Los QR kodai Jie tapo universalia priemone, skirta prieigai prie skaitmeninių meniu, komercinių iniciatyvų, mokėjimų, loterijų ir visų kitų paslaugų. Tai suteikė patogumo ir greičio kasdieniam gyvenimui, tačiau taip pat atvėrė duris naujoms grėsmėms. Viena iš labiausiai augančių ir pavojingų yra QR tikrinimas o QR kodo sukčiavimasŽinoti apie riziką ir išmokti apsisaugoti nuo šios sukčiavimo yra būtina kiekvienam skaitmeniniam vartotojui, verslui ar specialistui.
Kas yra QRishing arba Quishing?

El QR tikrinimas, taip pat žinomas kaip Kvėpavimas (QR ir sukčiavimo apsimetant derinys) yra tam tikros rūšies tapatybės vagystė QR kodai. Kibernetiniai nusikaltėliai generuoja iš pažiūros teisėtus QR kodus, kuriuos nuskaitę aukos nukreipia į sukčiavimo svetainės, atsisiųsti kenkėjiškas programas arba paprašyti neskelbtinų duomenų, tokių kaip slaptažodžiai, banko kredencialai ar asmeninė informacija.
Šie kodai gali būti platinami beveik visur: gatvių ženkluose, restoranų staluose, reklamos kampanijose, sąskaitose faktūrose, el. laiškuose, tiesioginiuose pranešimuose ir net vizitinėse kortelėse. Jie ypač išnaudoja pasitikėjimą, dažnai priskiriamą QR kodams, nes vizualiai neskiria teisėtų ir kenkėjiškų kodų.
QRishing yra ypač pavojingas kodėl:
- QR kodo nuskaitymo plika akimi neįmanoma pamatyti nuorodos, į kurią veda jis.
- Dauguma žmonių pasitiki QR kodais dėl jų kasdienio naudojimo ir neutralios išvaizdos.
- URL adresai gali būti sutrumpinti arba paslėpti, todėl sunku atpažinti sukčiavimo svetaines net ir nuskenavus kodą.
- Sukčiavimas naudojant QR kodus yra labai efektyvus tiek fiziniame pasaulyje, tiek skaitmeninėse kampanijose.
Kaip veikia QRishing ataka?

- Suklastoto QR kodo kūrimasUžpuolikas sugeneruoja QR kodą, užprogramuotą nukreipti į netikrą arba kenkėjišką URL. Šis puslapis gali būti identiška banko, mažmenininko ar kitos paslaugos puslapio kopija.
- Fizinis arba skaitmeninis platinimasKodas spausdinamas ant lipdukų, klijuojamas ant teisėtų QR kodų (pvz., ant parkavimo automatų, viešųjų dviračių, meniu ar reklamos kampanijų), siunčiamas el. paštu, socialiniais tinklais ar net „WhatsApp“.
- Aukos apgaulėVartotojas nuskaito kodą manydamas, kad bus nukreiptas į teisėtą paslaugą. Nėra jokio vaizdinio įspėjimo, rodančio pavojų.
- Vagystė arba klastojimasAukos gali būti paprašyta įvesti asmeninius duomenis, apgaule įsidiegti kenkėjišką failą arba tiesiog nukreipti į svetaines, skirtas finansiniam sukčiavimui, sukčiavimui sukčiavimu ar įrenginio užkrėtimui.
Kai kuriais atvejais naudojami sudėtingesni metodai, pavyzdžiui, QR kodų pridėjimas prie oficialių pranešimų, sąskaitų faktūrų ar formų, kurios atrodo kaip tikros įmonės. Ataka gali būti netgi nukreipta į įmonės duomenų užgrobimą, prieigą prie įmonės sistemų ar darbuotojų kredencialų vagystę.
QR kodų tipai ir jų naudojimas atakose
Yra du pagrindiniai QR kodų tipai:
- StatinisJuose pateikiama fiksuota informacija, tai reiškia, kad turinio negalima modifikuoti sukūrus kodą. Pavyzdžiui, nuoroda į restorano svetainę arba el. pašto adresas.
- dinamiškasTurinį, į kurį nurodo kodas, galima pakeisti nepakeičiant QR kodo fizinės išvaizdos. Tai ypač naudinga rinkodaros kampanijoms, tačiau tuo taip pat gali pasinaudoti užpuolikai, kurie, išplatinę kodą, gali pakeisti pradinį URL į sukčiavimo URL.
Dinaminiai QR kodai reiškia padidėjusi rizika Jei jie nėra tinkamai tvarkomi, nes po platinimo paskirties vietą gali pakeisti trečioji šalis, naudotojai to nepastebint, turėdama kenkėjišką prieigą.
