QR-код отмечает свой юбилей: от меню в баре до мишени киберпреступников.

  • После пандемии QR-код стал повседневным инструментом в Испании, найдя применение в самых разных областях: от цифровых меню и платежей до доступа к сетям Wi-Fi.
  • «QR-фишинг» стал одним из самых распространенных видов мошенничества: преступники наклеивают поддельные коды поверх настоящих или размещают их в общественных местах, чтобы украсть данные.
  • Эксперты и INCIBE рекомендуют предварительно просматривать URL-адрес перед открытием ссылки, с осторожностью относиться к кодам на плохо прикрепленных наклейках и избегать ввода банковских реквизитов после сканирования подозрительного QR-кода.
  • Если поддельный код уже был отсканирован, первым делом нужно закрыть страницу, сменить пароль и проверить банковские операции.

QR-код на мобильном телефоне

То, что когда-то было техническим ресурсом, предназначенным исключительно для логистических сред, стало в Испании обыденным элементом. Речь идёт о QR-коде — квадратном изображении с чёрно-белыми узорами, которое мы ежедневно сканируем, чтобы посмотреть меню, оплатить парковку, получить доступ к мероприятию или подключиться к Wi-Fi в баре. Но у его удобства есть и обратная сторона: сама простота его создания и использования открыла двери для новых мошеннических схем, которые процветают благодаря его популярности.

В 2020 году все ускорилось. С началом пандемии коронавируса предприятиям пришлось быстро адаптироваться, и QR-коды стали быстрым способом предложить безбумажные и бесконтактные меню. Это изменение привычек сохранилось, и сегодня код используется не только в сфере общественного питания, но и для платежей, цифровых билетов, административных процедур и даже для доступа к сетям Wi-Fi без ввода длинных паролей. Однако со временем он также стал привлекательной мишенью для киберпреступников, которые назвали свой новый метод атаки QR-фишингом . И в этой истории самым слабым звеном обычно является спешка пользователя.

QR-коды
Теме статьи:
Quishing — мошенничество с использованием QR-кодов, стремительно набирающее популярность в Испании и Европе.

Что такое QR-код и как он работает?

QR-код (Quick Response code) — это оптический тег, который хранит информацию в двух измерениях. В отличие от традиционного штрихкода, который хранит данные только в одном направлении, QR-код распределяет их как по горизонтали, так и по вертикали в пределах сетки. Такая структура позволяет разместить значительно больше информации на том же пространстве, а также включает системы коррекции ошибок, которые позволяют считывать код даже при частичном повреждении или небольшом загрязнении.

Процесс создания прост: генератор преобразует желаемое содержимое (URL-адрес, текст, номер телефона или данные о подключении к Wi-Fi) в биты, размещает их в сетке и добавляет три угловых квадрата, которые помогают камере сориентироваться. Эта простота создания значительно расширила сферу применения, но также открыла возможность для любого желающего создать QR-код в злонамеренных целях, не обладая при этом техническими знаниями.

К наиболее распространенным типам QR-кодов относятся статические и динамические. Статические QR-коды хранят информацию в фиксированном формате, поэтому, если необходимо изменить содержимое, нужно сгенерировать новый код и распространить его заново. Это полезно для данных, которые не изменяются, таких как серийный номер или разовая регистрация. Динамические QR-коды, с другой стороны, работают посредством короткого перенаправления: QR-код указывает на промежуточный адрес, который можно изменить, поэтому, если вы измените адрес назначения после печати, ничего перепечатывать не нужно. Этот вариант выбирают рестораны и магазины, поскольку он позволяет им обновлять меню или предложения без генерации нового кода каждую неделю.
Сканирование QR-кодов с помощью камеры мобильного телефона

Как работает технология NFC для мобильных платежей
Теме статьи:
Централизация платежей через смартфоны: почему ваш мобильный телефон стал новым финансовым центром.

Темная сторона: вот как работает QR-мошенничество.

Проблема возникла, когда киберпреступники стали рассматривать QR-коды как идеальный канал для обмана. QR-фишинг — это разновидность традиционного фишинга, при которой злоумышленник распечатывает поддельный код и наклеивает его поверх настоящего или размещает в общественных местах, таких как паркоматы, знаки парковки, стены или доски объявлений. Когда жертва сканирует его, она попадает на мошеннический веб-сайт, который выдает себя за компанию, банк или официальную службу, с целью кражи паролей, личных данных или банковской информации.

Одна из самых распространенных уловок заключается в наклеивании стикера поверх оригинального QR-кода , например, на столике в ресторане или на знаке оплаты парковки. Если код выглядит отклеившимся, смещенным или имеет другое качество печати, чем остальная часть знака, лучше его не сканировать. Также были случаи, когда в дома приходили незапрошенные посылки с QR-кодом для «подтверждения доставки» или «отслеживания отправления», которые на самом деле вели на мошеннический веб-сайт. Сообщения в WhatsApp, предлагающие пользователям отсканировать код для привязки устройства, когда на самом деле они предоставляют доступ к учетной записи третьим лицам, — еще одна часто используемая мошенническая схема в Испании и остальной Европе.

