Квішинг (QR-фішинг)

Також відомо як: QR-фішинг, фішинг через QR-код, шахрайство з QR-кодами, Quishing, QR code scam

Визначення

Квішинг це фішинг через QR-код: шахрай використовує код, щоб спрямувати людей на фальшивий вебсайт, який краде паролі, платіжні дані чи особисту інформацію або встановлює небажане програмне забезпечення.

Як працює квішинг

У квішинг-атаці QR-код замінює підозріле посилання, яке трапляється у звичайному фішингу. Код може надійти в електронному листі, текстовому повідомленні, листі чи листівці або бути наклеєним поверх справжнього коду в публічному місці. Оскільки людина не може прочитати QR-код на око, вона часто не бачить місця призначення, доки сторінка не відкриється.

Фальшива сторінка зазвичай імітує щось знайоме, як-от банк, службу доставки, сайт оплати паркування чи робочий вхід. Потім вона просить пароль, номер картки чи інші дані або підштовхує до платежу.

Про що попереджали органи влади

У січні 2022 року Internet Crime Complaint Center ФБР попередив, що злочинці підміняють QR-коди, щоб перенаправляти жертв на шкідливі сайти й красти кошти. У грудні 2023 року Федеральна торгова комісія США (Federal Trade Commission) попередила споживачів, що шахраї ховають шкідливі посилання в QR-кодах, зокрема в кодах на паркувальних лічильниках і в несподіваних листах та повідомленнях. Про фальшиві наліпки на платіжних терміналах паркування повідомляли в кількох містах.

  • Листи з QR-кодом, що просять підтвердити обліковий запис чи виправити доставку
  • Наліпки, розміщені поверх справжніх кодів на паркувальних лічильниках і вивісках
  • Повідомлення чи листи про неоплачений рахунок чи штраф
  • Коди, що закликають діяти негайно, щоб уникнути покарання

Як захиститися

Найкращий захист це читати попередній перегляд посилання, перш ніж відкривати відсканований код, і ставитися до несподіваних кодів із такою самою підозрою, як до несподіваних посилань. Не платіть і не входьте через код, що надійшов у небажаному листі чи повідомленні. У разі сумнівів переходьте на вебсайт чи в додаток організації напряму, а не через код.

Поширені запитання

Що таке квішинг?

Квішинг це фішинг, що використовує QR-код замість посилання, на яке можна натиснути, і спрямовує людей на фальшивий сайт, який краде облікові дані, платіжні дані чи особисту інформацію.

Чи може сканування QR-коду зламати мій телефон?

Саме сканування лише зчитує дані. Ризик виникає, коли ви відкриваєте посилання, а потім вводите дані, платите чи встановлюєте те, що просить сторінка.

Чому шахраї використовують QR-коди в листах?

QR-код ховає місце призначення від читача і може обійти поштові фільтри, що перевіряють звичайні посилання, а також переносить жертву на телефон, де адресний рядок важче перевірити.

Джерела та стандарти

Усі терміни