Quishing: най-злоупотребяваните QR генератори
Слоят за пренасочване, който „безплатните“ QR генератори добавят към обикновени печатни материали, е същият, на който разчитат нападателите — и той премахна последната защита на скенерите.
qrco.de, me-qr.com и qrs.ly — обикновени търговски домейни за пренасочване от QR генератори, същият слой, който се добавя към милиони легитимни печатни кодове.Това откритие превръща аргумента в този блог от мнение в доказателство. Quishing — фишинг, доставен чрез QR код — работи, защото отпечатаното квадратче не може да се разчете с просто око. Но той *се мащабира*, защото легитимните компании прекараха десетилетие, учейки обществеността, че е нормално да сканира непознат кратък домейн.
Телеметрията на Unit 42 от февруари 2026 г. отчита средно над 11 000 откривания на злонамерени QR кодове дневно, като трафикът през QR услуги за съкращаване е нараснал с 55% от първата половина на 2023 г. до първата половина на 2024 г., а след това с още 44% до първата половина на 2025 г. И ФБР, и FTC публикуваха предупреждения: Центърът за жалби за интернет престъпления публикува PSA 220118 за престъпници, които подменят кодове, за да крадат средства и идентификационни данни, а през юли 2025 г. последва предупреждение за непоискани пратки, съдържащи QR кодове. FTC предупреди и че измамниците покриват легитимни кодове със свои стикери, като изрично посочи паркоматите.
Защо QR кодът не може да се провери преди сканиране?
Хората са научени, донякъде успешно, да проверяват дадена връзка, преди да кликнат върху нея: посочват я с мишката, прочитат домейна и търсят правописни грешки. Тази защита зависи от възможността да видите URL адреса.
QR кодът я обезсилва. Дестинацията е кодирана в модел, който човек не може да разчете с просто око. Няма посочване с мишката. Насочвате камера към квадрат и или нещо се отваря, или не. Единственият възможен момент за защита е визуализацията, която някои скенери показват първо — а на малък екран, когато бързате, тя е съкратен низ, който повечето хора не прочитат.
Как изглеждат основните атаки?
| Атака | Как се извършва | Защо работи |
|---|---|---|
| Стикер върху кода | Отпечатан QR стикер, поставен върху истински код — паркомати, зарядни станции за електромобили, настолни табелки, плакати, шкафове за доставки, табели за дарения | Околната обстановка убеждава жертвата. Тя се доверява на паркомата, а стикерът наследява това доверие |
| Пренасочване на плащане | Сканирането отваря убедителна страница за плащане, клонирана или общодостъпна | Плащането на страница, която изглежда непозната, вече е нормално преживяване на места за паркиране и зареждане |
| Кражба на идентификационни данни чрез писмо или имейл | Писмо или имейл с QR код и спешен предлог: проблем с доставка, данъчно известие, потвърждение на акаунт | Кодовете заобикалят защитата на имейла, която сканира връзки, но не и изображения, и прехвърлят жертвата на личен телефон |
| Злонамерено свързване с Wi-Fi | Отпечатан код „Безплатен Wi-Fi за гости“, който свързва с една стъпка към точка за достъп, управлявана от нападателя | Повечето телефони предлагат автоматично свързване; форматът на полезния товар е невидим за потребителя |
NCSC изрично посочва проблема с имейлите: не всички инструменти за сигурност сканират изображения, така че QR код, водещ към злонамерен сайт, може да премине през филтри, които биха засекли същата връзка като текст — а потребителите обикновено сканират с личен телефон, който няма защитите на управляван от работодател компютър. Нашата страница за Wi-Fi QR кодове обяснява този формат на полезния товар; ако знаете как изглежда, можете да го проверите.
Как пренасочванията унищожиха последната защита?
Представете си, че всеки легитимен бизнес използва статични кодове, кодиращи собствения му домейн. Визуализацията от скенера би показала restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Разпознаваемо. Визуализация с x7q-cdn.click/8Hf2 тогава би изпъкнала като очевидно грешна, защото би се различавала от всеки легитимен код, който човекът някога е сканирал.
