Jsem si jistý, že se vám to stává každý den: jdete do restaurace, chcete se podívat na jídelní lístek a bez váhání vytáhnete telefon, abyste naskenovali QR kód na stole. Stalo se to tak běžnou praxí, že je to součástí naší rutiny, od placení parkování až po stahování aplikace. Nicméně právě ta slepá důvěra v technologie je zranitelností, kterou kyberzločinci zneužívají k tomu, aby nám své podvody proklouzli.
A zde přichází na řadu quishing, termín, který kombinuje slova „QR“ a „phishing“. V podstatě se jedná o klamavou techniku, kdy útočníci používají tyto malé černobílé čtverečky k přesměrování na podvodné webové stránky nebo k oklamání stažení malwaru. Protože obsah QR kódu je pro lidské oko neviditelný, dokud není zpracován, stává se perfektním nástrojem k obcházení bezpečnostních filtrů, které by normálně detekovaly podezřelý odkaz v e-mailu.
Jak přesně funguje quishing?

Proces je velmi podobný tradičnímu phishingu, ale s taktickým zvratem. Místo zaslání textového odkazu, který si můžete před kliknutím analyzovat, vám útočník zobrazí obrázek. Když zařízení naskenuje kód, extrahuje URL adresu a otevře prohlížeč. Skutečné nebezpečí spočívá v tom, že tyto útoky často využívají sociální inženýrství , hrají na naše emoce, vytvářejí falešný pocit naléhavosti nebo slibují neuvěřitelné odměny, aby nás přiměly jednat impulzivně.
Existuje několik vektorů útoku. Jedním z nejběžnějších je překrytí QR kódu , kdy podvodník umístí samolepku s vlastním kódem přes originální kód na veřejných místech, jako jsou parkovací automaty nebo značky v autobusech. Existují také digitální útoky, kdy kód dorazí maskovaný v e-mailu, SMS nebo dokonce PDF souboru a oklame vás, abyste si mysleli, že potřebujete aktualizovat své bankovní údaje nebo vyřídit neexistující pokutu za dopravní přestupek.
Skrytá nebezpečí skenování

V závislosti na úmyslech útočníka se výsledek skenování podvodného QR kódu může lišit. V mnoha případech skončíte na phishingové webové stránce , která dokonale napodobuje stránku vaší banky nebo oficiálního subjektu, aby ukradla vaše uživatelské jméno a heslo. V jiných případech může kód spustit automatické stažení trojského koně nebo spyware aplikace, která ovládne váš telefon.
Existuje techničtější a nebezpečnější varianta zvaná QRLJacking . V tomto případě hacker naklonuje legitimní přihlašovací kód (velmi běžný v bankovních aplikacích nebo moderních službách) a přesměruje ho na svůj vlastní server. Pokud oběť tento kód naskenuje a nemá povolené dvoufázové ověření, může útočník získat přímý přístup k účtu bez nutnosti zadávání hesla, protože naskenované heslo slouží jako přístupový klíč.
Proč jsme tak zranitelní vůči tomuto podvodu?

Hlavním důvodem je, že utajování QR kódu narušuje bezpečnostní řetězec firmy. Představte si, že na svém pracovním počítači obdržíte škodlivý e-mail; firemní antivirový program ho pravděpodobně zablokuje. Pokud ale e-mail obsahuje QR kód, naskenujete ho svým osobním mobilním telefonem , který obvykle nemá stejnou ochranu ani nedodržuje bezpečnostní zásady firmy. Vytváří se tak slepé místo, kde hrozba zůstává nepovšimnuta.
Mobilní zařízení jsou navíc často slabým článkem. Zatímco na počítačích jsme opatrnější, chytrým telefonům máme tendenci více důvěřovat a ignorovat varovné signály, jako jsou pravopisné chyby nebo podivné URL adresy. Tato kombinace všudypřítomnosti QR kódů a menší ostražitosti na mobilních zařízeních vytváří ideální scénář pro kyberzločince.
Nejčastější typy podvodů v reálném světě

