Quishing (QR-фишинг)

Также называют: квишинг, QR-фишинг, фишинг через QR-код, мошенничество с QR-кодами

Определение

Quishing — это фишинг через QR-код: мошенник с помощью кода отправляет людей на поддельный сайт, который крадёт пароли, платёжные данные или личную информацию либо устанавливает нежелательные программы.

Как работает quishing

При атаке quishing QR-код заменяет подозрительную ссылку, характерную для обычного фишинга. Код может прийти в письме, текстовом сообщении, бумажном письме или листовке либо быть наклеен поверх настоящего кода в общественном месте. Поскольку человек не может прочитать QR-код глазами, он часто не видит адрес назначения, пока страница не откроется.

Поддельная страница обычно имитирует что-то знакомое: банк, службу доставки, сайт оплаты парковки или рабочий вход. Затем она просит пароль, номер карты или другие данные либо подталкивает к оплате.

О чём предупреждали власти

В январе 2022 года Центр жалоб на интернет-преступления ФБР (IC3) предупредил, что преступники подделывают QR-коды, чтобы перенаправлять жертв на вредоносные сайты и красть деньги. В декабре 2023 года Федеральная торговая комиссия США (FTC) предупредила потребителей, что мошенники прячут вредоносные ссылки в QR-кодах, в том числе в кодах на парковочных автоматах и в неожиданных письмах и сообщениях. О поддельных наклейках на парковочных автоматах сообщали в нескольких городах.

  • Письма с QR-кодом, просящие подтвердить учётную запись или исправить доставку
  • Наклейки поверх настоящих кодов на парковочных автоматах и знаках
  • Сообщения или письма о неоплаченном счёте или штрафе
  • Коды, призывающие действовать немедленно, чтобы избежать наказания

Как защититься

Лучшая защита — читать превью ссылки, прежде чем открывать отсканированный код, и относиться к неожиданным кодам с такой же подозрительностью, как к неожиданным ссылкам. Не платите и не входите в учётную запись через код, пришедший в нежелательном письме или сообщении. Если сомневаетесь, заходите на сайт или в приложение организации напрямую, а не через код.

Частые вопросы

Что такое quishing?

Quishing — это фишинг, использующий QR-код вместо кликабельной ссылки: он отправляет людей на поддельный сайт, который крадёт учётные данные, платёжные данные или личную информацию.

Можно ли взломать телефон, отсканировав QR-код?

Само сканирование только считывает данные. Риск возникает, когда вы открываете ссылку, а затем вводите данные, платите или устанавливаете то, что просит страница.

Почему мошенники используют QR-коды в письмах?

QR-код скрывает адрес назначения от читающего и может пройти мимо почтовых фильтров, проверяющих обычные ссылки, а жертву он переводит на телефон, где адресную строку проверять труднее.

Источники и стандарты

Все термины