Really Free QR Code Generator··10 min lugemist

Quishing: enim kuritarvitatud domeenid on QR-loojad

Tavalistesse trükimaterjalidesse lisatav „tasuta“ QR-loojate ümbersuunamiskiht on sama kiht, millele ründajad toetuvad — ja see eemaldas skännerite viimase kaitse.


QR-andmepüügis enim kuritarvitatud kolm lühendusteenust ei ole spetsiaalselt kurjategijatele loodud taristu. Palo Alto Unit 42 nimetab neid kujul qrco.de, me-qr.com ja qrs.ly — tavalised kaubanduslikud QR-generaatorite ümbersuunamisdomeenid, sama kiht, mis lisatakse miljonitele seaduslikele trükitud koodidele.

See leid muudab selle blogi väite arvamusest tõenduspõhiseks. Quishing ehk QR-koodi kaudu edastatav andmepüük toimib, sest trükitud ruutu ei saa silmaga lugeda. Kuid see *levib suurel skaalal*, sest seaduslikud ettevõtted õpetasid kümne aasta jooksul inimestele, et võõra lühikese domeeni skannimine on normaalne.

Unit 42 2026. aasta veebruari telemeetria näitab keskmiselt üle 11 000 pahatahtliku QR-koodi tuvastuse päevas: QR-lühendajate kaudu liikuv liiklus kasvas 2023. aasta esimesest poolest 2024. aasta esimese pooleni 55% ja 2025. aasta esimese pooleni veel 44%. Nii FBI kui ka FTC on avaldanud avalikud hoiatused: Internet Crime Complaint Center avaldas PSA 220118 hoiatuse koodide muutmise kohta raha ja andmete varastamiseks ning järgnes 2025. aasta juulis hoiatusega QR-koode sisaldavate soovimatute pakkide kohta. FTC on hoiatanud, et petturid katavad seaduslikud koodid enda kleebistega, nimetades konkreetselt parkimisautomaate.

Miks ei saa QR-koodi enne skannimist kontrollida?

Inimestele on üsna edukalt õpetatud linki enne klõpsamist kontrollima: vii kursor lingi kohale, loe domeeni ja otsi kirjavigu. See kaitse eeldab, et URL-i on võimalik näha.

QR-kood välistab selle. Sihtkoht on kodeeritud mustrisse, mida inimene silmaga lahti ei kodeeri. Kursorit ei saa selle kohale viia. Suunad kaamera ruudule ja kas midagi avaneb või mitte. Ainus võimalik kaitsehetk on eelvaade, mida mõned skännerid esmalt näitavad — ja väikesel ekraanil, kiirustades, on see enamasti lühendatud tekst, mida enamik inimesi ei loe.

Millised näevad välja peamised ründed?

RünneKuidas see toimibMiks see toimib
Kleebise peale kleepiminePäris QR-koodi peale kleebitud trükitud QR-kleebis — parkimisautomaadil, elektriauto laadijal, lauatahvlil, plakatil, pakiautomaadil või annetussildilÜmbritsev kontekst veenab ohvrit. Ohver usaldab parkimisautomaati ja kleebis pärib selle usaldusväärsuse
Makse ümbersuunamineSkannimine avab veenva, kloonitud või üldise makseleheVõõra välimusega lehel maksmine on parkimis- ja laadimispunktides juba tavaline kogemus
Andmete varastamine posti või e-posti teelKiireloomulise ettekäändega kiri või e-kiri koos QR-koodiga: tarneprobleem, maksuteade või konto kinnitamineKoodid pääsevad mööda e-posti turvast, mis kontrollib linke, kuid mitte pilte, ning suunavad ohvri isiklikku telefoni
Pahatahtliku Wi-Fi-ga liitumineTrükitud „Tasuta külaliste Wi-Fi“ kood, mis ühendab ühe puudutusega ründaja hallatava pääsupunktigaEnamik telefone pakub automaatset liitumist; kasutaja ei näe koormuse vormingut

NCSC ütleb e-posti kohta otsesõnu: kõik turvatööriistad ei skanni pilte, mistõttu pahatahtlikule saidile viitav QR-kood võib läbida filtrid, mis oleksid sama lingi tekstina kinni püüdnud — lisaks skannivad kasutajad seda tavaliselt isikliku telefoniga, millel puuduvad tööandja hallatava arvuti kaitsed. Meie Wi-Fi QR-koodi leht selgitab seda koormuse vormingut; selle nägemise teadmine võimaldab koodi kontrollida.

