See, mis kunagi oli logistikakeskkondadele reserveeritud tehniline ressurss, on Hispaanias muutunud igapäevaseks elemendiks. Me räägime QR-koodist , mustvalgete mustritega ruudust, mida skaneerime iga päev menüü vaatamiseks, parkimise eest tasumiseks, üritusele pääsemiseks või baari WiFi-ühenduse loomiseks. Kuid selle mugavusel on ka varjukülg: just see, kui lihtsalt seda genereeritakse ja kasutatakse, on avanud ukse uutele pettustele, mis selle populaarsust ära kasutavad.
Kõik kiirenes 2020. aastal. Koroonaviiruse pandeemia saabumisega pidid ettevõtted kiiresti kohanema ja leidsid QR-koodides kiire tee paberivabade ja kontaktivabade menüüde pakkumiseks. See harjumuste muutus on tulnud, et jääda, ja tänapäeval on kood mitte ainult endiselt olemas majutussektoris, vaid seda kasutatakse ka maksete, digitaalsete piletite, haldusprotseduuride või isegi WiFi-võrkudele juurdepääsu saamiseks ilma pikki paroole sisestamata. Aja jooksul on see aga muutunud atraktiivseks sihtmärgiks ka küberkurjategijatele, kes on oma uue rünnakumeetodi nimetanud QRishinguks . Ja selles loos on nõrgim lüli tavaliselt kasutaja kiirustamine.
Mis on QR-kood ja kuidas see töötab?
QR-kood (Quick Response code) on optiline silt, mis salvestab teavet kahemõõtmeliselt. Erinevalt traditsioonilisest vöötkoodist, mis salvestab andmeid ainult ühes suunas, jaotab QR-kood need nii horisontaalselt kui ka vertikaalselt ruudustikus. See struktuur võimaldab samasse ruumi mahutada oluliselt rohkem sisu ja sisaldab ka veaparandussüsteeme, mis võimaldavad seda lugeda isegi osalise kahjustuse või väikese määrdumise korral.
Loomisprotsess on lihtne: generaator teisendab soovitud sisu (URL-i, teksti, telefoninumbri või WiFi-ühenduse andmed) bittideks, asetab need ruudustikku ja lisab kolm nurgaruutu, mis aitavad kaameral orienteeruda. See loomise lihtsus on mitmekordistanud selle kasutamist, kuid avanud ka ukse kõigile QR-koodi loomiseks pahatahtlikel eesmärkidel ilma tehniliste teadmisteta.
Kõige levinumad QR-koodide tüübid on staatilised ja dünaamilised. Staatilised QR-koodid salvestavad teavet fikseeritud vormingus, seega kui teil on vaja sisu muuta, peate genereerima uue koodi ja selle uuesti levitama. See on kasulik andmete puhul, mis ei muutu, näiteks seerianumber või ühekordne registreerimine. Dünaamilised QR-koodid seevastu toimivad lühikese ümbersuunamise kaudu: QR-kood osutab vahepealsele aadressile, mida saab muuta, seega kui muudate sihtkohta pärast selle printimist, ei pea te midagi uuesti printima. See on restoranide ja poodide valitud valik, kuna see võimaldab neil menüüsid või pakkumisi värskendada ilma iga nädal uut koodi genereerimata.
Varjukülg: nii QRishing töötab
Probleem tekkis siis, kui küberkurjategijad hakkasid QR-koode pidama ideaalseks pettusekanaliks. QRishing on traditsioonilise andmepüügi variant, mille puhul ründaja prindib võltskoodi ja kleebib selle õige koodi peale või asetab selle avalikesse kohtadesse, näiteks parkimiskelladele, parkimismärkidele, seintele või teadetetahvlitele. Kui ohver selle skannib, suunatakse ta petturlikule veebisaidile, mis teeskleb ettevõtet, panka või ametlikku teenust eesmärgiga varastada paroole, isikuandmeid või pangateavet.
Üks levinumaid nippe on kleebise kleepimine algsele QR-koodile , näiteks restoranilauale või parkimistasu sildile. Kui kood tundub koorunud, valesti joondatud või erineva prindikvaliteediga kui ülejäänud silt, on parem seda mitte skannida. Samuti on olnud juhtumeid, kus soovimatud pakid on saabunud kodudesse QR-koodiga, mis "kinnitab kohaletoimetamist" või "jälgib saadetist", kuid mis tegelikult viivad petturlikule veebisaidile. WhatsAppi sõnumid, mis kutsuvad kasutajaid seadme linkimiseks koodi skannima, kuigi tegelikult annavad nad kontole juurdepääsu kolmandale osapoolele, on veel üks sageli kasutatav pettus Hispaanias ja mujal Euroopas.