Сезон праздников значительно увеличивает риск. В августе, совпадая с завершением года и сезонным наймом персонала, эксперты предупреждают, что киберпреступники расширяют свои кампании, охватывая всю сферу путешествий: авиабилеты, приходящие по «срочной» почте, подделка данных платформ бронирования и мошеннические возвраты средств за задержки или неоплаченные сборы. Кроме того, фишинг (подделка голоса) эволюционировал с использованием клонирования голоса на основе искусственного интеллекта для обмана сотрудников и получения денежных переводов или изменений банковских счетов. В этих случаях рекомендация экспертов ясна: столкнувшись со срочным звонком или сообщением, следует отнестись к нему с подозрением и проверить его происхождение по другому каналу, прежде чем предпринимать какие-либо действия.

WhatsApp в электронной коммерции
Теме статьи:
WhatsApp в электронной коммерции: как интегрировать его для увеличения продаж и улучшения обслуживания клиентов.

QR-код на вывеске в общественном месте

Как обнаружить поддельный QR-код до его сканирования

Испанский национальный институт кибербезопасности (INCIBE) уже некоторое время предупреждает об этом. Главная рекомендация — предварительно просмотреть URL-адрес перед его открытием . На Android и iPhone адрес назначения отображается после сканирования кода, поэтому уделите несколько секунд его проверке. Если домен не совпадает с официальным названием компании, содержит опечатки или странные символы, или если это сокращенная ссылка, лучше покинуть сайт, не переходя по ней.

Ещё один тревожный сигнал — если ваш телефон запрашивает загрузку APK-файла, что особенно опасно на устройствах Android, поскольку может привести к установке вредоносного ПО. Также следует опасаться, если после открытия страницы вас сразу же просят ввести пароль или банковские реквизиты. Легитимные веб-сайты редко запрашивают подобную информацию при первом посещении с помощью QR-кода.

Среди практических советов, которые эксперты неоднократно подчеркивают, можно выделить следующие:

  • Сканируйте только коды из надежных источников, предпочтительно на фиксированных носителях, а не на наклеенных элементах.
  • Перед открытием ссылки проверяйте веб-адрес и не доверяйте сервисам сокращения ссылок.
  • Для сканирования используйте встроенную камеру телефона, а не сторонние приложения.
  • Не вводите личную или банковскую информацию, если сайт вызывает у вас хотя бы малейшие сомнения.
  • Регулярно обновляйте операционную систему и приложения своего телефона.

Если вы уже отсканировали подозрительный код и перешли на незнакомый веб-сайт, первое, что следует сделать, это немедленно закрыть его. Если вы ввели пароль, как можно скорее смените его на официальном сайте сервиса и включите двухфакторную аутентификацию. Если вы загрузили неизвестное приложение, удалите его и запустите проверку безопасности на своем устройстве. Кроме того, рекомендуется проверить активность по всем связанным банковским счетам и, если вы заметите какие-либо необычные транзакции, свяжитесь со своим банком, чтобы заблокировать карту. Быстрые действия могут предотвратить серьезную тревогу и превратиться в простое неудобство.

Помимо предотвращения мошенничества: у QR-кодов есть и положительная сторона.

Несмотря на риски, QR-коды не следует демонизировать. Они остаются полезным, экономичным и очень универсальным инструментом для бизнеса и государственных учреждений. Они позволяют получать доступ к документам и видео, совершать платежи, получать цифровые билеты, информацию о музеях, делиться местоположением и подключаться к Wi-Fi без ввода пароля. Простота перехода от бумажных носителей к мобильным объясняет, почему даже после пандемии они остаются неотъемлемой частью нашей повседневной жизни. Ключевым моментом является разумное использование QR-кодов и следование советам экспертов по кибербезопасности: никогда не действуйте импульсивно и всегда проверяйте канал, прежде чем предпринимать какие-либо действия.

Поэтому в следующий раз, когда вы достанете свой телефон, чтобы отсканировать код на улице, в такси или в баре, уделите несколько секунд внимательному изучению устройства и адреса веб-сайта, на который он ведет. Технологии сделали открытие страницы делом секунды, но эта же скорость работает в пользу тех, кто хочет вас обмануть. При должном внимании QR-коды будут и дальше облегчать нашу жизнь, не подвергая риску наши данные.
QR-код, напечатанный на бумаге

Как создать QR-код
Теме статьи:
Как создать QR-код легко и за считанные секунды

Добавить в качестве предпочтительного источника в Google