Bīstami QR kodi: kā darbojas jauna interneta krāpšanas shēma
QR kodi ir kļuvuši tik ierasti, ka daudzi cilvēki tos skenē gandrīz nedomājot. Restorāna ēdienkarte, sūtījuma izsekošana, autostāvvieta, bankas apstiprinājums, pasākuma biļete vai pieteikšanās kontā – mazais melnbaltais kvadrāts mūsdienās šķiet ērtības simbols.
Taču tieši to izmanto krāpnieki. Jo biežāk cilvēki pierod automātiski skenēt QR kodus, jo vieglāk viņus novirzīt ne tur, kur viņi cer. Pēdējā laikā arvien biežāk tiek runāts par tā dēvēto „quishing“ – krāpšanas veidu, kad ļaunprātīga saite tiek paslēpta QR kodā.
No pirmā acu uzmetiena šāda vēstule, plakāts vai paziņojums var izskatīties pilnīgi nevainīgs. Tajā var tikt lūgts apstiprināt kontu, apskatīt dokumentu, apmaksāt sodu, atjaunināt sūtījuma datus vai noskenēt kodu „drošības pārbaudei“. Problēma ir tā, ka pēc QR koda noskenēšanas cilvēks var nonākt viltotā tīmekļa vietnē, kas izskatās kā bankas, pasta, sociālā tīkla vai cita pazīstama pakalpojuma lapa.
Kāpēc QR kodi kļuvuši pievilcīgi krāpniekiem
Vienkārša saite e-pastā daudziem jau rada aizdomas. Cilvēki ir iemācījušies vismaz ar acs kaktiņu paskatīties, kur tā ved, savukārt drošības sistēmas bieži šādas saites pārbauda automātiski. Ar QR kodiem situācija ir sarežģītāka.
QR kods cilvēkam neparāda īsto adresi. Mēs redzam tikai attēlu, nevis saiti. Ja e-pastā rakstīts, ka tas ir bankas, kurjeru dienesta vai uzņēmuma iekšējās sistēmas kods, daļa cilvēku to noskenē, pat nepārbaudot, kas atvērsies tālrunī.
Vēl viena problēma – daudzi QR kodi tiek skenēti ar tālruni. Ja cilvēks saņem aizdomīgu e-pastu darba datorā, bet kodu noskenē ar personīgo tālruni, daļa uzņēmuma aizsardzības līdzekļu var vairs nedarboties. Krāpnieki to lieliski saprot: viņi cenšas pārvietot upuri no drošākas vides uz ierīci, kurā ir mazāk filtru, mazāk kontroles un vairāk pārsteidzīgu darbību.
Drošības eksperti norāda, ka ļaunprātīgi QR kodi arvien biežāk parādās pikšķerēšanas e-pastos. Pēc dažiem datiem šādi kodi tiek konstatēti nozīmīgā daļā krāpniecisku e-pastu, un to izmantošana pieaug, jo cilvēki tos uzskata par ierastu un ērtu rīku.
Kā izskatās šāds uzbrukums
Visbiežākais scenārijs ir ļoti vienkāršs. Cilvēks saņem e-pastu, kas izskatās kā paziņojums no bankas, pasta dienesta, e-veikala, darba sistēmas vai pazīstamas tehnoloģiju platformas. E-pastā var būt norādīts, ka nepieciešams „nekavējoties apstiprināt identitāti“, „aizsargāt kontu“, „apskatīt dokumentu“ vai „atjaunināt maksājuma datus“.
Parastās saites vietā tiek parādīts QR kods. Tas e-pastam piešķir šķietamu mūsdienīgumu un uzticamību. Cilvēks noskenē kodu, tālrunī atveras vietne, kas vizuāli var būt ļoti līdzīga īstajai. Tajā tiek lūgts ievadīt lietotājvārdu, paroli, bankas kartes datus vai vienreizēju apstiprinājuma kodu.
Tiklīdz cilvēks to izdara, dati nonāk krāpnieku rokās. Dažkārt tie tiek izmantoti uzreiz, dažkārt pārdoti, bet citreiz kļūst tikai par pirmo soli plašākā uzbrukumā pret cilvēku vai organizāciju.
