Cez tento QR kód ti hacker dokáže vybieliť aj bankový účet. Nemusíš ani kliknúť na odkaz. Táto nová forma útoku je brutálna
Tento nový typ QR útoku sa spustí hneď po naskenovaní. Nepotrebuješ na nič klikať a útočníci môžu kradnúť tvoje dáta, prihlasovacie údaje či sledovať tvoje zariadenie.
Hackeri neustále hľadajú nové spôsoby, ako získať prospech na úkor nič netušiacich obetí. Nedávno sme napríklad upozorňovali na to, ako sa snažia cez QR kód, ktorý presmeruje tvoje telefónne číslo na číslo útočníka, ukradnúť ti účty od WhatsAppu, Facebooku a ďalších služieb.
Najnovšie bezpečnostní analytici INKY Technology Corp poukazujú na ďalší podvod, v ktorom sú v strede pozornosti QR kódy. Nejde ale o bežný QR kód, ktorý musíš potom manuálne otvoriť a aktívne pracovať s ním. Tento útok je oveľa viac sofistikovaný.
Nová forma QR phishingu
QR kódy sa stali bežnou súčasťou každodenného života, skenujeme ich v reštauráciách, pri nákupe vstupeniek, pripájaní sa na WiFi alebo pri rôznych súťažiach. Ich výhodou je jednoduchosť, no práve to z nich robí aj ideálny nástroj na podvod, bežný človek totiž nevidí, čo je za nimi skryté. Práve na toto sa spoliehajú útočníci pri novom podvode.
Hovoríme doslova o novej forme QR phishingu, ktorá ohrozuje aj viac skúsených používateľov. Bežne, keď oskenuješ takýto kód, ak si opatrný, tak si pozrieš, kam ťa zavedie, a prípadne ešte skontroluješ, či ide o regulárnu stránku alebo nie. Musíš ale kliknúť na odkaz, ktorý sa schováva pod QR kódom.

Tento nový typ útoku ale robí to, že ako oskenuješ QR kód, dôjde k automatickému spusteniu vloženého kódu. Robí to cez takzvané data URI, ktoré sú uložené v obrázku. Pre lepšiu predstavu, čo to je, bežný odkaz vyzerá napríklad takto: https://vosveteit.(sk)/image.png. Ale Data URI namiesto toho obsahuje celý súbor zakódovaný priamo v texte, napríklad takto: data:image/png;base64,iVBORw0KGgoAAAANSUhEUgAAA…. Tento typ kódu sa bežne používa napríklad na vkladanie malých obrázkov priamo do HTML alebo CSS súborov, alebo na vytváranie samostatných webových stránok v jednom súbore.
Neprehliadni
Práve túto vlastnosť využívajú hackeri, ktorí ale, ako už asi tušíš, nevkladajú do QR kódu nič neškodné. Zneužívajú túto technológiu na vkladanie škodlivého kódu (napr. HTML alebo JavaScript) do QR kódov alebo e-mailov, kde neexistuje odkaz na externý server, a preto ich oveľa ťažšie zachytia antivírusy a firewally. Okrem toho je tento typ podvodu nebezpečný aj preto, lebo útočníci sa nepotrebujú pripájať na internet, takže škodlivý kód sa môže vykonať okamžite po otvorení. Tiež týmto obchádzajú bezpečnostné filtre, ktoré kontrolujú len klasické URL adresy.
Okrem toho treba povedať, že aby sa vyhli detekcii, hackeri často kód zakódujú do tzv. base64 formátu, rozdelia ho na časti, poprehadzujú ich poradie a až potom spoja do jedného celku. Pre bežného človeka je takýto QR kód úplne nečitateľný, no pre prehliadač ide o spustiteľný kód.

Jeden z najlepších dôkazov, aký potenciál QR kód má, je projekt Backdooms. Ide o verziu kultovej hry DOOM, ktorú dokázali vývojári celú zabaliť do jedného QR kódu! Predstav si, že ak sa tam zmestí celá videohra, čo všetko tam dokáže skryť hacker?
Hackeri ti môžu ukradnúť citlivé údaje, vrátane bankových
Vráťme sa ale k útoku, na ktorý upozorňujú experti na bezpečnosť. Ak sa pýtaš, čo sa im podarilo identifikovať, tak hackeri tento útok zneužívajú napríklad na zachytávanie stlačených klávesov, extrafiltráciu údajov z formulárov či na získanie otlačkov zariadenia, čo vedia následne zneužiť.
Ciele sú jasné, ukradnúť prihlasovacie údaje do bankovníctva, do e-mailov, pracovných systémov alebo sociálnych sietí. Takto môžu získať prístup k citlivým informáciám, vydierať obete, alebo cez prevzaté účty rozosielať ďalší škodlivý obsah. Ak útočník napríklad získa odtlačok tvojho zariadenia, vie si ťa opakovane identifikovať a zamerať sa na teba aj v budúcnosti. V prípade firemných zariadení sa dokonca môže pokúsiť preniknúť cez QR kód do interných systémov firmy.
Preto platí jednoduché pravidlo, ak nevieš, odkiaľ QR kód pochádza, neskenuj ho.