Really Free QR Code Generator··10 perc olvasás

A QR-adathalászat fő célpontjai a QR-generátorok

A „díjmentes” QR-generátorok által a hétköznapi nyomtatott anyagokba beillesztett átirányítási réteg ugyanaz, amelyre a támadók támaszkodnak – és eltávolította a leolvasók utolsó védelmét.


A QR-adathalászatban legtöbbet visszaélt három rövidítőszolgáltatás nem kifejezetten bűnözők számára létrehozott infrastruktúra. A Palo Alto Unit 42 szerint ezek a qrco.de, a me-qr.com és a qrs.ly – hétköznapi, üzleti QR-generátorok átirányítási domainjei, ugyanaz a réteg, amelyet legitim nyomtatott kódok millióiba is beillesztenek.

Ez a megállapítás véleményből bizonyítékká változtatja a blog érvelését. A quishing – QR-kódon keresztül terjesztett adathalászat – azért működik, mert a nyomtatott négyzet szabad szemmel olvashatatlan. De azért *skálázható*, mert a legitim vállalkozások egy évtizeden át arra tanították az embereket, hogy egy ismeretlen rövid domain beolvasása normális.

A Unit 42 2026. februári telemetriája átlagosan naponta több mint 11 000 rosszindulatú QR-kód észlelését mutatja; a QR-rövidítőkön keresztüli forgalom 55%-kal nőtt 2023 első felétől 2024 első feléig, majd további 44%-kal 2025 első feléig. Az FBI és az FTC is nyilvános figyelmeztetést adott ki: az Internet Crime Complaint Center közzétette a PSA 220118 közleményt arról, hogy a bűnözők kódok manipulálásával lopnak pénzt és hitelesítő adatokat, majd 2025 júliusában folytatta a figyelmeztetést a QR-kódokat tartalmazó kéretlen csomagokról, míg az FTC arra figyelmeztetett, hogy a csalók saját matricáikkal takarnak le legitim kódokat, külön megemlítve a parkolóórákat.

Miért nem lehet ellenőrizni egy QR-kódot beolvasás előtt?

Az embereket – bizonyos sikerrel – arra tanították, hogy kattintás előtt ellenőrizzék a hivatkozást: vigyék fölé az egeret, olvassák el a domaint, és keressék az elgépeléseket. Ez a védelem attól függ, hogy látható-e az URL.

A QR-kód ezt kiiktatja. A célállomás olyan mintázatba van kódolva, amelyet emberi szemmel senki sem tud megfejteni. Nincs egérmutatóval való rámutatás. A kamerát egy négyzetre irányítja, és vagy megnyílik valami, vagy nem. Az egyetlen lehetséges védelmi pillanat az az előnézet, amelyet egyes leolvasók először megjelenítenek – kis képernyőn, sietve ez azonban egy csonkolt karakterlánc, amelyet a legtöbben nem olvasnak el.

Hogyan néznek ki a főbb támadások?

TámadásHogyan zajlikMiért működik
Matrica ráhelyezéseEgy valódi kódra ragasztott nyomtatott QR-matrica – parkolóórákon, elektromosautó-töltőkön, asztali táblákon, plakátokon, csomagautomatákon, adománygyűjtő táblákonA környezet győzi meg az áldozatot. Megbízik a parkolóórában, és a matrica átveszi ezt a bizalmat
Fizetés átirányításaA beolvasás egy meggyőző, lemásolt vagy általános fizetési oldalra vezetParkolóknál és töltőpontoknál már eleve megszokott, hogy egy ismeretlennek tűnő oldalon fizetünk
Hitelesítő adatok megszerzése postán vagy e-mailbenEgy levelet vagy e-mailt QR-kóddal és sürgető ürüggyel küldenek: kézbesítési probléma, adóértesítés, fiókellenőrzésA kódok átjutnak az e-maileket védő, de a képeket nem vizsgáló biztonsági rendszereken, és az áldozatot személyes telefonjára irányítják
Rosszindulatú Wi-Fi-hez csatlakozásEgy nyomtatott „Ingyenes vendég-Wi-Fi” kód, amely egyetlen érintéssel a támadó által működtetett hozzáférési ponthoz csatlakoztatA legtöbb telefon automatikus csatlakozást kínál; a hasznos teher formátuma láthatatlan a felhasználó számára

Az NCSC kifejezetten rámutat az e-mailes problémára: nem minden biztonsági eszköz vizsgálja a képeket, ezért egy rosszindulatú webhelyre mutató QR-kód átjuthat olyan szűrőkön, amelyek ugyanezt a hivatkozást szövegként felismernék – a felhasználók pedig általában olyan személyes telefonnal olvasnak be, amely nem rendelkezik a munkáltató által kezelt gép védelmével. A Wi-Fi QR-kód oldalunk bemutatja ezt a hasznos teherformátumot; ha tudja, hogyan néz ki, ellenőrizni is tudja.