Pühadeaeg suurendab riski märkimisväärselt. Augustis, mis langeb kokku aasta lõpu protseduuride ja hooajalise värbamisega, hoiatavad eksperdid, et küberkurjategijad laiendavad oma kampaaniaid kogu reisikeskkonnale: lennupiletite saabumine "kiireloomulise" posti teel, broneerimisplatvormide jäljendamine ja petturlikud tagasimaksed viivituste või tasumata tasude eest. Lisaks on arenenud vishing (hääle jäljendamine), kus tehisintellektil põhinevat häälekloonimist kasutatakse töötajate petmiseks ja ülekannete või pangakonto muudatuste saamiseks. Sellistel juhtudel on ekspertide soovitus selge: kiireloomulise kõne või sõnumi korral olge kahtlustav ja kontrollige selle päritolu mõne muu kanali kaudu enne mis tahes toimingute tegemist.

Kuidas tuvastada võltsitud QR-koodi enne selle skannimist
Hispaania riiklik küberturvalisuse instituut (INCIBE) on selle kohta juba mõnda aega hoiatusi andnud. Peamine soovitus on URL enne avamist eelvaadata . Nii Androidis kui ka iPhone'is kuvatakse sihtkoha aadress pärast koodi skannimist, seega võtke selle ülevaatamiseks paar sekundit. Kui domeen ei vasta ettevõtte ametlikule nimele, kui see sisaldab trükivigu või imelikke märke või kui tegemist on lühendatud lingiga, on kõige parem lahkuda ilma klõpsamata.
Teine ohumärk on see, kui teie telefon palub teil alla laadida APK-faili, mis on eriti ohtlik Android-seadmetes, kuna see võib installida pahavara. Samuti peaksite olema ettevaatlik, kui teilt küsitakse kohe pärast lehe avamist paroole või pangarekvisiite. Legaalsed veebisaidid küsivad seda tüüpi teavet esimesel külastusel QR-koodi kaudu harva.
Praktiliste näpunäidete hulgas, mida eksperdid korduvalt rõhutavad, on:
- Skannige koode ainult usaldusväärsetest allikatest, eelistatavalt fikseeritud tugedelt, mitte lisatud kleebistelt.
- Enne lingi avamist kontrolli veebiaadressi ja ära usalda lingilühendajaid.
- Kasutage skannimiseks oma telefoni sisseehitatud kaamerat kolmandate osapoolte rakenduste asemel.
- Väldi isiku- või pangandusandmete sisestamist, kui sait tekitab vähimatki kahtlust.
- Hoidke oma telefoni operatsioonisüsteem ja rakendused ajakohased.
Kui olete juba kahtlase koodi skanninud ja tundmatule veebisaidile sisenenud, peaksite esimese asjana selle kohe sulgema. Kui sisestasite parooli, muutke seda teenuse ametlikul veebisaidil nii kiiresti kui võimalik ja lubage kaheastmeline kinnitamine. Kui laadisite alla tundmatu rakenduse, desinstallige see ja käivitage oma seadmes turvakontroll. Lisaks on hea mõte vaadata üle kõigi seotud pangakontode tegevus ja kui märkate ebatavalisi tehinguid, võtke kaardi blokeerimiseks ühendust oma pangaga. Kiire tegutsemine võib olla suure hirmu ja lihtsa ebamugavuse vahe .
Lisaks pettusele: QR-koodidel on ka positiivne külg
Vaatamata riskidele ei tohiks QR-koode demoniseerida. Need on endiselt kasulikud, ökonoomsed ja väga mitmekülgsed tööriistad ettevõtetele ja valitsusasutustele. Need võimaldavad juurdepääsu dokumentidele ja videotele, maksetele, digitaalsetele piletitele, muuseumiteabele, asukoha jagamisele ja WiFi-ühendusele ilma parooli sisestamata. Nende lihtne üleminek paberilt mobiiltelefonile selgitab, miks need on isegi pärast pandeemiat meie igapäevaelu lahutamatu osa. Oluline on neid targalt kasutada ja järgida küberturvalisuse ekspertide sageli antavaid nõuandeid: ärge kunagi tegutsege impulsiivselt ja kontrollige enne mis tahes toimingu tegemist alati kanalit.
Seega, kui järgmine kord tänaval, taksos või baaris telefoni välja võtad, et koodi skannida, võta paar sekundit, et seadet ja veebisaidi aadressi, millele see viib, hoolikalt uurida. Tehnoloogia on muutnud lehe avamise sekundiliseks, kuid sama kiirus töötab ka nende kasuks, kes tahavad sind petta. Väikese tähelepanuga jäävad QR-koodid ka edaspidi millekski, mis muudab meie elu lihtsamaks ilma meie andmeid ohtu seadmata.
