QRishing: Ano ito, kung paano makilala ang QR code scam, at kung paano maiwasan ang maging biktima

  • Ang QRishing ay isang lumalagong digital scam na gumagamit ng mga pekeng QR code para magnakaw ng data, magpanggap bilang isang tao, o mag-install ng malware sa mga device.
  • Kasama sa pag-iwas ang pag-verify sa pinagmulan ng mga QR code, pagsusuri sa URL bago i-access ang mga ito, at paggamit ng secure na pag-scan at mga application ng proteksyon ng antivirus.
  • Ang QRishing ay nakakaapekto sa parehong mga indibidwal at negosyo, kaya ang pagsasanay, kamalayan, at patuloy na pagbabantay ay susi sa pag-iwas sa pagiging biktima.

Ano ang QRishing at kung paano ito maiiwasan

Los QR code Ang mga ito ay naging isang unibersal na tool para sa pag-access ng mga digital na menu, komersyal na mga hakbangin, pagbabayad, sweepstakes, at lahat ng uri ng serbisyo. Nagdala ito ng kaginhawahan at bilis sa pang-araw-araw na buhay, ngunit nagbukas din ito ng pinto sa mga bagong banta. Isa sa pinaka lumalaki at mapanganib ay ang QRishing o QR Code PhishingAng pag-alam sa mga panganib at pag-aaral kung paano protektahan ang iyong sarili mula sa scam na ito ay mahalaga para sa sinumang digital na user, negosyo, o propesyonal.

Ano ang QRishing o Quishing?

QRishing phishing QR

El QRishingKilala rin bilang Quishing (isang kumbinasyon ng QR at phishing), ay isang uri ng pagnanakaw ng pagkakakilanlan Mga QR code. Ang mga cybercriminal ay bumubuo ng tila mga lehitimong QR code na, kapag na-scan, ay nagdidirekta sa mga biktima mga website ng scam, mag-download ng malware o humiling ng sensitibong data gaya ng mga password, kredensyal sa pagbabangko o personal na impormasyon.

Ang mga code na ito ay maaaring ipamahagi halos kahit saan: sa mga street sign, restaurant table, advertising campaign, invoice, email, instant message, at kahit business card. Lalo nilang sinasamantala ang tiwala na kadalasang inilalagay sa mga QR code, dahil nakikita nilang walang pagkakaiba sa pagitan ng mga lehitimo at nakakahamak.

Ang QRishing ay lalong mapanganib dahil:

  • Hindi posibleng makita ang link na humahantong sa isang QR code bago ito i-scan sa mata.
  • Karamihan sa mga tao ay nagtitiwala sa mga QR code dahil sa kanilang pang-araw-araw na paggamit at neutral na hitsura.
  • Maaaring paikliin o itago ang mga URL, na nagpapahirap sa pagtukoy ng mga mapanlinlang na site kahit na pagkatapos i-scan ang code.
  • Ang QR code phishing ay lubos na epektibo sa pisikal na mundo at sa mga digital na kampanya.

Paano gumagana ang pag-atake ng QRishing?

Paano maiwasan ang QRishing QR code scam

  1. Paglikha ng mapanlinlang na QR codeBumubuo ang attacker ng QR code na naka-program para mag-redirect sa isang peke o nakakahamak na URL. Ang page na ito ay maaaring magkaparehong kopya ng isang bangko, retailer, o iba pang serbisyo.
  2. Pisikal o digital na pamamahagi: Ang code ay naka-print sa mga sticker, inilalagay sa ibabaw ng mga lehitimong QR code (hal., sa mga metro ng paradahan, pampublikong bisikleta, menu, o mga kampanya sa advertising), na ipinadala sa pamamagitan ng email, social media, o kahit na WhatsApp.
  3. Panlilinlang sa biktimaIni-scan ng user ang code, iniisip na dadalhin sila sa isang lehitimong serbisyo. Walang visual na babala na nagpapahiwatig ng panganib.
  4. Pagnanakaw o pakikialam: Maaaring hilingin sa biktima na maglagay ng personal na data, dayain sa pag-install ng malisyosong file, o i-redirect lang sa mga site na idinisenyo upang gumawa ng pandaraya sa pananalapi, phishing, o mahawa ang device.