Kuidas hävitasid ümbersuunamised viimase kaitse?

Oletame, et iga seaduslik ettevõte kasutas staatilisi koode, mis sisaldasid tema enda domeeni. Skänneri eelvaates oleks näha restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Need oleksid äratuntavad. Eelvaade x7q-cdn.click/8Hf2 paistaks siis ilmselgelt vale, sest see erineks kõigist seaduslikest koodidest, mida inimene varem skanninud on.

See ei ole aga meie maailm. Hiiglaslik hulk seaduslikke koode — restoranidelt, jaemüüjatelt, muuseumidelt, ühistranspordiasutustelt ja isegi riigiasutustelt — suunab kolmandate osapoolte lühikestesse domeenidesse, mis ei ütle skannijale midagi. Tagajärg on otsene: võõras domeen QR-eelvaates ei anna enam mingit signaali. Inimesi on õpetatud sellest mööda skannima, sadu kordi, ilma kahju saamata.

Unit 42 sõnastab tulemuse otse: „Isegi turvateadlikud inimesed, kes kontrollivad enne skannimist URL-i eelvaadet, ei saa lühendatud linkide korral lõplikku sihtkohta kindlaks teha.“ Ümbersuunamistööstus ei leiutanud quishing'ut. See kõrvaldas ainsa tavainimeste käsutuses olnud vihje selle vastu — mehhanismi kirjeldatakse lehel ümbersuunamise kaaperdamine.

Kolm kõrvalmõju

  • Varjamine. Ümbersuunamine võib eri külastajatele näidata eri sihtkohti — uurijale ohutut sisu, sihtlinnas oleva telefoni puhul aga tegelikku koormust. Staatiline kood seda teha ei saa; selle koormus on muutumatu ja kõigi jaoks sama.
  • Hilinenud aktiveerimine. Kood võib nädalaid viidata ohutule kohale, ülevaatuse läbida ja seejärel ümber lülituda. See on sama muudetavus, mida tööstus funktsioonina müüb.
  • Maine pesemine. Tuntud lühendajadomeen annab legitiimsuse kõigele, kuhu see edasi suunab.

Kuidas end skannimise ajal kaitsta?

  1. Loe eelvaates domeeni. Kui sinu skänner seda ei näita, kasuta sellist, mis näitab. NCSC soovitab poe rakenduse asemel telefoni sisseehitatud skännerit.
  2. Käsitle soovimatus postis või e-kirjas olevat koodi vaenulikuna. Seaduslikud organisatsioonid vajavad harva, et skanniksid kiireloomulise kontoprobleemi lahendamiseks trükitud ruutu — mõlemad eespool mainitud FBI hoiatused käsitlevad täpselt seda.
  3. Kontrolli kleebiseid füüsiliselt. Kergita serva. Kleebis kleebise peal on kõige tavalisem quishing'u lahendus ja seda saab sõrmega tuvastada.
  4. Ära sisesta makseandmeid lehele, milleni jõudsid skannimise kaudu. Ava teenus ise, sisestades aadressi või avades rakenduse.
  5. Kahtluse korral kodeeri, mitte ära skanni. Pildista koodi ja loe selle koormust meie dekoodrilehel, ilma midagi avamata.

Mida teha, kui oled juba pahatahtlikku koodi skanninud?

Ainuüksi skannimine ei ohusta telefoni peaaegu kunagi. Oluline on see, mis juhtus järgmisena, seega tegutse selle põhjal.

