Как работает quishing
При атаке quishing QR-код заменяет подозрительную ссылку, характерную для обычного фишинга. Код может прийти в письме, текстовом сообщении, бумажном письме или листовке либо быть наклеен поверх настоящего кода в общественном месте. Поскольку человек не может прочитать QR-код глазами, он часто не видит адрес назначения, пока страница не откроется.
Поддельная страница обычно имитирует что-то знакомое: банк, службу доставки, сайт оплаты парковки или рабочий вход. Затем она просит пароль, номер карты или другие данные либо подталкивает к оплате.
О чём предупреждали власти
В январе 2022 года Центр жалоб на интернет-преступления ФБР (IC3) предупредил, что преступники подделывают QR-коды, чтобы перенаправлять жертв на вредоносные сайты и красть деньги. В декабре 2023 года Федеральная торговая комиссия США (FTC) предупредила потребителей, что мошенники прячут вредоносные ссылки в QR-кодах, в том числе в кодах на парковочных автоматах и в неожиданных письмах и сообщениях. О поддельных наклейках на парковочных автоматах сообщали в нескольких городах.
- Письма с QR-кодом, просящие подтвердить учётную запись или исправить доставку
- Наклейки поверх настоящих кодов на парковочных автоматах и знаках
- Сообщения или письма о неоплаченном счёте или штрафе
- Коды, призывающие действовать немедленно, чтобы избежать наказания
Как защититься
Лучшая защита — читать превью ссылки, прежде чем открывать отсканированный код, и относиться к неожиданным кодам с такой же подозрительностью, как к неожиданным ссылкам. Не платите и не входите в учётную запись через код, пришедший в нежелательном письме или сообщении. Если сомневаетесь, заходите на сайт или в приложение организации напрямую, а не через код.