Sa ilang mga kaso, mas sopistikadong diskarte ang ginagamit, gaya ng pagdaragdag ng mga QR code sa mga opisyal na komunikasyon, mga invoice, o mga form na mukhang nagmula sa mga totoong kumpanya. Ang pag-atake ay maaaring kahit na naglalayon sa pagkuha ng data ng kumpanya, pag-access ng mga corporate system, o pagnanakaw ng mga kredensyal ng empleyado.

Mga uri ng QR code at ang kanilang paggamit sa mga pag-atake

Mayroong dalawang pangunahing uri ng QR code:

  • Static: Naglalaman ang mga ito ng nakapirming impormasyon, ibig sabihin ay hindi na mababago ang nilalaman pagkatapos magawa ang code. Halimbawa, isang link sa website ng isang restaurant o isang email address.
  • pabago-bago: Ang nilalaman na itinuturo ng code ay maaaring baguhin nang hindi binabago ang pisikal na hitsura ng QR code. Ito ay partikular na kapaki-pakinabang para sa mga kampanya sa marketing, ngunit maaari rin itong pagsamantalahan ng mga umaatake, na maaaring baguhin ang orihinal na URL sa isang mapanlinlang na URL pagkatapos ipamahagi ang code.

Ang mga dinamikong QR code ay kumakatawan sa a nadagdagan ang panganib Kung ang mga ito ay hindi pinamamahalaan nang tama, dahil, pagkatapos ng pamamahagi, ang patutunguhan ay maaaring baguhin ng isang third party na may malisyosong pag-access, nang hindi napapansin ng user.

Mga pangunahing senaryo at halimbawa ng QRishing

Ang mga pag-atake ng QRishing ay nagbabago at umaangkop sa mga bagong kapaligiran. Kasama sa mga karaniwang senaryo ang:

  • Mga orihinal na sticker ng QR code: Napakakaraniwan sa mga paradahan, mga istasyon ng pampublikong sasakyan, mga pampublikong daanan ng bisikleta, at mga restawran. Ang umaatake ay naglalagay ng sticker na may kanilang malisyosong QR code sa ibabaw ng opisyal.
  • Panloloko sa advertising o promosyon: Ang mga brochure, poster, o flyer na may mga kaakit-akit na QR code na nangangako ng mga diskwento, raffle, o regalo ay ipinamahagi upang makaakit ng atensyon.
  • Mga email at instant messagingAng mga mapanlinlang na email ay may kasamang QR code para “i-verify ang iyong account,” “mag-download ng file,” o “mag-opt in para sa isang agarang alok.”
  • Mga pekeng invoiceLalo na sa kapaligiran ng negosyo, ang mga invoice o mga abiso sa pagbabayad ay ipinapadala kasama ng mga mapanlinlang na QR code upang "magbayad" o "mag-claim ng bonus."
  • Baliktarin ang phishing o “paghiling ng pera”: Sa halip na idirekta ang biktima sa isang nakakahamak na site, maaaring manipulahin ang QR code upang, sa pamamagitan ng isang app sa pagbabayad, ang user ay magpapadala ng pera sa scammer, sa paniniwalang gumagawa sila ng lehitimong pagbabayad.

Totoong kasoSa ilang mga lungsod, may mga ulat ng mga tao na nawalan ng malaking halaga ng pera pagkatapos na i-scan ang mga QR code sa mga manipuladong metro ng paradahan. Ang mga umaatake ay naglagay ng sticker na may kanilang code sa ibabaw ng orihinal, at ang mga user ay nauwi sa pagpasok ng kanilang impormasyon sa isang pekeng website.

Mga kahihinatnan ng pagiging biktima ng QRishing

Ang mga epekto ng isang pag-atake ng QRishing ay maaaring maging kasingseryoso ng anumang iba pang uri ng phishing, o higit pa, habang pinagsasama-sama ng mga ito ang mga diskarte sa social engineering sa kahirapan ng biswal na pagtuklas ng panloloko.