  1. Kui ainult vaatasid lehte ja sulgesid selle, oled väga tõenäoliselt korras. Pane domeen kirja, juhuks kui pead sellest teatama, ja liigu edasi.
  2. Kui sisestasid parooli, muuda see kohe päris saidil ning muuda seda kõikjal, kus sama parooli kasutasid. Luba seal viibides ka mitmeastmeline autentimine.
  3. Kui sisestasid kaardiandmed, helista kohe panka või külmuta kaart pangarakenduses, enne kui midagi muud kontrollid. Teata sellest kui petulehest, mitte kui vaidlustatud ostust.
  4. Kui paigaldasid midagi, desinstalli see, seejärel vaata üle rakenduse õigused ning kõik seadmeadministraatori või hõlbustusfunktsioonide õigused, mida see võis küsida. Need õigused on enamiku mobiilijuhtumite tegelik koormus.
  5. Kui liitusid koodi kaudu Wi-Fi-võrguga, unusta võrk ja eelda, et kõik ühenduse ajal saadetu oli jälgitav.
  6. Teata juhtunust. USAs võtab FBI IC3 teateid vastu ja FTC tarbijakaebusi; Ühendkuningriigis Action Fraud. Kui kood oli avaliku taristu kleebis, teata ka pinna omanikule — parkimisamet ei saa eemaldada kleebist, millest ta ei tea.

Üht asja ära tee: ära eelda, et skannimine oli sinu süü. Nii FBI kui ka FTC on avaldanud avalikud hoiatused just seepärast, et need koodid on oma olemuselt seaduslikest eristamatud.

Kuidas kaitsta ettevõttena oma kliente?

Kui prindid QR-koode, määravad sinu valikud, kas kliendid saavad end üldse kaitsta.

  1. Kasuta staatilisi koode, mis sisaldavad sinu enda domeeni. Eelvaates kuvatakse siis sinu nimi, mis on skannimise ajal ainus saadaolev kontrollsignaal. See on kõige suurema mõjuga muudatus, mida saad teha.
  2. Prindi URL koodi kõrvale loetava tekstina. See annab inimestele skannimist mittevajava võimaluse ja midagi, millega võrrelda.
  3. Kontrolli oma füüsilisi koode korrapäraselt. Katvad kleebised toimivad ainult seni, kuni keegi neid ei kontrolli.
  4. Ära suuna kliente kunagi domeeni, millel ei ole sinu nime. See õpetab neile, et läbipaistmatud sihtkohad on sobivad, ning jätab sind võimetuks kirjeldama, milline sinu seaduslik kood välja näeb.

Siin on kasulik kokkulangevus: valik, mis kaitseb sind tellimuse pantvangistamise eest, kaitseb sinu kliente ka andmepüügi eest.

Korduma kippuvad küsimused

Mis on quishing?
Quishing on andmepüük, mille edastusmehhanismiks on klõpsatava lingi asemel QR-kood. Kood viib võltsitud sisselogimis-, makse- või allalaadimislehele. Termin ühendab sõnad „QR“ ja „phishing“.
Kas QR-koodi skannimine võib mu telefoni häkkida?
Ainuüksi skannimine ei ohusta seadet peaaegu kunagi. Oht tekib sellest, mida järgmisena teed: sisestad avanenud lehele kasutajatunnused või kaardiandmed või paigaldad midagi, mida leht pakub. FBI soovitab pärast skannimist ja enne millegi sisestamist URL-i kontrollida.
Kas restoranides olevad QR-koodid on ohutud?
Üldiselt küll — NCSC märgib, et pubides ja restoranides olevad koodid on tavaliselt ohutud, ning soovitab e-postiga saabuvate koodide puhul olla palju ettevaatlikum. Alles jääb kleebise peale kleepimise oht, mistõttu on füüsilise koodi kontrollimine oluline. Vaata restorani menüü QR-koode.
Kuidas näha, kuhu QR-kood viib, ilma seda skannimata?
Pildista koodi ja kodeeri pilt. Meie lugeja näitab toorest koormust sinu brauseris ilma seda avamata. Leht Kuidas kontrollida, kuhu QR-kood tegelikult viib käsitleb ka ümbersuunamisahelate järgimist.
Kas staatilised QR-koodid on dünaamilistest ohutumad?
Skannija jaoks küll, kahel põhjusel: eelvaade näitab läbipaistmatu lühilingi asemel tegelikku sihtkohta ja sihtkohta ei saa pärast printimist muuta. Dünaamilise koodi saab igal ajal ümber suunata, ka pärast selle ülevaatamist ja heakskiitmist.

Loo staatiline kood, mille eelvaates kuvatakse sinu enda domeen: URL-i QR-kood. Taustalugemine: tõde QR-koodipettuste kohta.


Valmis staatilise QR-koodi jaoks?

Loo see oma brauseris — ilma kontota, jälgimiseta, tellimuseta. See, mis sa lood, kuulub sulle.