Pagrindiniai QRishing scenarijai ir pavyzdžiai
QRishing atakos vystosi ir prisitaiko prie naujos aplinkos. Įprasti scenarijai:
- Originalūs QR kodo lipdukaiLabai dažnas reiškinys automobilių stovėjimo aikštelėse, viešojo transporto stotelėse, viešuosiuose dviračių takuose ir restoranuose. Užpuolikas ant oficialaus QR kodo užklijuoja lipduką su savo kenkėjišku QR kodu.
- Sukčiavimas reklamoje ar akcijoseDėmesiui pritraukti platinami brošiūros, plakatai ar skrajutės su patraukliais QR kodais, žadančiais nuolaidas, loterijas ar dovanas.
- El. laiškai ir momentiniai pranešimaiApgaulinguose el. laiškuose yra QR kodas, skirtas „patvirtinti paskyrą“, „atsisiųsti failą“ arba „gauti skubų pasiūlymą“.
- Padirbtos sąskaitos faktūrosYpač verslo aplinkoje sąskaitos faktūros ar mokėjimo pranešimai siunčiami su suklastotais QR kodais, skirtais „atlikti mokėjimą“ arba „pareikšti premiją“.
- Atvirkštinis sukčiavimas arba „pinigų prašymas“: užuot nukreipus auką į kenkėjišką svetainę, QR kodu gali būti manipuliuojama taip, kad naudotojas per mokėjimo programėlę nusiųstų pinigus sukčiui, manydamas, kad atlieka teisėtą mokėjimą.
Tikras atvejisKeliuose miestuose buvo pranešta apie žmones, kurie prarado dideles pinigų sumas nuskaitę QR kodus ant suklastotų parkavimo automatų. Užpuolikai ant originalo užklijavo lipduką su savo kodu, o vartotojai galiausiai įvedė savo informaciją netikroje svetainėje.
QRishing aukos pasekmės
QRishing atakos pasekmės gali būti tokios pat rimtos kaip ir bet kokio kito tipo sukčiavimo atakos, o gal net rimtesnės, nes joje derinami socialinės inžinerijos metodai ir sunkumai vizualiai aptikti sukčiavimą.
- Kredito duomenų vagystėPrieiga prie banko sąskaitų, socialinių tinklų, el. pašto, verslo platformų ir kt.
- Ekonominiai nuostoliaiNetikri mokėjimai, neautorizuoti pervedimai, pirkimai apgaulingose svetainėse.
- Kenkėjiškų programų diegimasQR kodas gali sukelti automatinį kenkėjiško failo ar programėlės atsisiuntimą, ypač jei tai leidžiama įrenginyje.
- ApsimetinėjimasPavogti duomenys gali būti panaudoti kitiems nusikaltimams, sukčiavimui, pirkimams ar sąskaitų atidarymui aukos vardu.
- Žala reputacijaiTiek asmeniniu, tiek verslo lygmeniu, jei duomenys galiausiai panaudojami arba nuteka internete ar tamsiajame internete.
QRshining skaičiai ir augimas
QRishing atakų skaičius auga eksponentiškai, o tarptautinės kibernetinio saugumo ataskaitos įspėja apie tūkstančius atakų kiekvieną dieną. Tokios įmonės kaip „Barracuda“ visame pasaulyje užfiksavo iki 1.100 QRishing atakų per dieną, ir šie skaičiai nuolat auga. Be to, daugelis įmonių pranešė apie didelius finansinius nuostolius dėl tokio tipo sukčiavimo.
Pasak kibernetinio saugumo specialistų, Daugiau nei 70 % dabartinių sukčiavimo atvejų fizinėje ir skaitmeninėje aplinkoje kaip pagrindinį masalą naudoja QR kodus..
Kodėl taip sunku aptikti kenkėjišką QR kodą?
Sunku atpažinti padirbtus QR kodus dėl šių priežasčių:
- Vizualiai teisėtas ir suklastotas QR kodas atrodo identiškai vidutiniam vartotojui.
- Nuorodos, į kurią nurodo QR kodas, nematyti plika akimi, o mobiliųjų įrenginių naršyklės dažnai nerodo pakankamai URL informacijos arba URL yra sutrumpintas.
- Užpuolikai dažnai naudoja socialinės inžinerijos kampanijas, kad padidintų veiksmų (mokėjimų, akcijų, banko avarinių situacijų) skubumą arba pasitikėjimą jais.
- Mobiliųjų įrenginių saugumo ir kibernetinio saugumo mokymai paprastai yra žemesni nei kitose verslo aplinkose.
