Ami egykor a logisztikai környezetek számára fenntartott technikai eszköz volt, Spanyolországban mindennapi elemmé vált. A QR-kódról beszélünk , arról a fekete-fehér mintázatú négyzetről, amelyet naponta beolvasunk, hogy megtekintsük az étlapot, fizessünk a parkolásért, belépjünk egy eseményre, vagy csatlakozzunk a bár Wi-Fi-jéhez. De a kényelmének van egy hátránya is: az a könnyűség, amellyel létrehozzák és használják, megnyitotta az utat az új csalások előtt, amelyek a népszerűségére építenek.
2020-ban minden felgyorsult. A koronavírus-járvány megjelenésével a vállalkozásoknak gyorsan kellett alkalmazkodniuk, és a QR-kódokban találtak egy gyors utat a papír- és érintésmentes étlapok kínálatához. Ez a szokásváltozás velünk marad, és ma már a kód nemcsak a vendéglátóiparban van jelen, hanem fizetésekhez, digitális jegyekhez, adminisztratív eljárásokhoz, vagy akár Wi-Fi hálózatok eléréséhez is használják hosszú jelszavak begépelése nélkül. Idővel azonban vonzó célponttá vált a kiberbűnözők számára is, akik új támadási módszerüket QRishingnek nevezték el . És ebben a történetben a leggyengébb láncszem általában a felhasználó sietsége.
Mi az a QR-kód és hogyan működik?
A QR-kód (Quick Response code) egy optikai címke, amely kétdimenziósan tárolja az információkat. A hagyományos vonalkóddal ellentétben, amely csak egy irányban tárolja az adatokat, a QR-kód vízszintesen és függőlegesen is elosztja azokat egy rácson belül. Ez a struktúra lehetővé teszi, hogy lényegesen több tartalom férjen el ugyanazon a helyen, és hibajavító rendszereket is tartalmaz, amelyek lehetővé teszik, hogy részleges sérülés vagy kis folt esetén is olvasható legyen.
A létrehozási folyamat egyszerű: egy generátor bitekké alakítja a kívánt tartalmat (URL-t, szöveget, telefonszámot vagy Wi-Fi-kapcsolati adatokat), elhelyezi azokat a rácsban, és hozzáad három saroknégyzetet, amelyek segítik a kamera tájékozódását. Ez az egyszerű létrehozás megsokszorozta a használatát, de megnyitotta az utat bárki számára, hogy kártékony célokra QR-kódot hozzon létre anélkül, hogy technikai ismeretekre lenne szüksége.
A leggyakoribb QR-kód típusok közé tartoznak a statikus és a dinamikus kódok. A statikus QR-kódok rögzített formátumban tárolják az információkat, így ha módosítani kell a tartalmat, új kódot kell generálni és újra kell terjeszteni. Ez olyan adatok esetén hasznos, amelyek nem változnak, például sorozatszám vagy egyszeri regisztráció esetén. A dinamikus QR-kódok ezzel szemben egy rövid átirányítással működnek: a QR-kód egy köztes címre mutat, amely módosítható, így ha a nyomtatás után megváltoztatja a célhelyet, nem kell semmit újra kinyomtatnia. Ezt a lehetőséget választják az éttermek és üzletek, mert lehetővé teszi számukra, hogy frissítsék az étlapokat vagy az ajánlatokat anélkül, hogy minden héten új kódot kellene generálniuk.
A sötét oldal: így működik a QRishing
A probléma akkor merült fel, amikor a kiberbűnözők a QR-kódokat tökéletes megtévesztési eszköznek kezdték tekinteni. A QRishing a hagyományos adathalászat egy változata, amelyben a támadó kinyomtat egy hamis kódot, és egy érvényes kód fölé ragasztja, vagy nyilvános helyeken, például parkolóórákon, parkolótáblákon, falakon vagy hirdetőtáblákon helyezi el. Amikor az áldozat beolvassa, egy csaló weboldalra kerül, amely egy cég, bank vagy hivatalos szolgáltatás adataival ruház fel, azzal a céllal, hogy jelszavakat, személyes adatokat vagy banki információkat lopjon el.
Az egyik leggyakoribb trükk az, hogy egy matricát ragasztanak az eredeti QR-kód fölé , például egy éttermi asztalon vagy egy parkolási díjfizetési táblán. Ha a kód leválasztottnak, rosszul illeszkedőnek vagy más nyomtatási minőségűnek tűnik, mint a tábla többi része, akkor a legjobb, ha nem szkenneljük be. Előfordultak olyan esetek is, amikor kéretlen csomagok érkeztek otthonokba egy QR-kóddal a „kézbesítés megerősítésére” vagy a „küldemény nyomon követésére”, ami valójában egy csaló weboldalra vezetett. A WhatsApp-üzenetek, amelyek arra kérik a felhasználókat, hogy olvassanak be egy kódot egy eszköz összekapcsolásához, miközben valójában harmadik félnek biztosítanak hozzáférést a fiókhoz, egy másik gyakran használt átverés Spanyolországban és Európa többi részén.
