Novi alat na Sajber Radaru - QR dekoder
Nalepnica preko originalnog QR koda na parkingu, lažna uplatnica u poštanskom sandučetu, meni u kafiću koji vodi na tuđu stranicu - quishing prevare rastu jer QR kod ne možete pročitati golim okom. Objašnjavamo kako prepoznati sumnjiv kod i kako da proverite gde vodi pre nego što ga otvorite.
QR kod je postao svakodnevica - plaćanje parkinga, meni u restoranu, uplatnica, praćenje pošiljke. Problem je što čovek ne može da ga pročita. Kvadratić od crnih i belih polja izgleda isto bez obzira da li vodi na sajt vaše banke ili na stranicu koja krade podatke. Napadači su to prepoznali, pa je nastao quishing - phishing preko QR koda.
Koga pogađa
Za razliku od klasičnog phishinga, koji stiže mejlom i može da se filtrira, quishing pogađa ljude na ulici i u svakodnevnim situacijama. Najčešći scenariji u regionu:
Parking automati i punjači za automobile. Napadač odštampa nalepnicu sa svojim QR kodom i zalepi je preko originalnog. Vozač skenira, otvara se stranica koja izgleda kao servis za plaćanje parkinga i traži broj kartice. Novac ne ide gradu nego prevarantu.
Lažne uplatnice. U poštansko sanduče stiže papir koji liči na račun za komunalije ili opomenu pred utuženje, sa QR kodom za "brzo plaćanje". Kod vodi na stranicu koja preuzima podatke o kartici ili navodi na uplatu na tuđi račun.
Meniji i promotivni materijal. Nalepnica na stolu u kafiću, plakat na stanici, letak sa "poklonom" ili "nagradnom igrom". Kod vodi na stranicu koja traži prijavu preko naloga sa društvenih mreža ili instalira aplikaciju van zvanične prodavnice.
Poslovni kontekst. QR kod u mejlu koji navodno vodi na dokument, zahtev za potpis ili obnovu lozinke. Ovo je posebno efikasno jer bezbednosni sistemi u firmama skeniraju linkove u tekstu mejla, ali sliku sa QR kodom često ne analiziraju - a zaposleni ga otvara telefonom, uređajem koji je van zaštite firme.
Kako se zaštititi
Pogledajte kod pre nego što ga skenirate. Nalepnica preko originalnog koda je najčešći trik i vidi se golim okom - ivice koje se ne poklapaju, drugačiji papir, kod koji je zalepljen preko štampanog. Ako je automat ili plakat od tvrdog materijala, a kod na papirnoj nalepnici, to je razlog za sumnju.
Proverite adresu pre otvaranja. Većina telefona danas prikaže adresu pre nego što otvori stranicu. Nemojte je preskočiti. Obratite pažnju na skraćivače linkova (bit.ly, tinyurl i slični) - oni sakrivaju pravo odredište, a legitimne institucije ih retko koriste za plaćanja.
Ne unosite podatke o kartici na stranici do koje ste stigli preko QR koda. Ako treba nešto da platite, otvorite aplikaciju banke ili zvaničan sajt ručno, kucanjem adrese. Ovo je jedno pravilo koje samo po sebi zaustavlja većinu ovih prevara.
Obratite pažnju na domen, ne na izgled stranice. Stranica može savršeno da liči na sajt banke ili komunalnog preduzeća. Ono što ne može da se falsifikuje je adresa. Proverite da li je domen tačno onaj koji očekujete, uključujući i nastavak - napadači koriste varijante kao banka-rs.com umesto banka.rs.
Ne instalirajte aplikacije preko QR koda. Ako kod vodi na preuzimanje aplikacije van Google Play-a ili App Store-a, prekinite. Legitimne firme ne dele aplikacije na taj način.
Tehnički detalji
QR kod je samo način zapisa teksta - najčešće veb adrese, ali može da sadrži i broj telefona, SMS poruku, podatke za povezivanje na Wi-Fi mrežu ili kontakt. Sam kod nije "zaražen" i ne može da izvrši kod na telefonu. Opasnost je isključivo u tome gde vas vodi i šta uradite kada stignete.
Ono što quishing čini uspešnim je nekoliko stvari odjednom. Sadržaj koda je nečitljiv za čoveka, pa ne postoji trenutak u kome možete da posumnjate pre skeniranja. Skeniranje se gotovo uvek radi telefonom, gde je adresna traka kratka i lako se previdi pun domen. Kontekst je fizički - automat, plakat, uplatnica - pa deluje pouzdanije od mejla nepoznatog pošiljaoca. I na kraju, mnogi bezbednosni sistemi ne analiziraju slike, pa QR kod prolazi tamo gde bi običan link bio blokiran.
Skraćivači linkova dodatno komplikuju situaciju jer se prava adresa vidi tek posle preusmeravanja. Napadači ih koriste i za nizanje više preusmeravanja zaredom, kako bi otežali analizu.
Preporuka Sajber Radara
Napravili smo besplatan alat koji vam pokazuje šta se krije iza QR koda pre nego što ga otvorite. Učitate sliku koda ili ga snimite kamerom, a alat prikaže adresu i upozori ako primeti nešto sumnjivo - skraćivač linkova, vezu koja nije zaštićena (HTTP umesto HTTPS), adresu koja je samo broj umesto imena domena ili domen koji podseća na poznat brend ali to nije.
Slika ne napušta vaš uređaj - dekodiranje se odvija u vašem pregledaču, ništa se ne šalje na server.
Ako ste već skenirali sumnjiv kod i uneli podatke o kartici, odmah pozovite banku i blokirajte karticu. Ako ste uneli lozinku, promenite je na svim mestima gde ste je koristili i uključite dvofaktorsku potvrdu gde god je moguće.