim samym podejrzeniem jak nieoczekiwane linki. Nie płać ani nie loguj się przez kod, który przyszedł w niezamówionym e-mailu lub SMS-ie. W razie wątpliwości wejdź na stronę lub do aplikacji organizacji bezpośrednio, a nie przez kod.