A QR-adathalászat fő célpontjai a QR-generátorok
A „díjmentes” QR-generátorok által a hétköznapi nyomtatott anyagokba beillesztett átirányítási réteg ugyanaz, amelyre a támadók támaszkodnak – és eltávolította a leolvasók utolsó védelmét.
qrco.de, a me-qr.com és a qrs.ly – hétköznapi, üzleti QR-generátorok átirányítási domainjei, ugyanaz a réteg, amelyet legitim nyomtatott kódok millióiba is beillesztenek.Ez a megállapítás véleményből bizonyítékká változtatja a blog érvelését. A quishing – QR-kódon keresztül terjesztett adathalászat – azért működik, mert a nyomtatott négyzet szabad szemmel olvashatatlan. De azért *skálázható*, mert a legitim vállalkozások egy évtizeden át arra tanították az embereket, hogy egy ismeretlen rövid domain beolvasása normális.
A Unit 42 2026. februári telemetriája átlagosan naponta több mint 11 000 rosszindulatú QR-kód észlelését mutatja; a QR-rövidítőkön keresztüli forgalom 55%-kal nőtt 2023 első felétől 2024 első feléig, majd további 44%-kal 2025 első feléig. Az FBI és az FTC is nyilvános figyelmeztetést adott ki: az Internet Crime Complaint Center közzétette a PSA 220118 közleményt arról, hogy a bűnözők kódok manipulálásával lopnak pénzt és hitelesítő adatokat, majd 2025 júliusában folytatta a figyelmeztetést a QR-kódokat tartalmazó kéretlen csomagokról, míg az FTC arra figyelmeztetett, hogy a csalók saját matricáikkal takarnak le legitim kódokat, külön megemlítve a parkolóórákat.
Miért nem lehet ellenőrizni egy QR-kódot beolvasás előtt?
Az embereket – bizonyos sikerrel – arra tanították, hogy kattintás előtt ellenőrizzék a hivatkozást: vigyék fölé az egeret, olvassák el a domaint, és keressék az elgépeléseket. Ez a védelem attól függ, hogy látható-e az URL.
A QR-kód ezt kiiktatja. A célállomás olyan mintázatba van kódolva, amelyet emberi szemmel senki sem tud megfejteni. Nincs egérmutatóval való rámutatás. A kamerát egy négyzetre irányítja, és vagy megnyílik valami, vagy nem. Az egyetlen lehetséges védelmi pillanat az az előnézet, amelyet egyes leolvasók először megjelenítenek – kis képernyőn, sietve ez azonban egy csonkolt karakterlánc, amelyet a legtöbben nem olvasnak el.
Hogyan néznek ki a főbb támadások?
| Támadás | Hogyan zajlik | Miért működik |
|---|---|---|
| Matrica ráhelyezése | Egy valódi kódra ragasztott nyomtatott QR-matrica – parkolóórákon, elektromosautó-töltőkön, asztali táblákon, plakátokon, csomagautomatákon, adománygyűjtő táblákon | A környezet győzi meg az áldozatot. Megbízik a parkolóórában, és a matrica átveszi ezt a bizalmat |
| Fizetés átirányítása | A beolvasás egy meggyőző, lemásolt vagy általános fizetési oldalra vezet | Parkolóknál és töltőpontoknál már eleve megszokott, hogy egy ismeretlennek tűnő oldalon fizetünk |
| Hitelesítő adatok megszerzése postán vagy e-mailben | Egy levelet vagy e-mailt QR-kóddal és sürgető ürüggyel küldenek: kézbesítési probléma, adóértesítés, fiókellenőrzés | A kódok átjutnak az e-maileket védő, de a képeket nem vizsgáló biztonsági rendszereken, és az áldozatot személyes telefonjára irányítják |
| Rosszindulatú Wi-Fi-hez csatlakozás | Egy nyomtatott „Ingyenes vendég-Wi-Fi” kód, amely egyetlen érintéssel a támadó által működtetett hozzáférési ponthoz csatlakoztat | A legtöbb telefon automatikus csatlakozást kínál; a hasznos teher formátuma láthatatlan a felhasználó számára |
Az NCSC kifejezetten rámutat az e-mailes problémára: nem minden biztonsági eszköz vizsgálja a képeket, ezért egy rosszindulatú webhelyre mutató QR-kód átjuthat olyan szűrőkön, amelyek ugyanezt a hivatkozást szövegként felismernék – a felhasználók pedig általában olyan személyes telefonnal olvasnak be, amely nem rendelkezik a munkáltató által kezelt gép védelmével. A Wi-Fi QR-kód oldalunk bemutatja ezt a hasznos teherformátumot; ha tudja, hogyan néz ki, ellenőrizni is tudja.
Hogyan rombolták le az átirányítások az utolsó védelmet?
Tegyük fel, hogy minden legitim vállalkozás statikus, saját domainjét kódoló kódokat használna. A leolvasó előnézetében ez jelenne meg: restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Felismerhető lenne. Ha pedig az előnézetben ez állna: x7q-cdn.click/8Hf2, az nyilvánvalóan kilógna, mert eltérne minden korábban beolvasott legitim kódtól.
