Pred naskenovaním neznámeho QR kódu spomaľ: FBI varuje, že hackeri tieto kódy zneužívajú a zasiahli aj Slovensko

Čo robiť, keď máš pred sebou neznámy QR kód? Americká FBI radí, ako postupovať.

Anonymous aktualna tema_uvodny
Zdroj: Luther.M.E. Bottrill / Unsplash, úprava Vosveteit.sk

QR kódy sme si obľúbili pre ich jednoduchosť. Stačí namieriť mobil, ťuknúť a hotovo. Práve táto bezmyšlienkovitosť z nich však robí ideálnu zbraň pre útočníkov. Americká FBI v posledných mesiacoch opakovane varuje pred prudkým nárastom útokov cez škodlivé QR kódy, tzv. quishing. A nejde len o bežných podvodníkov, do hry vstupujú aj štátom podporované hackerské skupiny, vrátane známej severokórejskej skupiny Kimsuky.

Prečo je QR kód ideálny nástroj útoku

Na rozdiel od klasického phishingového odkazu QR kód nič „neukazuje“. Nevidíš podozrivú doménu, preklep v URL ani zvláštnu koncovku. Vidíš len čiernobiely štvorček, ktorý si mozog automaticky spája s legitímnou službou – menu v reštaurácii, parkovanie, faktúra, prihlásenie do Wi-Fi.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Útočníci si túto slabinu dobre uvedomujú a využívajú ju naplno. QR kód dokáže obísť klasické e-mailové spamové filtre, prejde aj cez firemné bezpečnostné bezpečnostné brány a zároveň mätie samotného používateľa – ten by si pri bežnom texte alebo odkaze podozrivú adresu často všimol, no pri čiernobielom štvorčeku žiadne varovné signály nevidí.

hacker utok
Zdroj: janews / shutterstock.com

Výsledok? Používateľ sa po skene ocitne na falošnej prihlasovacej stránke, ktorá vyzerá ako banka, Microsoft, Google či firemný portál.

Nejde len o podvody, ale aj o štátne operácie

FBI upozorňuje, že QR phishing už dávno nie je len nástrojom drobných podvodníkov. Niektoré kampane sú súčasťou cielených spravodajských operácií. Príkladom je severokórejská skupina Kimsuky, ktorá dlhodobo útočí na novinárov, výskumníkov, analytikov a štátne inštitúcie.

Ich cieľom pritom nie sú len peniaze. Útočníci sa snažia získať prihlasovacie údaje, prístup k e-mailovej komunikácii a interným dokumentom a najmä dlhodobú kontrolu nad účtami obete, ktorá im umožňuje sledovať komunikáciu, zbierať citlivé informácie a útok ďalej nenápadne rozširovať.

QR kód je pre nich ideálny vstupný bod, nenápadný, ťažko odhaliteľný a psychologicky „bezpečný“.

Nedeje sa to len v USA

Aj keď sa o týchto prípadoch často píše v súvislosti s USA alebo Južnou Kóreou, rovnaké útoky môžu prebiehať a už prebiehajú, aj v Európe vrátane Slovenska.

Často pritom stačí úplne banálna situácia, prelepený QR kód na parkovacom automate, falošný leták v kancelárii alebo QR kód v e‑maile, ktorý sa tvári ako faktúra či výzva od IT oddelenia. Používateľ urobí presne to, na čo je roky zvyknutý, naskenuje kód a pokračuje ďalej bez toho, aby mal možnosť rýchlo posúdiť riziko.

Problém je v tom, že QR kód nepredstavuje len výzvu pre ľudí, ale aj pre umelú inteligenciu. Systémy, ktoré dnes sumarizujú e-maily a triedia ich podľa dôležitosti, často pracujú najmä s textom a kontextom správy, nie s reálnym obsahom obrázkového kódu. AI tak môže e-mail označiť ako legitímny alebo dôležitý, hoci práve QR kód v ňom predstavuje skutočnú hrozbu, čím používateľ získava falošný pocit bezpečia.

Útok sa tak presúva z technickej roviny do čisto ľudskej psychológie.

Čo robiť hneď po skenovaní

Základné pravidlo znie jednoducho, QR kód nie je automaticky bezpečný. Po skene sa vždy na pár sekúnd zastav:

  • Skontroluj adresu stránky ešte pred zadaním údajov.
  • Ak stránka chce heslo, SMS kód alebo potvrdenie účtu, spozorni.
  • Nikdy nezadávaj prihlasovacie údaje na stránke, na ktorú si sa dostal iba cez QR kód, ak si si ju sám nevyžiadal.
Hackeri čoraz častejšie využívajú QR kódy na Phishing
Zdroj: Pixabay (Chihiro23), AI, Úprava: Vosveteit.sk

Prečo SMS už nestačí

Bezpečnostní experti aj FBI upozorňujú, že SMS overenie už dnes nie je dostatočná ochrana. Útočníci ho vedia obísť cez presmerovanie, sociálne inžinierstvo alebo falošné stránky.

Za najodolnejšie riešenia sa dnes považujú hardvérové bezpečnostné kľúče a moderné passkeys, ktoré sú naviazané na konkrétne zariadenie a skutočnú doménu služby. Práve táto vlastnosť je kľúčová, ak sa používateľ ocitne na falošnej prihlasovacej stránke, tieto mechanizmy jednoducho nefungujú, čím automaticky zastavia útok ešte predtým, než môže dôjsť k zneužitiu účtu.

QR kódy nám uľahčili život. Zároveň však vytvorili nový, tichý vektor útoku, ktorý sa spolieha na našu rutinu.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať