Pozor, čo skenuješ mobilom: Podvod cez QR kód už nečíha len v e-mailoch, ale aj priamo na ulici

QR kódy zrýchľujú platenie, parkovanie aj prihlasovanie, no rovnako rýchlo ťa môžu dostať na podvodnú stránku. Pozri sa, ako funguje quishing, prečo sa tieto útoky šíria aj na Slovensku a na čo si dať pozor pri skenovaní.

Hackeri čoraz častejšie využívajú QR kódy na Phishing
Zdroj: Pixabay (Chihiro23), AI, Úprava: Vosveteit.sk

QR kódy si si za posledné roky pustil do života takmer bez rozmýšľania. Zaplatíš parkovanie, otvoríš menu v reštaurácii, skontroluješ cestovný poriadok, stačí jeden rýchly sken. Práve táto jednoduchosť však vytvorila nový priestor pre podvody, ktoré dokážu vyzerať úplne nevinne.

QR kód, teda „quick response“ kód, funguje ako moderný čiarový kód. Obsahuje zakódované dáta, ktoré telefón po naskenovaní okamžite spracuje. Technológiu vyvinula v roku 1994 japonská spoločnosť Denso Wave, pôvodne na sledovanie automobilových súčiastok. Dnes ju nájdeš prakticky všade. Problém je v jednej zásadnej veci, kým klasický odkaz vidíš, no QR kód ti nič nepovie, informuje The Conversation. Nevieš, kam ťa pošle, kým ho naskenuješ.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Netransparentnosť QR kódu podvodníci zneužívajú čoraz viac

Kybernetické útoky sa už dávno neposielajú len cez e-maily alebo SMS správy. Dnes sa čoraz častejšie stretneš s pojmom Quishing, teda phishing cez QR kódy. Funguje to jednoducho, namiesto podozrivého odkazu dostaneš obrázok s kódom. Ten pôsobí dôveryhodnejšie a často prejde aj cez bezpečnostné filtre.

Čo je to quishing a ako sa proti nemu môžeme chrániť?
Zdroj: Unsplash (lilartsy), Pixabay (OpenClipart-Vectors, JohnEdward), Úprava: Vovsveteit.sk

„QR kódy sú tak bežné, že im ľudia dôverujú bez otázok a práve na to útočníci stavajú,“ hovoria bezpečnostní analytici.

Po naskenovaní ťa takýto kód presmeruje na falošnú stránku, ktorá vyzerá ako prihlasovací formulár alebo platobná brána. Zadáš údaje a ani si nevšimneš, že si ich odovzdal niekomu cudziemu. Niektoré útoky idú ešte ďalej. QR kód môže spustiť sťahovanie aplikácie alebo súboru a ten môže obsahovať škodlivý softvér, ktorý získa prístup k tvojmu zariadeniu, dátam alebo účtom. Celý proces prebehne rýchlo a bez varovania. Pri množstve útokov platí, že keď si všimneš, že je niečo zle, už je spravidla neskoro.

Quishing sa presúva aj do reálneho sveta

Veľmi jednoduchý trik funguje aj v reálnom svete. Podvodníci vezmú legitímny QR kód, napríklad na parkovacom automate, a prelepia ho vlastnou nálepkou. Ty naskenuješ „správny“ kód, no v skutočnosti zaplatíš na falošnej stránke. Takéto prípady sa objavili vo viacerých mestách. Na prvý pohľad si nič nevšimneš, pretože kód vyzerá rovnako, miesto sedí, všetko dáva zmysel.

Ďalší trik využíva presmerovania. QR kód ťa pošle cez viacero stránok, až kým neskončíš na tej finálnej, podvodnej. Medzitým si nevšimneš nič podozrivé, pretože prechod prebehne automaticky. To všetko funguje preto, že QR kód odstránil jeden dôležitý bezpečnostný krok. Pri klasickom odkaze si aspoň pozrieš adresu. Tu ideš naslepo.

Bezpečnostní analytici upokojujú, že sa nemusíš QR kódom úplne vyhýbať. Stačí zmeniť pár návykov a riziko infekcie drasticky klesá.

Hackeri začali posielať balíky s falošnými QR kódmi
Zdroj: AI, Vosveteit.sk

V prvom rade ich ber rovnako ako neznáme odkazy. Ak by si neklikol na podozrivý link, nenaskenuj ani podozrivý kód. Všímaj si aj fyzické detaily. Je kód prelepený? Vyzerá ako nálepka na nálepke? Niečo nesedí? Toto všetko môže byť varovanie. Moderné telefóny ti často ukážu náhľad odkazu ešte pred otvorením. Neponáhľaj sa a skontroluj ho. Ak adresa vyzerá zvláštne alebo neznáme, radšej ju neotváraj.

„Ak ti niekto pošle QR kód v správe a žiada prihlásenie alebo platbu, ignoruj ho a choď priamo na oficiálnu stránku,“ hovoria bezpečnostní analytici.

Dôležité je aj to, čo robíš po naskenovaní. Ak stránka okamžite pýta citlivé údaje, spozorni. Legitímne služby zvyčajne nefungujú takto agresívne. Rovnako dôležité sú aj aktualizácie systému, ktoré často opravujú bezpečnostné chyby a chránia ťa pred známymi útokmi. Možno otravujú, no majú zmysel.

Pozor, aj Slovensko už zaznamenalo reálne prípady týchto útokov

Na Slovensku sa tieto podvody už neodohrávajú len „niekde na internete“, ale reálne v uliciach aj v e-mailoch.

V posledných týždňoch sa začali šíriť správy, ktoré sa tvária ako oficiálna komunikácia, napríklad od banky alebo úradu, no namiesto odkazu obsahujú QR kód. Ten ťa po naskenovaní presmeruje na falošnú stránku, ktorá kopíruje originál a snaží sa z teba dostať prihlasovacie údaje alebo číslo karty.

Práve QR kód tu zohráva kľúčovú úlohu, pretože obchádza bezpečnostné filtre a pôsobí dôveryhodnejšie než klasický link.

Ešte ďalej to zašlo priamo v uliciach. V Bratislave si ľudia začali nachádzať na autách letáky, ktoré vyzerajú ako pokuta za parkovanie. Obsahujú QR kód a výzvu na okamžitú platbu. Celé to pôsobí presvedčivo, podvodný letáčik kopíruje oficiálny dizajn a aj nízka suma v tomto prípade presviedča.

Človek radšej zaplatí rýchlo šesť eur aby mal pokoj. Ak takto podvodník oklame viacerých ľudí, útok sa začne vyplácať.

Po naskenovaní sa však dostaneš na podvodnú stránku, kde od teba chcú osobné údaje aj platobnú kartu. Polícia preto upozorňuje, že takéto kódy nemáš vôbec skenovať a štátne inštitúcie podobným spôsobom platby nevyžadujú.

QR kódy samé o sebe nie sú nebezpečné, práve naopak, zrýchlia množstvo bežných úkonov. Problém vznikne v momente, keď im začneš veriť automaticky.

„QR kód je len nástroj, riziko vznikne až vtedy, keď prestaneš overovať, kam ťa vedie,“ hovoria odborníci.

Stačí teda malá zmena prístupu. Namiesto rýchleho skenu si dáš sekundu navyše. V dnešnom prostredí, kde podvody pôsobia čoraz presvedčivejšie, to môže spraviť väčší rozdiel, než sa na prvý pohľad zdá.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať