Quishing: как мошенники эксплуатируют QR-коды
QR-коды (Quick Response codes) прочно вошли в нашу повседневную жизнь, заменив традиционные штрих-коды и упростив многие процессы взаимодействия с цифровым миром. Однако, как и любая инновация, они породили новые виды мошенничества, получившие название «quishing».
Quishing — это специальная форма киберкриминала, при которой злоумышленники используют QR-коды для внедрения вирусов, распространения фишинговых ссылок или прямой кражи денег. Учитывая массовое распространение смартфонов и бесконтактных платежей, популярность quishing постоянно растет.
Давайте посмотрим, как работают подобные атаки и как можно защитить себя от них.
Что такое Quishing?
Суть quishing сводится к следующему алгоритму:
- Генерация вредоносного QR-кода: Мошенник создаёт специальный QR-код, содержащий вредоносную ссылку или инструкцию для загрузки вируса.
- Распространение QR-кода: Код размещается на плакате, визитке, наклейке или ином носителе, где его смогут сканировать потенциальные жертвы.
- Переход по ссылке: Жертва сканирует код своим смартфоном и переходит по скрытой ссылке.
- Выполнение вредоносного сценария: По ссылке открывается фишинговый сайт, загружается троян или запускается процедура автоматического списания средств.
Такие атаки могут иметь разные цели:
- Кража личных данных (логинов, паролей, платежных реквизитов).
- Заражение устройств шпионским ПО.
- Прямой вывод средств со счетов.
Почему Quishing так популярен?
Основной причиной популярности quishing является простота его реализации и широкий охват аудитории. Практически любое устройство оснащено камерой и приложением для считывания QR-кодов, что открывает широкие перспективы для злоумышленников. Добавьте сюда низкий порог восприятия опасности пользователями, и картина становится понятной.
Кроме того, реклама с QR-кодами распространяется повсеместно: кафе, магазины, транспортные остановки, рекламные баннеры и листовки. Это даёт мошенникам дополнительные точки для размещения своих фейковых QR-кодов.
Признаки мошеннического QR-кода
Иногда трудно распознать, насколько безопасен конкретный QR-код. Тем не менее, есть общие рекомендации, позволяющие заподозрить неладное:
- Код размещён в неудобном месте: Висящие одиночно или наклеенные поверх существующих рекламных объявлений QR-коды часто служат признаками фишинга.
- Информация, появляющаяся после сканирования, отличается от ожидаемого результата: Вас приглашали посетить ресторан, а открылся магазин косметики.
- QR-код сопровождается громкими заявлениями о скидках или призах: Подобные объявления часто служат приманкой для привлечения внимания.
- Сайт, открытый после сканирования, не имеет HTTPS-протокола: Безопасные сайты обязаны содержать сертификат безопасности.
Как защититься от Quishing?
Защититься от quishing вполне реально, соблюдая несколько простых правил:
- Сканируйте QR-коды только с известных и проверенных источников: Официальные заведения обычно предоставляют свои QR-коды на собственных сайтах или в приложении.
- Проверяйте адрес сайта: Перед выполнением любого действия обязательно ознакомьтесь с содержимым открытой страницы.
- Используйте специальное ПО: Существуют специализированные приложения, предназначенные для выявления опасных QR-кодов.
- Отключите автооткрытие ссылок: Некоторые телефоны настроены на автоматическое открытие веб-страниц после сканирования QR-кода.
- Пользуйтесь двухфакторной аутентификацией: Даже если мошенники узнают ваш пароль, вторая ступень защиты обеспечит сохранность данных.
Заключение
Quishing постепенно входит в арсенал киберпреступников, предлагая относительно простое средство массового нападения на пользователей мобильных устройств. Осознание опасности и соблюдение базовых правил безопасности помогут избежать большинства негативных последствий. Будьте бдительны и осторожны при обращении с QR-кодами!