Kaip apsisaugoti nuo QRishing: veiksmingos strategijos ir patarimai
Apsisaugoti nuo QRishing galima, jei įvaikinsite saugos įpročiai ir geriausios praktikos laikomasi tiek asmeniniu, tiek verslo lygmenimis. Čia pateikiamos išsamiausios ir naujausios rekomendacijos:
- Visada patikrinkite QR kodo šaltinįJei kodas yra viešoje vietoje, priklijuotas kitoje vietoje, ant įtartino skrajutės arba atsiųstas nežinomo kontakto, prieš jį nuskaitydami būkite atsargūs.
- Stebėkite galimas manipuliacijasPrieš nuskaitydami patikrinkite, ar QR kodas yra lipdukas, užklijuotas ant originalaus kodo, ar nėra pažeistas, suteptas ar kitaip pažeistas.
- Aktyvuoti URL peržiūrąDaugelyje įrenginių prieš atidarant interneto adresą rodomas šis adresas. Skirkite šiek tiek laiko ir išanalizuokite, ar URL adresas atrodo teisėtas, ar jame nėra rašybos klaidų, keistų pavadinimų ar įtartinų subdomenų.
- Niekada neveskite asmeninių duomenų ar prisijungimo duomenų nuskaitę QR kodą.Jei svetainė prašo neskelbtinos informacijos ir jūs ją pasiekėte naudodami QR kodą, patikrinkite, ar domenas yra oficialus, ir ieškokite spynos simbolio „https://“. Jei turite abejonių, nepildykite formos.
- Venkite automatinio .apk ar panašių failų atsisiuntimoPo nuskaitymo atsisiųstuose failuose gali būti kenkėjiškų programų. Įdiekite programas tik iš oficialių parduotuvių („Google Play“, „App Store“ ir kt.).
- Naudokite saugias ir patikimas nuskaitymo programasYra programėlių, kurios analizuoja URL adresus ir blokuoja prieigą, jei aptinka žinomų rizikų. Pavyzdžiui, skaitytuvai, integruoti į saugos paketus, tokius kaip „Panda Dome“, arba specialūs patvirtinti sprendimai.
- Nuolat atnaujinkite savo įrenginį: Įdiekite visus operacinės sistemos ir programų atnaujinimus, nes juose dažnai yra saugos pataisų, kurios apsunkina pažeidžiamumų išnaudojimą.
- Įdiekite ir atnaujinkite antivirusinę programinę įrangąAtnaujinta antivirusinė programa gali aptikti įtartinas nuorodas, kenkėjiškų programų atsisiuntimus ir netgi nuskaityti QR kodo paskirties vietą prieš jį atidarant.
- Saugokitės pernelyg patrauklių pasiūlymųAkcijos, loterijos ar dovanos, kurios yra „per geros, kad būtų tiesa“, dažnai naudojamos kaip priviliojimo priemonės duomenims ar pinigams pritraukti.
- Ugdyti skaitmeninio saugumo kultūrąInformuokite ir švieskite aplinkinius apie QRishingo keliamą riziką, dalinkitės geriausia praktika ir padėkite jiems atpažinti grėsmes.
Kaip apsaugoti savo verslą nuo QRishing
- Peržiūrėkite ir saugiai saugokite fizinius QR kodusJei naudojate QR kodus, atspausdintus ant plakatų, meniu ar reklaminių medžiagų, kasdien patikrinkite, ar jie nebuvo pakeisti suklastotomis etiketėmis.
- Naudokite sertifikuotus QR generatorius ir skaitytuvusBūtina naudoti įrankius, kurie užtikrina kibernetinio saugumo garantijas, duomenų šifravimą ir apsaugą nuo neteisėto pakeitimo.
- Užšifruokite ir apsaugokite visus paskirties URL naudodami HTTPSVisada nurodykite saugius adresus (HTTPS) ir stenkitės suasmeninti domeną, kad sukurtumėte pasitikėjimą.
- Apmokykite savo darbuotojusĮ kibernetinio saugumo informuotumo programas įtraukite specialius QR kodų naudojimo mokymus. Darbuotojai turi gebėti atpažinti kodų pakeitimus ar klastojimą.
- Įdiegti daugiafaktorinį autentifikavimą (MFA)Ypač rekomenduojama, jei QR kodai nurodo į vidinius prieigos portalus, sistemas ar finansines paslaugas. Pridėjus antrą autentifikavimo sluoksnį, atakuoti tampa sunkiau.
- Venkite nereikalingo poveikioNenaudokite QR kodų svarbiems duomenims ar prieigai gauti, nebent tai būtina verslui.