Това не е светът, в който живеем. Огромен брой легитимни кодове — от ресторанти, търговци, музеи, транспортни агенции и дори държавни институции — водят през кратки домейни на трети страни, които не означават нищо за сканиращия. Последицата е пряка: непознатият домейн във визуализацията на QR кода вече не е сигнал за нищо. Хората са обучени да го подминават, стотици пъти, без вреда.
Unit 42 заявява резултата директно: „Дори хората, които се грижат за сигурността и проверяват визуализацията на URL адреса преди сканиране, не могат да определят крайната дестинация, когато видят съкратени връзки.“ Индустрията за пренасочване не е измислила quishing. Тя премахна единствената евристика, с която обикновените хора разполагаха срещу него — механизмът е описан в отвличане на пренасочване.
Три вторични ефекта
- Прикриване. Пренасочването може да показва различни дестинации на различни посетители — безопасно съдържание на изследовател, а истинския полезен товар на телефон в целевия град. Статичният код не може да прави това; неговият полезен товар е фиксиран и еднакъв за всички.
- Отложено активиране. Кодът може да води към безобидно място седмици наред, да премине проверка и после да бъде превключен. Това е същата възможност за редактиране, която индустрията продава като функция.
- Изпиране на репутация. Разпознаваемият домейн за съкращаване придава легитимност на всичко, към което препраща.
Как да се защитите, когато сканирате?
- Прочетете домейна във визуализацията. Ако скенерът ви не показва такъв, използвайте скенер, който го прави. NCSC препоръчва скенера, вграден в телефона, вместо приложение от магазин.
- Приемайте всеки код в непоискано писмо или имейл като опасен. Легитимните организации рядко ще ви накарат да сканирате отпечатано квадратче, за да разрешите спешен проблем с акаунта — и двете предупреждения на ФБР по-горе се отнасят точно до това.
- Проверявайте стикерите физически. Повдигнете ръба. Стикер върху стикер е най-честата схема при quishing и се открива с пръст.
- Никога не въвеждайте платежни данни в страница, до която сте стигнали чрез сканиране. Отворете услугата сами, като въведете адреса или стартирате приложението.
- Декодирайте, вместо да сканирате, когато не сте сигурни. Снимайте кода и прочетете полезния му товар на нашата страница за декодиране, без да отваряте нищо.
Какво да направите, ако вече сте сканирали злонамерен код?
Самото сканиране почти никога не компрометира телефона. Важното е какво се е случило след това, затова преценете ситуацията според него.
- Ако само сте прегледали страница и сте я затворили, най-вероятно сте в безопасност. Запишете домейна, ако трябва да подадете сигнал, и продължете.
- Ако сте въвели парола, сменете я незабавно в истинския сайт и я сменете навсякъде, където сте я използвали повторно. Активирайте многофакторно удостоверяване, докато сте там.
- Ако сте въвели данни за карта, обадете се на банката си или замразете картата през банковото приложение веднага, преди да проверявате каквото и да било друго. Съобщете за измамна страница, а не за оспорена покупка.
- Ако сте инсталирали нещо, деинсталирайте го, след което прегледайте разрешенията на приложенията и всички предоставени права на администратор на устройството или за достъпност. В повечето случаи именно тези разрешения са полезният товар на мобилната атака.
- Ако сте се свързали с Wi-Fi мрежа чрез код, забравете мрежата и приемете, че всичко изпратено през нея, докато сте били свързани, е могло да бъде наблюдавано.
- Подайте сигнал. В САЩ ФБР приема сигнали чрез IC3, а FTC приема жалби от потребители; във Великобритания това е Action Fraud. Ако кодът е бил стикер върху обществена инфраструктура, уведомете и собственика на повърхността — пътната или паркинг администрация не може да премахне стикер, за който не знае.
Едно нещо, което не бива да правите: да приемате, че вината е ваша, защото сте сканирали. И ФБР, и FTC публикуваха предупреждения именно защото тези кодове са създадени да не се различават от легитимните.