  • Pagnanakaw ng kredensyal: Pag-access sa mga bank account, social network, email, platform ng negosyo, atbp.
  • Pagkalugi sa ekonomiya: Mga pekeng pagbabayad, hindi awtorisadong paglilipat, pagbili sa mga mapanlinlang na site.
  • Pag-install ng malware: Maaaring ma-trigger ng QR code ang awtomatikong pag-download ng isang nakakahamak na file o app, lalo na kung pinapayagan sa device.
  • Pagpapanggap: Maaaring gamitin ang ninakaw na data upang gumawa ng iba pang krimen, pandaraya, pagbili, o pagbukas ng mga account sa pangalan ng biktima.
  • pinsala sa reputasyon: Parehong sa isang personal at negosyo na antas, kung ang data ay nagagamit o na-leak sa internet o sa dark web.

Mga numero at paglago ng QRishing

Ang QRishing ay lumalaki nang husto, at ang mga ulat sa internasyonal na cybersecurity ay nagbabala sa libu-libong pag-atake araw-araw. Ang mga kumpanyang tulad ng Barracuda ay nakapagtala ng mga peak na hanggang 1.100 QRishing na pag-atake bawat araw sa buong mundo, na may patuloy na pagtaas ng bilang. Higit pa rito, maraming kumpanya ang nag-ulat ng malaking pagkalugi sa pananalapi dahil sa mga ganitong uri ng scam.

Ayon sa mga dalubhasa sa cybersecurity, Mahigit sa 70% ng mga kasalukuyang scam sa pisikal at digital na kapaligiran ang gumagamit ng mga QR code bilang pangunahing pain..

Bakit napakahirap mag-detect ng malisyosong QR code?

Ang kahirapan sa pagtukoy ng mga pekeng QR code ay nakasalalay sa katotohanan na:

  • Sa paningin, ang isang lehitimong at mapanlinlang na QR code ay kamukha ng karaniwang user.
  • Ang link na itinuturo ng QR code ay hindi nakikita ng mata, at ang mga mobile browser ay kadalasang hindi nagpapakita ng sapat na impormasyon ng URL o pinaikli ang URL.
  • Madalas na gumagamit ng mga social engineering campaign ang mga attacker para pataasin ang pangangailangan ng madaliang pagkilos o kumpiyansa sa mga aksyon (mga pagbabayad, promosyon, mga emergency sa bangko).
  • Ang seguridad ng mobile device at pagsasanay sa cybersecurity ay karaniwang mas mababa kaysa sa ibang mga kapaligiran ng negosyo.

Paano Protektahan ang Iyong Sarili mula sa QRishing: Mga Mabisang Istratehiya at Tip

Posibleng protektahan ang iyong sarili mula sa QRishing kung magpapatibay ka mga gawi sa kaligtasan at ang mga pinakamahuhusay na kagawian ay sinusunod sa parehong mga antas ng personal at negosyo. Narito ang pinakakomprehensibo at napapanahon na mga rekomendasyon:

