Really Free QR Code Generator··10 min lukuaikaa

Quishing: väärinkäytetyimmät domainit ovat generaattoreita

Tavalliseen painettuun materiaaliin ”ilmaiset” QR-generaattorit lisäävät uudelleenohjauskerroksen, johon hyökkääjätkin luottavat — ja se poisti skannereiden viimeisen puolustuksen.


QR-huijauksissa eniten väärinkäytetyt kolme lyhennyspalvelua eivät ole varta vasten rikolliseen käyttöön rakennettua infrastruktuuria. Palo Alton Unit 42 nimeää ne: qrco.de, me-qr.com ja qrs.ly — tavallisia kaupallisia QR-generaattorien uudelleenohjausdomainia, sama kerros, joka lisätään miljooniin laillisiin painettuihin koodeihin.

Tämä havainto muuttaa tämän blogin väitteen mielipiteestä näytöksi. Quishing eli QR-koodilla toimitettava tietojenkalastelu toimii, koska painettua ruutua ei voi lukea silmällä. Se *leviää laajasti*, koska lailliset yritykset opettivat yleisölle vuosikymmenen ajan, että tuntemattoman lyhyen domainin skannaaminen on normaalia.

Unit 42:n helmikuun 2026 telemetria osoittaa keskimäärin yli 11 000 haitallista QR-koodihavaintoa päivässä. QR-lyhennyspalvelujen kautta kulkeva liikenne kasvoi 55 % vuoden 2023 ensimmäisestä puoliskosta vuoden 2024 ensimmäiseen puoliskoon ja vielä 44 % vuoden 2025 ensimmäiseen puoliskoon mennessä. Sekä FBI että FTC ovat antaneet julkisia varoituksia: Internet Crime Complaint Center julkaisi PSA 220118:n rikollisista, jotka peukaloivat koodeja varastaakseen rahaa ja tunnistetietoja, ja jatkoi heinäkuussa 2025 varoituksella QR-koodeja sisältävistä pyytämättä lähetetyistä paketeista. FTC puolestaan on varoittanut, että huijarit peittävät laillisia koodeja omilla tarroillaan, ja maininnut erityisesti pysäköintimittarit.

Miksi QR-koodia ei voi tarkistaa ennen skannausta?

Ihmisiä on opetettu melko menestyksekkäästi tarkistamaan linkki ennen sen napsauttamista: vie osoitin linkin päälle, lue domain ja etsi kirjoitusvirheitä. Tämä suoja perustuu siihen, että URL-osoitteen voi nähdä.

QR-koodi kiertää tämän suojan. Kohde on koodattu kuvioon, jota ihminen ei voi purkaa silmällä. Osoittimen vieminen linkin päälle ei onnistu. Suuntaat kameran ruutuun, ja joko jokin avautuu tai ei avaudu. Ainoa mahdollinen puolustushetki on esikatselu, jonka jotkin skannerit näyttävät ensin — mutta pienellä näytöllä ja kiireessä esikatselu on katkaistu merkkijono, jota useimmat eivät lue.

Miltä tärkeimmät hyökkäykset näyttävät?

HyökkäysMiten se toimiiMiksi se toimii
Tarran päälle liimaaminenPainettu QR-tarra liimataan aidon koodin päälle — pysäköintimittareihin, sähköautojen latauspisteisiin, pöytätelineisiin, julisteisiin, pakettiautomaatteihin ja lahjoituskyltteihinYmpäröivä asiayhteys vakuuttaa uhrin. Uhri luottaa pysäköintimittariin, ja tarra saa saman luottamuksen
Maksun uudelleenohjausSkannaus avaa uskottavan, kloonatun tai yleisluontoisen maksusivunMaksaminen vieraalta näyttävällä sivulla on jo normaali kokemus pysäköinti- ja latauspisteissä
Tunnistetietojen kalastelu postitse tai sähköpostitseKirjeessä tai sähköpostissa on QR-koodi ja kiireellinen veruke: toimitusongelma, verotuspäätös tai tilin vahvistaminenKoodit ohittavat sähköpostin suojaukset, jotka skannaavat linkkejä mutta eivät kuvia, ja siirtävät uhrin henkilökohtaiselle puhelimelle
Haitalliseen Wi-Fi-verkkoon liittyminenPainettu ”Ilmainen vieras-Wi-Fi” -koodi, joka liittää käyttäjän hyökkääjän ylläpitämään tukiasemaan yhdellä napautuksellaUseimmat puhelimet tarjoavat automaattista liittymistä; käyttäjä ei näe sisältömuotoa

NCSC sanoo sähköpostiin liittyvän asian suoraan: kaikki tietoturvatyökalut eivät skannaa kuvia, joten haitalliselle sivustolle ohjaava QR-koodi voi läpäistä suodattimet, jotka olisivat havainneet saman linkin tekstinä — ja käyttäjät skannaavat yleensä henkilökohtaisella puhelimella, josta työnantajan hallinnoiman laitteen suojaukset puuttuvat. Wi-Fi-QR-koodi-sivumme selittää tämän sisältömuodon; sen ulkonäön tunteminen auttaa tarkistamaan koodin.