Как бизнесът да защити клиентите си?
Ако печатате QR кодове, вашите решения определят дали клиентите ви изобщо могат да се защитят.
- Използвайте статични кодове, кодиращи собствения ви домейн. Тогава визуализацията показва името ви — единствения сигнал за проверка, наличен при сканиране. Това е промяната с най-голям ефект, която можете да направите.
- Отпечатвайте URL адреса с четлив текст до кода. Така давате на хората начин, който не изисква сканиране, и нещо, с което да сравнят кода.
- Проверявайте физическите си кодове по график. Стикерите върху кодове работят само докато никой не проверява.
- Никога не пренасочвайте клиентите през домейн, който не съдържа името ви. Така ги учите, че неясните дестинации са нормални, и оставате без възможност да опишете как изглежда легитимният ваш код.
Тук има полезно съвпадение: изборът, който ви предпазва от задържане чрез абонамент, е същият, който предпазва клиентите ви от фишинг.
Често задавани въпроси
- Какво е quishing?
- Quishing е фишинг, който използва QR код като механизъм за доставяне вместо връзка, върху която може да се кликне. Кодът води към фалшива страница за вход, плащане или изтегляне. Терминът съчетава „QR“ и „phishing“.
- Може ли сканирането на QR код да хакне телефона ми?
- Самото сканиране почти никога не компрометира устройство. Опасността е какво правите след това: въвеждате идентификационни или картови данни в отворилата се страница или инсталирате нещо, което тя предлага. Указанието на ФБР е да проверите URL адреса след сканиране и преди да въведете каквото и да било.
- Безопасни ли са QR кодовете в ресторантите?
- Обикновено да — NCSC отбелязва, че кодовете в заведения и ресторанти обикновено са безопасни, и препоръчва много по-голямо внимание към кодове, получени по имейл. Остатъчният риск е стикер върху кода, затова физическата проверка е важна. Вижте QR кодове за ресторантско меню.
- Как мога да видя къде води QR кодът, без да го сканирам?
- Снимайте го и декодирайте изображението. Нашият четец показва суровия полезен товар в браузъра ви, без да го отваря. Как да проверите къде наистина води QR кодът обяснява и проследяването на вериги от пренасочвания.
- По-безопасни ли са статичните QR кодове от динамичните?
- За сканиращия — да, по два начина: визуализацията показва истинската дестинация, а не неясна кратка връзка, и дестинацията не може да бъде променена след отпечатването. Динамичният код може да бъде пренасочен по всяко време, включително след като е бил проверен и одобрен.
Генерирайте статичен код, който показва собствения ви домейн във визуализацията: QR код за URL адрес. Допълнителна информация: истината за измамите с QR кодове.
Готови за статичен QR код?
Генерирайте един в браузъра си — без акаунт, без проследяване, без абонамент. Това, което създавате, ви принадлежи.
Свързани материали
Първо прочетете QR кода, не го сканирайте
QR кодът не се чете с просто око, но съдържанието му се извлича за секунди. Вижте дестинацията, преди да продължите — и какво проверката не показва.
QR логовете: данните идват, рискът остава
Анализът на сканиранията не е бонус функция. Той е причината да съществува пренасочването — а правният риск носи не този, който държи данните.
Отвличане на пренасочване на QR код: Невидимият посредник
Когато вашият QR код работи, посредникът е невидим. Когато се счупи, е твърде късно. Разбирането на модела на пренасочване е първата стъпка за избягването му.
QR менюта: менюто се променя, кодът остава
Казват ви, че ви трябва код, който може да се редактира. Всъщност ежедневно се променя съдържанието на менюто, не адресът му — статичният код го прави безплатно.
Истината за измамите с QR кодове: Как „безплатните" генератори изнудват потребителите
Динамичните QR кодове позволяват на доставчиците да проследяват, редактират, деактивират и монетизират вашите кодове след като ги отпечатате. Ето как работи схемата и как да я избегнете.