  • Palaging i-verify ang pinagmulan ng QR codeKung ang code ay nasa pampublikong lugar, na-paste sa ibang lugar, sa isang kahina-hinalang flyer, o ipinadala ng hindi kilalang contact, mag-ingat bago ito i-scan.
  • Obserbahan ang mga posibleng manipulasyon: Bago mag-scan, tingnan kung ang QR code ay isang sticker na nakalagay sa ibabaw ng orihinal na code o may mga pinsala, mga bulok, o mga palatandaan ng pakikialam.
  • I-activate ang preview ng URLKaramihan sa mga device ay nagpapakita ng web address bago ito buksan. Maglaan ng ilang sandali upang suriin kung ang URL ay mukhang lehitimo, naglalaman ng mga pagkakamali sa spelling, kakaibang pangalan, o kahina-hinalang mga subdomain.
  • Huwag kailanman maglagay ng personal na data o mga kredensyal pagkatapos mag-scan ng QR code.Kung humihingi ng sensitibong impormasyon ang isang website at na-access mo ito mula sa isang QR code, i-verify na opisyal ang domain at hanapin ang padlock na “https://”. Kung mayroon kang anumang mga pagdududa, huwag punan ang form.
  • Iwasan ang mga awtomatikong pag-download ng .apk o mga katulad na fileAng mga file na na-download pagkatapos ng pag-scan ay maaaring naglalaman ng malware. Mag-install lang ng mga app mula sa mga opisyal na tindahan (Google Play, App Store, atbp.).
  • Gumamit ng ligtas at kagalang-galang na mga application sa pag-scanMay mga app na nagsusuri ng mga URL at nagba-block ng pag-access kung may nakita silang mga kilalang panganib. Kasama sa mga halimbawa ang mga scanner na isinama sa mga security suite tulad ng Panda Dome o mga partikular na napatunayang solusyon.
  • Panatilihing napapanahon ang iyong aparato: Ilapat ang lahat ng mga update sa operating system at app, dahil kadalasang kasama sa mga ito ang mga patch ng seguridad na nagpapahirap sa pagsasamantala ng mga kahinaan.
  • I-install at i-update ang software ng proteksyon ng antivirusAng isang na-update na antivirus ay maaaring makakita ng mga kahina-hinalang link, pag-download ng malware, at kahit na i-scan ang patutunguhan ng isang QR code bago ito buksan.
  • Mag-ingat sa sobrang kaakit-akit na mga alok: Ang mga promosyon, sweepstakes, o mga regalo na "napakaganda para maging totoo" ay kadalasang ginagamit bilang mga kawit upang makuha ang data o pera.
  • Bumuo ng isang kultura ng digital na seguridad: Ipaalam at turuan ang mga nasa paligid mo tungkol sa mga panganib ng QRishing, magbahagi ng pinakamahuhusay na kagawian, at tulungan silang matukoy ang mga banta.

Paano protektahan ang iyong negosyo mula sa QRishing

  • Suriin at panatilihing ligtas ang mga pisikal na QR codeKung gumagamit ka ng mga QR code na naka-print sa mga poster, menu, o promosyon, tingnan araw-araw upang matiyak na hindi pa napapalitan ang mga ito ng mga mapanlinlang na label.
  • Gumamit ng mga sertipikadong QR generator at scanner: Mahalagang gumamit ng mga tool na nag-aalok ng mga garantiya sa cybersecurity, pag-encrypt ng data, at proteksyon laban sa hindi awtorisadong pagbabago.
  • I-encrypt at i-secure ang lahat ng destination URL gamit ang HTTPS: Palaging ituro ang mga secure na address (HTTPS) at subukang i-personalize ang domain upang makabuo ng tiwala.
  • Sanayin ang iyong mga empleyado: Isama ang partikular na pagsasanay sa QRishing sa mga programa ng kamalayan sa cybersecurity. Dapat na matukoy ng mga tauhan ang mga pagbabago o pakikialam sa mga code.
  • Ipatupad ang multi-factor authentication (MFA): Lalo na inirerekomenda kung ang mga QR code ay tumuturo sa mga portal ng panloob na access, system, o serbisyong pinansyal. Ang pagdaragdag ng pangalawang layer ng pagpapatotoo ay nagpapahirap sa pag-atake.
  • Iwasan ang hindi kinakailangang pagkakalantad: Huwag gumamit ng mga QR code para sa kritikal na data o pag-access maliban kung ito ay mahalaga para sa negosyo.

Ano ang gagawin kung naging biktima ka ng QRishing

  • huwag mag-panicKumilos nang mabilis ngunit gamit ang iyong ulo.
  • Baguhin agad ang lahat ng iyong password nauugnay sa mga serbisyo kung saan ka naglagay ng data pagkatapos mong i-scan ang QR code.
  • Makipag-ugnayan sa iyong bangko o institusyong pinansyal: Iulat ang insidente at hilingin na ma-block o masubaybayan ang iyong mga account.
  • Alisin ang mga kahina-hinalang application o file: Kung nag-download ka ng anuman pagkatapos mag-scan, tanggalin ito at magpatakbo ng malware scan sa iyong device.
  • Iulat ang pandaraya: Ipaalam sa mga may-katuturang awtoridad, ang kumpanya kung saan ninakaw ang iyong pagkakakilanlan, at ibahagi ang iyong karanasan upang bigyan ng babala ang iba.