Miten uudelleenohjaukset tuhosivat viimeisen puolustuksen?

Oletetaan, että jokainen laillinen yritys käyttäisi staattisia koodeja, jotka sisältävät sen oman domainin. Skannerin esikatselussa näkyisi restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Tunnistettavaa. Esikatselussa näkyvä x7q-cdn.click/8Hf2 erottuisi silloin selvästi vääränä, koska se poikkeaisi kaikista laillisista koodeista, joita henkilö olisi koskaan skannannut.

Tällainen maailma meillä ei ole. Valtava määrä laillisia koodeja — ravintoloista, vähittäiskaupoista, museoista, liikenneviranomaisilta ja jopa valtion organisaatioilta — ohjaa kolmansien osapuolten lyhyisiin domaineihin, jotka eivät merkitse skannaajalle mitään. Seuraukset ovat suorat: tuntematon domain QR-esikatselussa ei enää kerro mitään. Ihmiset on opetettu ohittamaan se satoja kertoja ilman haittaa.

Unit 42 ilmaisee tuloksen suoraan: ”Edes tietoturvatietoiset ihmiset, jotka tarkistavat URL-esikatselun ennen skannausta, eivät voi määrittää lopullista kohdetta, kun heille näytetään lyhennettyjä linkkejä.” Uudelleenohjausala ei keksinyt quishingia. Se poisti ainoan tavallisille ihmisille tarjolla olleen keinon torjua sitä — mekanismi kuvataan sivulla uudelleenohjauksen kaappaus.

Kolme toissijaista vaikutusta

  • Peittäminen. Uudelleenohjaus voi tarjota eri kävijöille eri kohteet — tutkijalle turvallisen sisällön ja kohdekaupungissa olevalle puhelimelle todellisen haitallisen sisällön. Staattinen koodi ei pysty tähän, koska sen sisältö on kiinteä ja kaikille sama.
  • Myöhempi aktivointi. Koodi voi viitata viikkojen ajan harmittomaan paikkaan, läpäistä tarkistuksen ja vaihtua sen jälkeen. Tämä on sama muokattavuus, jota ala myy ominaisuutena.
  • Maineen pesu. Tunnettu lyhennysdomain antaa uskottavuutta mille tahansa kohteelle, johon se ohjaa.

Miten suojaudut skannatessasi?

  1. Lue domain esikatselusta. Jos skannerisi ei näytä sitä, käytä skanneria, joka näyttää. NCSC suosittelee puhelimeen sisäänrakennettua skanneria sovelluskaupasta ladatun sovelluksen sijaan.
  2. Pidä pyytämättä lähetetyn postin tai sähköpostin koodeja vihamielisinä. Lailliset organisaatiot tarvitsevat harvoin painetun ruudun skannaamista kiireellisen tiliongelman ratkaisemiseksi — molemmat edellä mainitut FBI:n tiedotteet koskevat juuri tätä.
  3. Tarkista tarrat fyysisesti. Kokeile irrottaa reunaa. Tarran liimaaminen toisen tarran päälle on yleisin quishing-asetelma, ja sen voi havaita sormin.
  4. Älä koskaan syötä maksutietoja sivulle, jolle päädyit skannaamalla. Siirry palveluun itse kirjoittamalla osoite tai avaamalla sovellus.
  5. Pura koodi skannaamisen sijaan, jos olet epävarma. Ota koodista kuva ja lue sen sisältö purkusivullamme avaamatta mitään.

Mitä jos olet jo skannannut haitallisen koodin?

Pelkkä skannaaminen vaarantaa puhelimen lähes aina vain harvoin. Olennaista on, mitä tapahtui seuraavaksi, joten toimi sen mukaan.