Kāpēc šādi e-pasti šķiet pārliecinoši
Krāpnieki reti paļaujas tikai uz tehnoloģijām. Vispirms viņi ietekmē cilvēka emocijas. Visbiežāk tiek izmantota steidzamības sajūta: konts tiks bloķēts, sūtījums tiks atgriezts, maksājums neizdevās, dokuments gaida apstiprinājumu, drošības sistēma ir konstatējusi problēmu.
Kad cilvēks izjūt spiedienu, viņš biežāk rīkojas ātri un mazāk pārbauda detaļas. Tieši tāpēc QR kodi šādās shēmās darbojas īpaši labi. Tie izskatās pēc ātra risinājuma: noskenē, apstiprini, gatavs.
Dažos gadījumos krāpnieki QR kodus ievieto ne tikai e-pastos. Tie var parādīties uz viltotiem sludinājumiem, uzlīmēm, autostāvvietu automātiem, kafejnīcu galdiem, sabiedriskā transporta pieturās vai pat rēķiniem. Ja vecam QR kodam tiek uzlīmēts jauns, cilvēks var domāt, ka izmanto oficiālu pakalpojumu, lai gan patiesībā nonāk krāpnieku lapā.
Ko krāpnieki var nozagt
Apdraudējums neaprobežojas tikai ar parolēm. Izmantojot ļaunprātīgu QR kodu, cilvēks var tikt novirzīts uz lapu, kurā tiek mēģināts iegūt bankas kartes datus, personas informāciju, piekļuves datus e-pastam, sociālajiem tīkliem vai darba sistēmām.
Dažos gadījumos QR kods var novest uz viltotu lietotnes lejupielādes lapu. Cilvēkam var tikt piedāvāts instalēt „oficiālu“ lietotni, kas patiesībā ir ļaunprātīga. Šāda programma var vākt datus, uzraudzīt darbības tālrunī vai mēģināt pārtvert apstiprinājuma kodus.
Vēl bīstamāki gadījumi ir saistīti ar daudzfaktoru autentifikāciju. Krāpnieki var mēģināt ne tikai nozagt paroli, bet arī piespiest cilvēku apstiprināt viņu pieteikšanos. Šādā gadījumā upuris domā, ka pieslēdzas pats, taču patiesībā palīdz pieslēgties uzbrucējam.
Kā atpazīt bīstamu QR kodu
Pats QR kods pēc izskata neparāda, vai tas ir drošs. Tāpēc vissvarīgāk ir izvērtēt apstākļus. Ja kodu saņēmāt negaidītā e-pastā, īsziņā vai paziņojumā, tam vajadzētu radīt aizdomas. Īpaši tad, ja vienlaikus tiek lūgts rīkoties steidzami, ievadīt paroli, apstiprināt maksājumu vai iesniegt personas datus.
Pirms lapas atvēršanas apskatieties, kādu adresi rāda tālrunis. Lielākā daļa kameru vai QR lasītāju ļauj apskatīt saiti pirms tās atvēršanas. Ja adrese izskatās dīvaina, ir saīsināta, tajā ir pareizrakstības kļūdas vai tā tikai imitē pazīstama uzņēmuma nosaukumu, labāk to neatvērt.
Tāpat vērts atcerēties vienkāršu noteikumu: ja banka, pasts, platforma vai darbavieta lūdz pieteikties, izmantojot QR kodu, drošāk ir neklikšķināt un neskenēt to no e-pasta, bet pašam atvērt oficiālo vietni vai lietotni.
Kā ikdienā sevi pasargāt
Neskenējiet QR kodus no negaidītiem e-pastiem, SMS īsziņām vai paziņojumiem, īpaši, ja tie ir saistīti ar naudu, pieteikšanos vai konta drošību. Ja paziņojums šķiet svarīgs, pārbaudiet informāciju citā veidā: piesakieties oficiālajā lietotnē, piezvaniet uz oficiālo tālruņa numuru vai izmantojiet vietni, kuru pazīstat pats.