- Parkovací podvody a pokuty: Na parkovací automaty umisťují samolepky nebo na čelní sklo nechávají oznámení s QR kódem pro platbu se slevou, čímž vyprazdňují účet oběti.
- Podvody v pohostinství: Falešné QR kódy na stolech v restauracích, které vás přesměrují na webové stránky, kde vás požádají o údaje o vaší kartě pro účast ve falešných tombolách.
- Hazardní hry s kryptoměnami: Kódy, které slibují rychlé investice nebo bitcoinové ceny, ale ve skutečnosti kradou klíče z vaší digitální peněženky.
- Falšování zpráv: E-maily od DHL nebo Correos, které vás žádají o naskenování kódu pro vyřešení problému s doručením balíku.
Strategie, jak se vyhnout pádu do pasti
Prvním zlatým pravidlem je neskenovat jen tak cokoli, co najdete. Pokud uvidíte QR kód, který vypadá jako samolepka nalepená přes jinou, nebo má vyvýšené či špatně oříznuté okraje, buďte okamžitě podezřelí. V restauracích, pokud máte jakékoli pochybnosti, je nejlepší se zeptat číšníka nebo si vyžádat papírový jídelní lístek, abyste se vyhnuli nepříjemným překvapením.
Z technického hlediska je nezbytné nakonfigurovat telefon tak, aby před otevřením zobrazoval cílovou URL adresu . Chvíli si ji přečtěte: pokud je doména „parking-madrid-pagos.com“ místo „madrid.es“, jedná se o podvod. Také se vyhněte stahování aplikací, které vyžadují QR kód; vždy přejděte přímo do oficiálního App Storu nebo Google Play.
Pokročilá ochrana pro firmy a uživatele
Pro ty, kteří řídí organizace, nestačí jen prezentovat. Je nutné implementovat do e-mailových filtrů enginy pro analýzu obrazu , které dokáží dekódovat QR kódy v reálném čase a porovnávat je s databázemi hrozeb. Použití sandboxu, který zahrnuje spuštění odkazu v izolovaném prostředí předtím, než se dostane k uživateli, je jedním z nejúčinnějších opatření, která jsou v současnosti k dispozici.
Pro průměrného uživatele zůstává nejúčinnějším nástrojem dvoufaktorové ověřování (MFA) . I když se podvodníkovi podaří ukrást vaše přihlašovací údaje prostřednictvím krádežícího webu, nebude mít přístup k vašemu účtu bez dočasného kódu zaslaného na váš mobilní telefon. Klíčové je také udržování operačního systému aktualizovaného, protože mnoho útoků zneužívá bezpečnostní zranitelnosti prohlížeče, které již byly opraveny.
Co dělat, když jste se už chytili na návnadu
Pokud si uvědomíte, že jste naskenovali škodlivý kód, jednejte rychle. Pokud jste webovou stránku pouze otevřeli, zavřete kartu, vymažte historii prohlížení a soubory cookie a spusťte antivirovou kontrolu. Pokud jste však zadali osobní údaje, okamžitě kontaktujte svou banku , aby vám zablokovala karty a změnila všechna hesla z čistého zařízení.
Pokud jste nainstalovali podezřelou aplikaci, odinstalujte ji a zkontrolujte, jaká oprávnění jste jí udělili. V extrémních situacích, kdy se domníváte, že malware napadl celý systém, je nejbezpečnějším postupem obnovit tovární nastavení telefonu , abyste odstranili veškeré stopy spywaru, a nahlásit incident národní policii.
Nejlepší obranou je zachovat si skeptický postoj k QR kódům, které se objevují z ničeho nic, a vždy ověřit doménu webových stránek před zadáním jakýchkoli informací. Kombinace lidské opatrnosti s nástroji, jako je dvoufázové ověřování a aktuální operační systém, drasticky snižuje pravděpodobnost, že se z jednoduchého skenování stane finanční nebo soukromá noční můra.