Ką daryti, jei tapote QRishing auka
- nepanikuokiteVeikite greitai, bet vadovaudamiesi savo galva.
- Nedelsdami pakeiskite visus slaptažodžius susietos su paslaugomis, kuriose įvedėte duomenis nuskaitę QR kodą.
- Susisiekite su savo banku arba finansų įstaigaPraneškite apie incidentą ir paprašykite, kad jūsų paskyros būtų užblokuotos arba stebimos.
- Pašalinkite įtartinas programas ar failusJei po nuskaitymo ką nors atsisiuntėte, ištrinkite tai ir paleiskite įrenginio nuskaitymą nuo kenkėjiškų programų.
- Pranešti apie sukčiavimąInformuokite atitinkamas institucijas, įmonę, iš kurios buvo pavogta jūsų tapatybė, ir pasidalykite savo patirtimi, kad įspėtumėte kitus.
Dažnai užduodami klausimai apie QR kodą
- Ar saugu nuskaityti bet kokį QR kodą? Ne, QR kodus turėtumėte nuskaityti tik iš patikimų šaltinių, visada patikrindami, ar jie nebuvo pakeisti ar padėti įtartinose vietose.
- Kaip atpažinti, ar QR kodas yra kenkėjiškas? Išanalizuokite nuskaitytą URL adresą ir naudokite saugų skaitytuvą. Jei svetainė atrodo įtartina arba prašo konfidencialios informacijos, uždarykite puslapį ir netęskite.
- Kokios informacijos ieško užpuolikai? Daugiausia prisijungimo duomenys, banko sąskaitos duomenys, asmeninė informacija, o verslo pasaulyje – prieiga prie vidinių sistemų ar darbuotojų duomenų.
- Ar virusą galima įdiegti vien nuskaitant QR kodą? Pats QR kodas pateikia tik informaciją, tačiau jis gali nukreipti jus į svetainę arba inicijuoti kenkėjiškos programos atsisiuntimą. Niekada nediekite nepatikrintų .apk failų ne oficialiose parduotuvėse.
- Ar QRishing veikia tik mobiliuosius įrenginius? Ne, bet kuris įrenginys su kamera ir interneto prieiga gali būti pažeidžiamas, įskaitant planšetinius kompiuterius, nešiojamuosius ir stacionarius kompiuterius, jei naudojama QR kodų nuskaitymo sistema.
Naudingi įrankiai ir ištekliai pažangiai apsaugai
- Saugios nuskaitymo programosNaudokite patikimas programas su realiuoju laiku veikiančios nuorodų analizės galimybėmis.
- Internetinių nuorodų analizės paslaugosPrieš pasiekdami URL, galite jį nukopijuoti ir išanalizuoti naudodami „VirusTotal“ ar kitas panašias paslaugas.
- Stiprūs slaptažodžių tvarkytuvaiNaudokite tvarkykles, kurios generuoja ir saugo saugius slaptažodžius, kad išvengtumėte pasikartojančių slaptažodžių naudojimo skirtingose platformose.
- Tamsiojo interneto skaitytuvaiSpecializuoti įrankiai leidžia aptikti, ar jūsų prisijungimo duomenys buvo paviešinti po atakos.
- Automatiniai atnaujinimai ir integruotos apsaugos sistemos: Sukonfigūruokite savo įrenginius, kad jie gautų atnaujinimus ir periodiškai nuskaitytų sistemą, ar nėra pažeidžiamumų.

QRishing tobulėjimas atspindi, kaip kibernetiniai nusikaltėliai evoliucionuoja, prisitaikydami prie visuomenės skaitmeninių ir fizinių įpročių. Tai, kas prasidėjo kaip novatoriškas mokėjimų, identifikavimo ir viešosios informacijos sprendimas, dabar taip pat yra vartai į sukčiavimą ir finansinius nuostolius. Todėl, be geriausių įrankių, esminį vaidmenį atlieka prevencija ir švietimas.
Nereikia atsisakyti QR technologijos., tačiau prisitaikykite ir būkite atsargūs. Visada patikrinkite QR kodo šaltinį, nuolat atnaujinkite savo įrenginius, saugokitės pernelyg patrauklių pasiūlymų ir, svarbiausia, nelengvabūdiškai nesidalinkite asmeniniais duomenimis. Būdami budrūs ir veikdami proaktyviai, sumažiname riziką tapti tokio tipo sukčiavimo aukomis.
QR kodų naudojimas niekur nedings, tačiau pasitelkus informaciją, švietimą ir gerąją praktiką, galima mėgautis QR kodų teikiama nauda neapsaugojant savęs nuo nereikalingo pavojaus.