Nem ebben a világban élünk. Hatalmas számú legitim kód – éttermektől, kiskereskedőktől, múzeumoktól, közlekedési szolgáltatóktól, sőt kormányzati szervektől is – olyan külső rövid domaineken keresztül oldódik fel, amelyek semmit sem mondanak a beolvasó személynek. A következmény közvetlen: egy ismeretlen domain a QR-előnézetben már nem jelez semmit. Az embereket arra szoktatták, hogy több száz alkalommal, károk nélkül továbblépjenek rajta.
A Unit 42 tömören fogalmazza meg az eredményt: „Még a biztonságtudatos emberek sem tudják meghatározni a végső célállomást, ha rövidített hivatkozást látnak, hiába ellenőrzik az URL előnézetét beolvasás előtt.” Az átirányítási iparág nem találta fel a quishinget. Eltávolította az átlagemberek egyetlen ellene használható ökölszabályát – a mechanizmust az átirányítás-eltérítés ismerteti.
Három másodlagos hatás
- Álcázás. Egy átirányítás különböző célállomásokat jeleníthet meg különböző látogatóknak – biztonságos tartalmat a kutatónak, a valódi hasznos terhet pedig a célvárosban lévő telefonnak. Egy statikus kód erre nem képes; a hasznos terhe rögzített és mindenki számára azonos.
- Késleltetett aktiválás. A kód hetekig ártalmatlan helyre mutathat, átmehet az ellenőrzésen, majd később átállítható. Pontosan ugyanez a szerkeszthetőség az, amelyet az iparág szolgáltatásként értékesít.
- Hírnév tisztára mosása. Egy ismert rövidítődomain hitelességet kölcsönöz mindennek, amire továbbít.
Hogyan védheti meg magát beolvasáskor?
- Olvassa el a domaint az előnézetben. Ha a leolvasója nem jelenít meg ilyet, használjon olyat, amely igen. Az NCSC a telefon beépített leolvasóját ajánlja egy áruházból letöltött alkalmazás helyett.
- A kéretlen levélben vagy e-mailben kapott kódot kezelje veszélyesként. A legitim szervezeteknek ritkán van szükségük arra, hogy sürgős fiókprobléma megoldásához egy nyomtatott négyzetet olvasson be – pontosan erről szól a fenti két FBI-figyelmeztetés.
- Ellenőrizze fizikailag a matricákat. Próbálja meg felhajtani a szélüket. A matricára ragasztott matrica a quishing leggyakoribb megoldása, és tapintással felismerhető.
- Soha ne adjon meg fizetési adatokat olyan oldalon, amelyre beolvasással jutott. Nyissa meg saját maga a szolgáltatást a cím begépelésével vagy az alkalmazás megnyitásával.
- Bizonytalanság esetén dekódoljon beolvasás helyett. Fényképezze le a kódot, és olvassa el a hasznos terhét a dekódolóoldalunkon, anélkül hogy bármit megnyitna.
Mi a teendő, ha már beolvasott egy rosszindulatú kódot?
Önmagában a beolvasás szinte soha nem veszélyezteti a telefont. Az számít, mi történt utána, ezért ennek megfelelően mérje fel a helyzetet.
- Ha csak megtekintett egy oldalt, majd bezárta, nagy valószínűséggel nincs baj. Jegyezze fel a domaint, ha jelentenie kell, aztán lépjen tovább.
- Ha megadott egy jelszót, azonnal változtassa meg a valódi oldalon, és mindenhol, ahol újra felhasználta. Közben kapcsolja be a többtényezős hitelesítést is.
- Ha megadta a bankkártyaadatait, azonnal hívja a bankját, vagy fagyassza be a kártyát a banki alkalmazásban, még mielőtt bármi mást ellenőrizne. Csaló oldalként jelentse, ne vitatott vásárlásként.
- Ha telepített valamit, távolítsa el, majd ellenőrizze az alkalmazásengedélyeket, valamint az esetlegesen kért eszközadminisztrátori vagy kisegítő lehetőségi jogosultságokat. Mobilon ezek a jogosultságok jelentik a legtöbb esetben a hasznos terhet.
- Ha Wi-Fi-hálózathoz csatlakozott egy kód segítségével, felejtse el a hálózatot, és feltételezze, hogy a csatlakozás alatt küldött adatok megfigyelhetők voltak.
- Jelentse az esetet. Az Egyesült Államokban az FBI IC3 rendszere fogadja a bejelentéseket, az FTC pedig fogyasztói panaszokat vesz fel; az Egyesült Királyságban az Action Fraudhoz fordulhat. Ha a kód közterületi infrastruktúrán elhelyezett matrica volt, tájékoztassa a felület tulajdonosát is – a parkolási hatóság nem tud eltávolítani egy olyan matricát, amelyről nem tud.
Egy dolgot ne tegyen: ne gondolja, hogy a beolvasás az ön hibája volt. Az FBI és az FTC pontosan azért adott ki nyilvános figyelmeztetést, mert ezeket a kódokat szándékosan nem lehet megkülönböztetni a legitim kódoktól.