Mga madalas itanong tungkol sa QRishing at QR code

  • Ligtas bang mag-scan ng anumang QR code? Hindi, dapat mo lang i-scan ang mga QR code mula sa mga pinagkakatiwalaang source, palaging tinitingnan kung hindi sila pinakialaman o inilagay sa mga kahina-hinalang lokasyon.
  • Paano ko malalaman kung nakakahamak ang isang QR code? Suriin ang URL na ipinapakita pagkatapos mag-scan at gumamit ng secure na reader. Kung mukhang kahina-hinala ang website o humihingi ng kumpidensyal na impormasyon, isara ang page at huwag magpatuloy.
  • Anong uri ng impormasyon ang hinahanap ng mga umaatake? Pangunahin ang mga kredensyal sa pag-log in, mga detalye ng pagbabangko, personal na impormasyon, at, sa mundo ng negosyo, pag-access sa mga panloob na system o data ng empleyado.
  • Maaari bang mai-install ang isang virus sa pamamagitan lamang ng pag-scan ng QR code? Ang mismong QR code ay naglalaman lamang ng impormasyon, ngunit maaari ka nitong i-redirect sa isang website o magsimula ng pag-download ng malware. Huwag kailanman mag-install ng hindi na-verify na .apk na mga file sa labas ng mga opisyal na tindahan.
  • Nakakaapekto lang ba ang QRishing sa mga mobile device? Hindi, maaaring masugatan ang anumang device na may camera at internet access, kabilang ang mga tablet, laptop, at desktop computer, kung gumagamit ng QR scanning system.

Mga kapaki-pakinabang na tool at mapagkukunan para sa advanced na proteksyon

  • Mga secure na application sa pag-scan: Gumamit ng mga mapagkakatiwalaang app na may real-time na kakayahan sa pagsusuri ng link.
  • Mga serbisyo sa pagsusuri sa online na link: Bago i-access ang URL, maaari mo itong kopyahin at suriin gamit ang VirusTotal o iba pang katulad na mga serbisyo.
  • Malakas na tagapamahala ng password: Gumamit ng mga manager na bumubuo at nag-iimbak ng mga secure na password upang maiwasan ang paggamit ng mga duplicate na password sa iba't ibang platform.
  • Mga scanner ng madilim na web: Nagbibigay-daan sa iyo ang mga espesyal na tool na makita kung nalantad ang iyong mga kredensyal pagkatapos ng pag-atake.
  • Mga awtomatikong pag-update at pinagsamang mga sistema ng seguridad: I-configure ang iyong mga device upang makatanggap ng mga update at pana-panahong i-scan ang iyong system para sa mga kahinaan.

QRishing QR Security

Ang pagsulong ng QRishing ay repleksyon ng kung paano umuunlad ang mga cybercriminal, na umaangkop sa mga digital at pisikal na gawi ng lipunan. Ang nagsimula bilang isang makabagong solusyon para sa mga pagbabayad, pagkakakilanlan, at pampublikong impormasyon ay isa na ring gateway para sa pandaraya at pagkawala ng pananalapi. Samakatuwid, higit sa pagkakaroon ng pinakamahusay na mga tool, ang pag-iwas at edukasyon ay gumaganap ng isang pangunahing papel.

Hindi na kailangang talikuran ang teknolohiya ng QR., ngunit umangkop at maging maingat. Palaging suriin ang pinagmulan ng QR code, panatilihing napapanahon ang iyong mga device, mag-ingat sa mga sobrang kaakit-akit na alok, at, higit sa lahat, huwag basta-basta magbahagi ng pribadong data. Sa pamamagitan ng pagiging mapagbantay at maagap na pagkilos, pinapaliit namin ang panganib na maging biktima ng mga ganitong uri ng mga scam.

Narito ang QRishing upang manatili, ngunit sa impormasyon, edukasyon, at mabubuting kasanayan, posibleng tamasahin ang mga benepisyo ng mga QR code nang hindi inilalantad ang ating sarili sa hindi kinakailangang panganib.


Idagdag bilang ginustong mapagkukunan