Hogyan rombolták le az átirányítások az utolsó védelmet?

Tegyük fel, hogy minden legitim vállalkozás statikus, saját domainjét kódoló kódokat használna. A leolvasó előnézetében ez jelenne meg: restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Felismerhető lenne. Ha pedig az előnézetben ez állna: x7q-cdn.click/8Hf2, az nyilvánvalóan kilógna, mert eltérne minden korábban beolvasott legitim kódtól.

Nem ebben a világban élünk. Hatalmas számú legitim kód – éttermektől, kiskereskedőktől, múzeumoktól, közlekedési szolgáltatóktól, sőt kormányzati szervektől is – olyan külső rövid domaineken keresztül oldódik fel, amelyek semmit sem mondanak a beolvasó személynek. A következmény közvetlen: egy ismeretlen domain a QR-előnézetben már nem jelez semmit. Az embereket arra szoktatták, hogy több száz alkalommal, károk nélkül továbblépjenek rajta.

A Unit 42 tömören fogalmazza meg az eredményt: „Még a biztonságtudatos emberek sem tudják meghatározni a végső célállomást, ha rövidített hivatkozást látnak, hiába ellenőrzik az URL előnézetét beolvasás előtt.” Az átirányítási iparág nem találta fel a quishinget. Eltávolította az átlagemberek egyetlen ellene használható ökölszabályát – a mechanizmust az átirányítás-eltérítés ismerteti.

Három másodlagos hatás

  • Álcázás. Egy átirányítás különböző célállomásokat jeleníthet meg különböző látogatóknak – biztonságos tartalmat a kutatónak, a valódi hasznos terhet pedig a célvárosban lévő telefonnak. Egy statikus kód erre nem képes; a hasznos terhe rögzített és mindenki számára azonos.
  • Késleltetett aktiválás. A kód hetekig ártalmatlan helyre mutathat, átmehet az ellenőrzésen, majd később átállítható. Pontosan ugyanez a szerkeszthetőség az, amelyet az iparág szolgáltatásként értékesít.
  • Hírnév tisztára mosása. Egy ismert rövidítődomain hitelességet kölcsönöz mindennek, amire továbbít.

Hogyan védheti meg magát beolvasáskor?

  1. Olvassa el a domaint az előnézetben. Ha a leolvasója nem jelenít meg ilyet, használjon olyat, amely igen. Az NCSC a telefon beépített leolvasóját ajánlja egy áruházból letöltött alkalmazás helyett.
  2. A kéretlen levélben vagy e-mailben kapott kódot kezelje veszélyesként. A legitim szervezeteknek ritkán van szükségük arra, hogy sürgős fiókprobléma megoldásához egy nyomtatott négyzetet olvasson be – pontosan erről szól a fenti két FBI-figyelmeztetés.
  3. Ellenőrizze fizikailag a matricákat. Próbálja meg felhajtani a szélüket. A matricára ragasztott matrica a quishing leggyakoribb megoldása, és tapintással felismerhető.
  4. Soha ne adjon meg fizetési adatokat olyan oldalon, amelyre beolvasással jutott. Nyissa meg saját maga a szolgáltatást a cím begépelésével vagy az alkalmazás megnyitásával.
  5. Bizonytalanság esetén dekódoljon beolvasás helyett. Fényképezze le a kódot, és olvassa el a hasznos terhét a dekódolóoldalunkon, anélkül hogy bármit megnyitna.

Mi a teendő, ha már beolvasott egy rosszindulatú kódot?

Önmagában a beolvasás szinte soha nem veszélyezteti a telefont. Az számít, mi történt utána, ezért ennek megfelelően mérje fel a helyzetet.

  1. Ha csak megtekintett egy oldalt, majd bezárta, nagy valószínűséggel nincs baj. Jegyezze fel a domaint, ha jelentenie kell, aztán lépjen tovább.
  2. Ha megadott egy jelszót, azonnal változtassa meg a valódi oldalon, és mindenhol, ahol újra felhasználta. Közben kapcsolja be a többtényezős hitelesítést is.
  3. Ha megadta a bankkártyaadatait, azonnal hívja a bankját, vagy fagyassza be a kártyát a banki alkalmazásban, még mielőtt bármi mást ellenőrizne. Csaló oldalként jelentse, ne vitatott vásárlásként.
  4. Ha telepített valamit, távolítsa el, majd ellenőrizze az alkalmazásengedélyeket, valamint az esetlegesen kért eszközadminisztrátori vagy kisegítő lehetőségi jogosultságokat. Mobilon ezek a jogosultságok jelentik a legtöbb esetben a hasznos terhet.
  5. Ha Wi-Fi-hálózathoz csatlakozott egy kód segítségével, felejtse el a hálózatot, és feltételezze, hogy a csatlakozás alatt küldött adatok megfigyelhetők voltak.
  6. Jelentse az esetet. Az Egyesült Államokban az FBI IC3 rendszere fogadja a bejelentéseket, az FTC pedig fogyasztói panaszokat vesz fel; az Egyesült Királyságban az Action Fraudhoz fordulhat. Ha a kód közterületi infrastruktúrán elhelyezett matrica volt, tájékoztassa a felület tulajdonosát is – a parkolási hatóság nem tud eltávolítani egy olyan matricát, amelyről nem tud.