Hogyan védheti meg vállalkozásként az ügyfeleit?
Ha QR-kódokat nyomtat, az ön döntésein múlik, hogy ügyfelei egyáltalán meg tudják-e védeni magukat.
- Használjon saját domainjét kódoló statikus kódokat. Az előnézetben ekkor az ön neve jelenik meg, ami az egyetlen ellenőrzési jel, amely beolvasáskor rendelkezésre áll. Ez a legnagyobb hatású változtatás, amelyet megtehet.
- Nyomtassa ki a URL-t olvasható szöveggel a kód mellé. Így az emberek szkennelés nélkül is elérhetik a szolgáltatást, és összehasonlíthatják a címet.
- Ütemezetten ellenőrizze a fizikai kódokat. A ráhelyezett matricák csak addig működnek, amíg senki sem ellenőrzi őket.
- Soha ne irányítsa ügyfeleit olyan domainen keresztül, amely nem tartalmazza az ön nevét. Ezzel azt tanítja nekik, hogy az átláthatatlan célállomások elfogadhatók, és ön sem tudja megmutatni, hogyan néz ki a saját legitim kódja.
Hasznos összhang van itt: ugyanaz a választás védi meg az előfizetéses túszul ejtéstől, amely az ügyfeleit is megvédi az adathalászattól.
Gyakran ismételt kérdések
- Mi az a quishing?
- A quishing olyan adathalászat, amely kattintható hivatkozás helyett QR-kódot használ a kézbesítéshez. A kód hamis bejelentkezési, fizetési vagy letöltési oldalra vezet. A kifejezés a „QR” és a „phishing” szavak összevonásából származik.
- Feltörheti a telefonomat egy QR-kód beolvasása?
- Önmagában a beolvasás szinte soha nem veszélyezteti az eszközt. A veszély az, amit ezután tesz: hitelesítő vagy bankkártyaadatokat ad meg a megnyíló oldalon, illetve telepít valamit, amit az felkínál. Az FBI azt tanácsolja, hogy beolvasás után, de adatok megadása előtt ellenőrizze az URL-t.
- Biztonságosak az éttermekben található QR-kódok?
- Általában igen – az NCSC szerint a kocsmákban és éttermekben található kódok többnyire biztonságosak, és sokkal nagyobb óvatosságot javasol az e-mailben érkező kódokkal kapcsolatban. A fennmaradó kockázat a ráhelyezett matrica, ezért fontos a fizikai kód ellenőrzése. Lásd: éttermi étlapok QR-kódjai.
- Hogyan láthatom, hová vezet egy QR-kód anélkül, hogy beolvasnám?
- Fényképezze le, és dekódolja a képet. A leolvasónk megnyitás nélkül jeleníti meg a nyers hasznos terhet a böngészőben. A Hogyan ellenőrizhető, hová vezet valójában egy QR-kód? című oldal az átirányítási láncok követését is bemutatja.
- Biztonságosabbak a statikus QR-kódok a dinamikusaknál?
- A beolvasó személy számára igen, két okból: az előnézet a valódi célállomást mutatja egy átláthatatlan rövid hivatkozás helyett, és a célállomás nyomtatás után nem módosítható. Egy dinamikus kód bármikor átirányítható, akár az ellenőrzése és jóváhagyása után is.
Készítsen statikus kódot, amely az előnézetben a saját domainjét mutatja: URL QR-kód. Háttérolvasmány: az igazság a QR-kódos csalásokról.
Készen állsz egy statikus QR-kódra?
Generálj egyet a böngésződben — regisztráció, nyomkövetés, előfizetés nélkül. Amit létrehozol, az a tiéd.
Kapcsolódó olvasmányok
QR-kód ellenőrzése: olvasd ki, ne szkenneld be
A QR-kód szabad szemmel olvashatatlan, a tartalma mégis pillanatok alatt kinyerhető. Így láthatod a célcímet, mielőtt megnyitnád – és azt is, mire nem elég az ellenőrzés.
A QR-kódos átirányítás naplózza a beolvasásokat
A beolvasási analitika nem extra funkció. Ezért létezik az átirányítás — a jogi kockázatot viselő fél pedig nem az, akinél az adatok vannak.
QR-kód átirányítás eltérítése: A láthatatlan közvetítő
Amikor a QR-kódod működik, a közvetítő láthatatlan. Amikor meghibásodik, már túl késő. Az átirányítási modell megértése az első lépés annak elkerüléséhez.
Az éttermi QR-kód: a menü változik, nem a kód
Azt mondják, szerkeszthető kódra van szüksége. Valójában naponta a menüoldal tartalma változik, nem a címe — ezt egy statikus kód ingyen kezeli.
Az igazság a QR-kód csalásokról: Hogyan zsarolják a "ingyenes" generátorok a felhasználókat
A dinamikus QR-kódok lehetővé teszik a szolgáltatók számára, hogy nyomon kövessék, szerkesszék, letiltsák és monetizálják a kódjaidat, miután kinyomtatod őket. Íme a séma működése és annak elkerülése.