  1. Jos vain katsoit sivua ja suljit sen, olet hyvin todennäköisesti kunnossa. Merkitse domain muistiin, jos sinun täytyy ilmoittaa siitä, ja jatka eteenpäin.
  2. Jos annoit salasanan, vaihda se heti aidolla sivustolla ja vaihda se kaikkialla, missä käytit samaa salasanaa. Ota samalla käyttöön monivaiheinen tunnistautuminen.
  3. Jos annoit korttitietoja, soita pankkiisi tai jäädytä kortti heti pankkisovelluksessa, ennen kuin tarkistat mitään muuta. Ilmoita asiasta vilpillisenä sivuna, älä riitautettuna ostoksena.
  4. Jos asensit jotain, poista se ja tarkista sitten sovellusten käyttöoikeudet sekä mahdolliset laitteen ylläpitäjän tai käyttöapuominaisuuksien oikeudet, joita se on voinut pyytää. Nämä oikeudet ovat useimpien mobiilitapausten varsinainen haitallinen sisältö.
  5. Jos liityit Wi-Fi-verkkoon koodin kautta, unohda verkko ja oleta, että kaikki yhteyden aikana lähetetty oli muiden nähtävissä.
  6. Ilmoita asiasta. Yhdysvalloissa FBI:n IC3 ottaa ilmoituksia vastaan ja FTC kuluttajavalituksia; Isossa-Britanniassa ilmoitukset tehdään Action Fraudille. Jos koodi oli yleisen infrastruktuurin tarra, ilmoita siitä myös pinnan omistajalle — pysäköintiviranomainen ei voi poistaa tarraa, josta se ei tiedä.

Yhtä asiaa ei pidä tehdä: olettaa, että skannaaminen oli oma vikasi. FBI ja FTC ovat antaneet julkisia varoituksia juuri siksi, että nämä koodit on suunniteltu näyttämään erottamattomilta laillisista koodeista.

Miten suojaat asiakkaasi yrityksenä?

Jos tulostat QR-koodeja, valintasi ratkaisevat, voivatko asiakkaasi puolustautua lainkaan.

  1. Käytä staattisia koodeja, jotka sisältävät oman domainisi. Esikatselussa näkyy silloin nimesi, joka on ainoa tarkistussignaali skannaushetkellä. Tämä on tehokkain yksittäinen muutos, jonka voit tehdä.
  2. Tulosta URL luettavana tekstinä koodin viereen. Se tarjoaa reitin, joka ei edellytä skannaamista, ja jotain, mihin osoitetta voi verrata.
  3. Tarkista fyysiset koodisi säännöllisesti. Päälle liimatut tarrat toimivat vain niin kauan kuin kukaan ei tarkista niitä.
  4. Älä koskaan ohjaa asiakkaita domainiin, jossa nimesi ei näy. Se opettaa heille, että läpinäkymättömät kohteet ovat hyväksyttäviä, etkä pysty kuvailemaan, miltä oma laillinen koodisi näyttää.

Tässä on hyödyllinen yhteys: valinta, joka suojaa sinua tilauksen panttivankitilanteelta, suojaa asiakkaitasi myös tietojenkalastelulta.

Usein kysyttyä

Mitä quishing tarkoittaa?
Quishing on tietojenkalastelua, jossa toimituskeinona käytetään QR-koodia napsautettavan linkin sijaan. Koodi johtaa väärennetylle kirjautumis-, maksu- tai lataussivulle. Termi yhdistää sanat ”QR” ja ”phishing”.
Voiko QR-koodin skannaaminen hakkeroida puhelimeni?
Pelkkä skannaaminen vaarantaa laitteen lähes aina vain harvoin. Vaara syntyy siitä, mitä teet seuraavaksi: syötät kirjautumis- tai korttitietoja avautuvalle sivulle tai asennat sen tarjoaman ohjelman. FBI:n ohje on tarkistaa URL skannauksen jälkeen ja ennen minkään tiedon syöttämistä.
Ovatko ravintoloiden QR-koodit turvallisia?
Yleensä kyllä — NCSC:n mukaan pubien ja ravintoloiden koodit ovat tavallisesti turvallisia, mutta sähköpostissa saapuviin koodeihin on syytä suhtautua paljon varovaisemmin. Jäljelle jäävä riski on päälle liimattu tarra, minkä vuoksi fyysisen koodin tarkistaminen on tärkeää. Katso ravintoloiden ruokalistojen QR-koodit.
Miten näen QR-koodin kohteen ilman sen skannaamista?
Ota koodista kuva ja pura kuva. Lukijamme näyttää raakadatan selaimessasi avaamatta sitä. Näin tarkistat, mihin QR-koodi todella johtaa käsittelee myös uudelleenohjausketjujen seuraamista.
Ovatko staattiset QR-koodit turvallisempia kuin dynaamiset?
Skannaajan kannalta kyllä, kahdella tavalla: esikatselu näyttää todellisen kohteen läpinäkymättömän lyhyen linkin sijaan, eikä kohdetta voi muuttaa tulostamisen jälkeen. Dynaaminen koodi voidaan ohjata uudelleen milloin tahansa, myös sen jälkeen, kun se on tarkistettu ja hyväksytty.

Luo staattinen koodi, joka näyttää oman domainisi esikatselussa: URL-QR-koodi. Taustalukemista: totuus QR-koodihuijauksista.


Valmiina staattiseen QR-koodiin?

Luo yksi selaimessasi — ei tiliä, ei seurantaa, ei tilausta. Se, mitä luot, kuuluu sinulle.