Egy dolgot ne tegyen: ne gondolja, hogy a beolvasás az ön hibája volt. Az FBI és az FTC pontosan azért adott ki nyilvános figyelmeztetést, mert ezeket a kódokat szándékosan nem lehet megkülönböztetni a legitim kódoktól.

Hogyan védheti meg vállalkozásként az ügyfeleit?

Ha QR-kódokat nyomtat, az ön döntésein múlik, hogy ügyfelei egyáltalán meg tudják-e védeni magukat.

  1. Használjon saját domainjét kódoló statikus kódokat. Az előnézetben ekkor az ön neve jelenik meg, ami az egyetlen ellenőrzési jel, amely beolvasáskor rendelkezésre áll. Ez a legnagyobb hatású változtatás, amelyet megtehet.
  2. Nyomtassa ki a URL-t olvasható szöveggel a kód mellé. Így az emberek szkennelés nélkül is elérhetik a szolgáltatást, és összehasonlíthatják a címet.
  3. Ütemezetten ellenőrizze a fizikai kódokat. A ráhelyezett matricák csak addig működnek, amíg senki sem ellenőrzi őket.
  4. Soha ne irányítsa ügyfeleit olyan domainen keresztül, amely nem tartalmazza az ön nevét. Ezzel azt tanítja nekik, hogy az átláthatatlan célállomások elfogadhatók, és ön sem tudja megmutatni, hogyan néz ki a saját legitim kódja.

Hasznos összhang van itt: ugyanaz a választás védi meg az előfizetéses túszul ejtéstől, amely az ügyfeleit is megvédi az adathalászattól.

Gyakran ismételt kérdések

Mi az a quishing?
A quishing olyan adathalászat, amely kattintható hivatkozás helyett QR-kódot használ a kézbesítéshez. A kód hamis bejelentkezési, fizetési vagy letöltési oldalra vezet. A kifejezés a „QR” és a „phishing” szavak összevonásából származik.
Feltörheti a telefonomat egy QR-kód beolvasása?
Önmagában a beolvasás szinte soha nem veszélyezteti az eszközt. A veszély az, amit ezután tesz: hitelesítő vagy bankkártyaadatokat ad meg a megnyíló oldalon, illetve telepít valamit, amit az felkínál. Az FBI azt tanácsolja, hogy beolvasás után, de adatok megadása előtt ellenőrizze az URL-t.
Biztonságosak az éttermekben található QR-kódok?
Általában igen – az NCSC szerint a kocsmákban és éttermekben található kódok többnyire biztonságosak, és sokkal nagyobb óvatosságot javasol az e-mailben érkező kódokkal kapcsolatban. A fennmaradó kockázat a ráhelyezett matrica, ezért fontos a fizikai kód ellenőrzése. Lásd: éttermi étlapok QR-kódjai.
Hogyan láthatom, hová vezet egy QR-kód anélkül, hogy beolvasnám?
Fényképezze le, és dekódolja a képet. A leolvasónk megnyitás nélkül jeleníti meg a nyers hasznos terhet a böngészőben. A Hogyan ellenőrizhető, hová vezet valójában egy QR-kód? című oldal az átirányítási láncok követését is bemutatja.
Biztonságosabbak a statikus QR-kódok a dinamikusaknál?
A beolvasó személy számára igen, két okból: az előnézet a valódi célállomást mutatja egy átláthatatlan rövid hivatkozás helyett, és a célállomás nyomtatás után nem módosítható. Egy dinamikus kód bármikor átirányítható, akár az ellenőrzése és jóváhagyása után is.

Készítsen statikus kódot, amely az előnézetben a saját domainjét mutatja: URL QR-kód. Háttérolvasmány: az igazság a QR-kódos csalásokról.


Készen állsz egy statikus QR-kódra?

Generálj egyet a böngésződben — regisztráció, nyomkövetés, előfizetés nélkül. Amit létrehozol, az a tiéd.