Arī sabiedriskās vietās ir vērts būt piesardzīgākiem. Ja QR kods izskatās uzlīmēts uz citas uzlīmes, ir pielīmēts šķībi, tam nav skaidra paskaidrojuma vai tas izskatās neoficiāls, labāk to neizmantot. Tas ir īpaši svarīgi maksājumiem, autostāvvietām un sabiedriskajiem pakalpojumiem.
Tālrunī ir noderīgi izmantot drošības risinājumu, kas var brīdināt par ļaunprātīgām vietnēm. Tāpat ir obligāti regulāri atjaunināt tālruņa operētājsistēmu un lietotnes. Parolēm ieteicams izmantot paroļu pārvaldnieku, jo tas bieži neatpazīst viltotu vietni kā īstu un tādējādi var palīdzēt pamanīt krāpšanu.
Kas būtu jādara uzņēmumiem
Organizācijām QR kodu krāpšana rada papildu risku, jo darbinieks var noskenēt kodu ar personīgo tālruni, bet nozagtie dati vēlāk tiek izmantoti, lai piekļūtu darba sistēmām.
Tāpēc darbinieku apmācībās būtu jāiekļauj ne tikai parastās krāpnieciskās saites, bet arī QR kodi. Cilvēkiem jāzina, ka QR kods e-pastā automātiski nav drošāks par parastu saiti. Gluži pretēji, tas var būt tieši tas veids, ar kuru mēģina apiet ierastos filtrus.
Uzņēmumiem ir arī svarīgi izmantot mūsdienīgas e-pasta aizsardzības sistēmas, kas spēj analizēt attēlos esošos QR kodus un pārbaudīt tajos iekodētās saites. Darbinieku ierīcēs būtu jādarbojas drošības risinājumiem, bet sensitīviem kontiem ir nepieciešama daudzfaktoru autentifikācija.
Tomēr ar tehnoloģijām vien nepietiek. Nepieciešams skaidrs noteikums: ja darbinieks saņem negaidītu QR kodu, kas saistīts ar pieteikšanos, maksājumu vai dokumentiem, viņam tas jāpārbauda, izmantojot oficiālu kanālu, vai jāziņo atbildīgajiem speciālistiem.
Ko darīt, ja jau esat noskenējis aizdomīgu QR kodu
Ja tikai noskenējāt kodu, bet neko neievadījāt, aizveriet lapu un vairs to neatveriet. Ja ievadījāt paroli, pēc iespējas ātrāk nomainiet to oficiālajā vietnē vai lietotnē. Ja to pašu paroli izmantojāt citur, nomainiet to arī tur.
Ja iesniedzāt bankas kartes datus, sazinieties ar banku. Ja apstiprinājāt pieteikšanos vai ievadījāt vienreizēju kodu, arī pēc iespējas ātrāk jāmaina paroles, jāatsakās no visām sesijām un jāpārbauda konta darbības.
Darba situācijā par incidentu vajadzētu ziņot IT vai drošības komandai, pat ja šķiet, ka nekas slikts nav noticis. Jo ātrāk par to tiek uzzināts, jo vieglāk apturēt iespējamo kaitējumu.
Svarīgākais noteikums
QR kods pats par sevi nav bīstams. Bīstama ir akla reakcija uz to. Krāpnieki izmanto to, ka cilvēki ir pieraduši skenēt ātri, neskatoties uz adresi un vairs neuzdodot jautājumus.
Tāpēc pirms skenēšanas ir vērts uz sekundi apstāties. Kas nosūtīja šo kodu? Kāpēc man tas ir jānoskenē? Vai tiešām zinu, kur tas mani aizvedīs? Vai nebūtu drošāk pašam atvērt oficiālo vietni?
Bieži vien tieši šī viena papildu sekunde pasargā no ļoti nepatīkamām sekām.
Komentāri
Uzrakstīt komentāru
Vairāk par šo tēmu
Visas tēmas ziņasMeklējat vairāk?



Esiet pirmais un sāciet diskusiju.