Az ünnepi szezon jelentősen növeli a kockázatot. Augusztusban, az év végi zárási eljárásokkal és a szezonális felvétellel egybeesve, a szakértők arra figyelmeztetnek, hogy a kiberbűnözők kiterjesztik kampányaikat a teljes utazási környezetre: a "sürgős" postán érkező repülőjegyekre, a foglalási platformok megszemélyesítésére, valamint a késések vagy kiegyenlítetlen díjak miatti csalárd visszatérítésekre. Továbbá a vishing (hang-utánzás) is fejlődött a mesterséges intelligencia által vezérelt hangklónozás használatával, amellyel megtéveszthetik az alkalmazottakat, és átutalásokat vagy bankszámla-módosításokat szerezhetnek. Ezekben az esetekben a szakértők ajánlása egyértelmű: sürgős hívás vagy üzenet esetén legyen gyanakvó, és ellenőrizze annak eredetét egy másik csatornán keresztül, mielőtt bármilyen intézkedést tenne.

Hogyan lehet felismerni egy hamis QR-kódot beolvasás előtt
A Spanyol Nemzeti Kiberbiztonsági Intézet (INCIBE) már egy ideje figyelmeztetéseket ad ki ezzel kapcsolatban. A fő ajánlás az, hogy a megnyitás előtt tekintse meg az URL-t . Androidon és iPhone-on is a célcím a kód beolvasása után jelenik meg, ezért szánjon néhány másodpercet az áttekintésére. Ha a domain nem egyezik meg a cég hivatalos nevével, ha elgépeléseket vagy furcsa karaktereket tartalmaz, vagy ha rövidített linkről van szó, akkor a legjobb, ha kattintás nélkül elhagyja az oldalt.
Egy másik vészjelzés, ha a telefonod egy APK fájl letöltését kéri, ami különösen veszélyes Android-eszközökön, mert kártevőket telepíthet. Akkor is óvatosnak kell lenned, ha az oldal megnyitása után azonnal jelszavakat vagy banki adatokat kér. A legitim weboldalak ritkán kérnek ilyen típusú információkat az első látogatáskor QR-kódon keresztül.
A szakértők által ismételten hangsúlyozott gyakorlati tippek között szerepelnek:
- Csak megbízható forrásból származó kódokat olvass be, lehetőleg fix felületekről, ne pedig matricákról.
- A link megnyitása előtt ellenőrizd a webcímet, és ne bízz a linkrövidítőkben.
- Használja a telefon saját kameráját harmadik féltől származó alkalmazások helyett a szkenneléshez.
- Kerüld a személyes vagy banki adatok megadását, ha az oldal akár a legkisebb kétséget is felveti.
- Tartsa naprakészen telefonja operációs rendszerét és alkalmazásait.
Ha már beolvasott egy gyanús kódot, és ismeretlen weboldalra ment be, az első dolga, hogy azonnal bezárja azt. Ha jelszót adott meg, a lehető leghamarabb változtassa meg a szolgáltatás hivatalos weboldalán, és engedélyezze a kétlépcsős azonosítást. Ha ismeretlen alkalmazást töltött le, távolítsa el, és futtasson biztonsági vizsgálatot az eszközén. Ezenkívül érdemes áttekinteni az összes összekapcsolt bankszámlán végrehajtott tevékenységet, és ha bármilyen szokatlan tranzakciót észlel, vegye fel a kapcsolatot a bankjával a kártya blokkolása érdekében. A gyors cselekvés különbséget jelenthet a komoly ijesztgetés és az egyszerű kellemetlenség között.
A csaláson túl: a QR-kódoknak is van pozitív oldaluk
A kockázatok ellenére a QR-kódokat nem szabad démonizálni. Továbbra is hasznos, gazdaságos és rendkívül sokoldalú eszközök a vállalkozások és a kormányzati szervek számára. Lehetővé teszik a dokumentumokhoz és videókhoz, fizetésekhez, digitális jegyekhez, múzeumi információkhoz, helymegosztáshoz és Wi-Fi-kapcsolathoz való hozzáférést jelszó megadása nélkül. A papírról a mobiltelefonra való könnyű átállás megmagyarázza, hogy miért szerves részét képezik mindennapjainknak még a világjárvány után is. A kulcs az, hogy bölcsen használjuk őket, és megfogadjuk a kiberbiztonsági szakértők által gyakran adott tanácsokat: soha ne cselekedjünk impulzívan, és mindig ellenőrizzük a csatornát, mielőtt bármilyen intézkedést tennénk.
Tehát, amikor legközelebb előveszed a telefonod, hogy beolvass egy kódot az utcán, taxiban vagy egy bárban, szánj néhány másodpercet arra, hogy alaposan megvizsgáld az eszközt és a weboldal címét, amelyre mutat. A technológia lehetővé tette, hogy egy oldal megnyitása másodpercek alatt megtörténjen, de ugyanez a sebesség azoknak is kedvez, akik át akarnak csapni. Egy kis odafigyeléssel a QR-kódok továbbra is megkönnyítik az életünket anélkül, hogy veszélyeztetnék az adatainkat.
