Pavojingi QR kodai: kaip veikia nauja internetinė sukčiavimo schema

8 min. skaitymo 0 komentarų
Pavojingi QR kodai
Pavojingi QR kodai Nuotrauka: OpenAI

QR kodai tapo tokie įprasti, kad daugelis žmonių juos skenuoja beveik negalvodami. Restorano meniu, siuntos sekimas, automobilių stovėjimo aikštelė, banko patvirtinimas, renginio bilietas ar prisijungimas prie paskyros – mažas juodai baltas kvadratas šiandien atrodo kaip patogumo simbolis.

Tačiau būtent tuo ir naudojasi sukčiai. Kuo dažniau žmonės įpranta skenuoti QR kodus automatiškai, tuo lengviau juos nukreipti ne ten, kur jie tikisi. Pastaruoju metu vis dažniau kalbama apie vadinamąjį „quishing“ – sukčiavimo būdą, kai kenkėjiška nuoroda paslepiama QR kode.

Iš pirmo žvilgsnio toks laiškas, plakatas ar pranešimas gali atrodyti visiškai nekaltas. Jame gali būti prašoma patvirtinti paskyrą, peržiūrėti dokumentą, apmokėti baudą, atnaujinti siuntos duomenis ar nuskenuoti kodą dėl „saugumo patikros“. Problema ta, kad nuskenavus QR kodą žmogus gali patekti į netikrą svetainę, kuri atrodo kaip banko, pašto, socialinio tinklo ar kitos žinomos paslaugos puslapis.

Kodėl QR kodai tapo patrauklūs sukčiams

Paprasta nuoroda el. laiške daugeliui jau kelia įtarimą. Žmonės išmoko bent akies krašteliu pažiūrėti, kur ji veda, o saugumo sistemos dažnai tokias nuorodas tikrina automatiškai. Su QR kodais situacija sudėtingesnė.

QR kodas žmogui nerodo tikrojo adreso. Matome tik paveikslėlį, o ne nuorodą. Jei laiške parašyta, kad tai banko, kurjerių tarnybos ar įmonės vidinės sistemos kodas, dalis žmonių jį nuskenuoja net nepatikrinę, kas atsivers telefone.

Dar viena problema – daug QR kodų skenuojama telefonu. Jei žmogus gauna įtartiną laišką darbo kompiuteryje, bet kodą nuskaito asmeniniu telefonu, dalis įmonės apsaugos priemonių gali nebesuveikti. Sukčiai tai puikiai supranta: jie stengiasi perkelti auką iš saugesnės aplinkos į įrenginį, kuriame mažiau filtrų, mažiau kontrolės ir daugiau skubotų veiksmų.

Saugumo ekspertai pastebi, kad kenkėjiški QR kodai vis dažniau atsiranda sukčiavimo laiškuose. Kai kuriais duomenimis, tokie kodai aptinkami reikšmingoje dalyje apgaulingų el. laiškų, o jų naudojimas auga todėl, kad žmonės juos laiko įprastu ir patogiu įrankiu.

Kaip atrodo tokia ataka

Dažniausias scenarijus labai paprastas. Žmogus gauna laišką, kuris atrodo kaip pranešimas iš banko, pašto tarnybos, el. parduotuvės, darbo sistemos ar žinomos technologijų platformos. Laiške gali būti nurodyta, kad reikia „nedelsiant patvirtinti tapatybę“, „apsaugoti paskyrą“, „peržiūrėti dokumentą“ arba „atnaujinti mokėjimo duomenis“.

Vietoj įprastos nuorodos pateikiamas QR kodas. Tai suteikia laiškui tariamo modernumo ir patikimumo. Žmogus nuskenuoja kodą, telefone atsidaro svetainė, kuri vizualiai gali būti labai panaši į tikrą. Ten paprašoma įvesti prisijungimo vardą, slaptažodį, banko kortelės duomenis ar vienkartinį patvirtinimo kodą.

Vos tik žmogus tai padaro, duomenys atsiduria sukčių rankose. Kartais jie naudojami iškart, kartais parduodami, o kartais tampa tik pirmu žingsniu didesnei atakai prieš žmogų ar organizaciją.

Kodėl tokie laiškai atrodo įtikinami

Sukčiai retai pasikliauja vien technika. Jie pirmiausia spaudžia žmogaus emocijas. Dažniausiai naudojamas skubos jausmas: paskyra bus užblokuota, siunta bus grąžinta, mokėjimas nepavyko, dokumentas laukia patvirtinimo, saugumo sistema aptiko problemą.

Kai žmogus jaučia spaudimą, jis dažniau veikia greitai ir mažiau tikrina detales. Būtent dėl to QR kodai tokiose schemose veikia ypač gerai. Jie atrodo kaip greitas sprendimas: nuskenuoji, patvirtini, baigta.

Kai kuriais atvejais sukčiai QR kodus deda ne tik į el. laiškus. Jie gali atsirasti ant netikrų skelbimų, lipdukų, stovėjimo aikštelių automatų, kavinių stalų, viešojo transporto stotelių ar net sąskaitų. Jei senas QR kodas užklijuojamas nauju, žmogus gali manyti, kad naudojasi oficialia paslauga, nors iš tikrųjų patenka į sukčių puslapį.

Ką sukčiai gali pavogti

Pavojus neapsiriboja vien slaptažodžiais. Per kenkėjišką QR kodą žmogus gali būti nukreiptas į puslapį, kuriame bandoma išgauti banko kortelės duomenis, asmens informaciją, prisijungimus prie el. pašto, socialinių tinklų ar darbo sistemų.

Kai kuriais atvejais QR kodas gali vesti į netikrą programėlės atsisiuntimo puslapį. Žmogui gali būti pasiūlyta įsidiegti „oficialią“ programėlę, kuri iš tikrųjų yra kenkėjiška. Tokia programa gali rinkti duomenis, stebėti veiklą telefone ar bandyti perimti patvirtinimo kodus.

Dar pavojingesni atvejai susiję su daugiafaktoriniu autentifikavimu. Sukčiai gali bandyti ne tik pavogti slaptažodį, bet ir priversti žmogų patvirtinti jų prisijungimą. Tokiu atveju auka galvoja, kad jungiasi pati, o iš tikrųjų padeda prisijungti užpuolikui.

Kaip atpažinti pavojingą QR kodą

Pats QR kodas iš išvaizdos neparodo, ar yra saugus. Todėl svarbiausia vertinti aplinkybes. Jei kodą gavote netikėtame laiške, žinutėje ar pranešime, jis turėtų kelti įtarimą. Ypač jei kartu prašoma veikti skubiai, įvesti slaptažodį, patvirtinti mokėjimą ar pateikti asmens duomenis.

Prieš atidarydami puslapį, pažiūrėkite, kokį adresą rodo telefonas. Dauguma kamerų ar QR skaitytuvų leidžia pamatyti nuorodą prieš ją atidarant. Jei adresas atrodo keistai, yra sutrumpintas, turi rašybos klaidų arba tik imituoja žinomos įmonės pavadinimą, geriau jo neatidaryti.

Taip pat verta prisiminti paprastą taisyklę: jei bankas, paštas, platforma ar darbovietė prašo prisijungti per QR kodą, saugiau ne spausti ir neskenuoti iš laiško, o pačiam atsidaryti oficialią svetainę arba programėlę.

Kaip apsisaugoti kasdien

Neskenuokite QR kodų iš netikėtų laiškų, SMS žinučių ar pranešimų, ypač jei jie susiję su pinigais, prisijungimais ar paskyros saugumu. Jei pranešimas atrodo svarbus, patikrinkite informaciją kitu keliu: prisijunkite prie oficialios programėlės, paskambinkite oficialiu numeriu arba naudokite svetainę, kurią žinote patys.

Viešose vietose taip pat verta būti atsargesniems. Jei QR kodas atrodo užklijuotas ant kito lipduko, yra kreivai priklijuotas, neturi aiškaus paaiškinimo arba atrodo neoficialiai, jo geriau nenaudoti. Tai ypač aktualu mokėjimams, parkavimui ir viešoms paslaugoms.

Naudinga turėti telefone saugumo sprendimą, kuris gali įspėti apie kenkėjiškas svetaines. Taip pat būtina reguliariai atnaujinti telefono operacinę sistemą ir programėles. Slaptažodžiams verta naudoti slaptažodžių tvarkyklę, nes ji dažnai neatpažįsta netikros svetainės kaip tikros ir taip gali padėti pastebėti apgavystę.

Ką turėtų daryti įmonės

Organizacijoms QR kodų sukčiavimas kelia papildomą riziką, nes darbuotojas gali nuskenuoti kodą asmeniniu telefonu, o pavogti duomenys vėliau panaudojami patekti į darbo sistemas.

Todėl darbuotojų mokymai turėtų apimti ne tik įprastas sukčiavimo nuorodas, bet ir QR kodus. Žmonės turi žinoti, kad QR kodas laiške nėra automatiškai saugesnis už paprastą nuorodą. Priešingai, jis gali būti būtent tas būdas, kuriuo bandoma apeiti įprastus filtrus.

Įmonėms taip pat svarbu naudoti modernias el. pašto apsaugos sistemas, kurios geba analizuoti paveikslėliuose esančius QR kodus ir tikrinti juose užkoduotas nuorodas. Darbuotojų įrenginiuose turėtų veikti saugumo sprendimai, o jautrioms paskyroms būtinas daugiafaktorinis autentifikavimas.

Vis dėlto vien technologijų nepakanka. Reikia aiškios taisyklės: jei darbuotojas gauna netikėtą QR kodą, susijusį su prisijungimu, mokėjimu ar dokumentais, jis turi jį patikrinti per oficialų kanalą arba pranešti atsakingiems specialistams.

Ką daryti, jei jau nuskenavote įtartiną QR kodą

Jei tik nuskenavote kodą, bet nieko neįvedėte, uždarykite puslapį ir daugiau jo neatidarinėkite. Jei įvedėte slaptažodį, kuo greičiau jį pakeiskite oficialioje svetainėje ar programėlėje. Jei tą patį slaptažodį naudojote kitur, pakeiskite ir ten.

Jei pateikėte banko kortelės duomenis, susisiekite su banku. Jei patvirtinote prisijungimą arba įvedėte vienkartinį kodą, taip pat reikia kuo greičiau keisti slaptažodžius, atsijungti nuo visų sesijų ir patikrinti paskyros veiklą.

Darbo atveju apie incidentą reikėtų pranešti IT ar saugumo komandai, net jei atrodo, kad nieko blogo nenutiko. Kuo greičiau apie tai sužinoma, tuo lengviau sustabdyti galimą žalą.

Svarbiausia taisyklė

QR kodas pats savaime nėra pavojingas. Pavojinga yra akla reakcija į jį. Sukčiai naudojasi tuo, kad žmonės įprato skenuoti greitai, nežiūrėdami į adresą ir nebekeldami klausimų.

Todėl prieš skenuojant verta sekundę sustoti. Kas atsiuntė šį kodą? Kodėl man reikia jį nuskenuoti? Ar tikrai žinau, kur jis mane nuves? Ar saugiau būtų pačiam atsidaryti oficialią svetainę?

Dažnai būtent ta viena papildoma sekundė ir apsaugo nuo labai nemalonių pasekmių.

Dienos prenumerata

Nepraleiskite svarbiausių naujienų

Užsiprenumeruokite ir kiekvieną rytą gaukite svarbiausių dienos straipsnių santrauką.

Įvertinkite šį straipsnį:

😡  
😕  
😐  
🙂  
😍  

Kraunami duomenys...

Pasidalinti

Komentarai

Kol kas komentarų nėra.

Būkite pirmi ir pradėkite diskusiją.

Parašyti komentarą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

0 / 2000

Daugiau šia tema

Visos temos naujienos

Ieškote daugiau?

Atraskite kitus straipsnius