Really Free QR Code Generator··10 mínútna lestur

Quishing: Misnotuðustu lénin eru QR-kóðaframleiðendur

Endurvísunarlagið sem „ókeypis“ QR-kóðaframleiðendur setja inn í venjulegt prentað efni er sama lagið og árásaraðilar treysta á — og það fjarlægði síðustu vörnina sem skannar höfðu.


Þrjár mest misnotuðu styttingarþjónusturnar í QR-veiðum eru ekki sérstaklega hannaðar fyrir glæpastarfsemi. Unit 42 hjá Palo Alto nefnir þær sem qrco.de, me-qr.com og qrs.ly — venjuleg endurvísunarlén fyrir QR-kóðaframleiðendur, sama lagið og sett er inn í milljónir lögmætra prentaðra kóða.

Þessi niðurstaða breytir röksemdinni í þessu bloggi úr skoðun í gögn. Quishing — vefveiðar með QR-kóða — virkar vegna þess að mannsaugað getur ekki lesið prentaðan ferning. En það *stækkar* vegna þess að lögmæt fyrirtæki eyddu áratug í að kenna almenningi að það væri eðlilegt að skanna ókunnugt stutt lén.

Mælingar Unit 42 frá febrúar 2026 sýna að meðaltali meira en 11.000 uppgötvanir á dag á skaðlegum QR-kóðum, en umferð í gegnum QR-styttingar jókst um 55% frá fyrri hluta árs 2023 til fyrri hluta árs 2024 og síðan um 44% til viðbótar fram á fyrri hluta árs 2025. Bæði FBI og FTC hafa gefið út opinberar viðvaranir: Internet Crime Complaint Center birti PSA 220118 um glæpamenn sem eiga við kóða til að stela fjármunum og aðgangsupplýsingum og fylgdi því eftir í júlí 2025 með tilkynningu um óumbeðna pakka sem innihalda QR-kóða, en FTC hefur varað við því að svindlarar hylji lögmæta kóða með eigin límmiðum og nefnt stöðumæla sérstaklega.

Af hverju er ekki hægt að athuga QR-kóða áður en hann er skannaður?

Fólk hefur, með nokkrum árangri, verið kennt að skoða tengil áður en smellt er á hann: færa bendilinn yfir hann, lesa lénið og leita að stafsetningarvillum. Sú vörn byggist á því að hægt sé að sjá vefslóðina.

QR-kóði gerir það ómögulegt. Áfangastaðurinn er kóðaður í mynstri sem enginn maður getur afkóðað með berum augum. Ekki er hægt að færa bendil yfir hann. Þú beinir myndavél að ferningi og annaðhvort opnast eitthvað eða ekki. Eina mögulega varnartækifærið er forskoðunin sem sumir skannar sýna fyrst — og á litlum skjá, í flýti, er sú forskoðun styttur texti sem flestir lesa ekki.

Hvernig líta helstu árásirnar út?

ÁrásHvernig hún fer framAf hverju hún virkar
Límmiði yfir kóðaPrentaður QR-límmiði settur yfir alvöru kóða — á stöðumæla, rafhleðslutæki, borðskilti, veggspjöld, afhendingarskápa og söfnunarskiltiSamhengið í kring sér um að sannfæra. Fórnarlambið treystir stöðumælinum og límmiðinn fær sömu traustsyfirlýsingu
Endurvísun greiðsluSkönnun opnar sannfærandi greiðslusíðu, annaðhvort klónaða eða almennaÞað er nú þegar eðlileg upplifun við stöðumæla og hleðslustöðvar að greiða á síðu sem lítur ókunnuglega út
Söfnun aðgangsupplýsinga með pósti eða tölvupóstiBréf eða tölvupóstur með QR-kóða og áríðandi yfirskyni: afhendingarvandamál, skattatilkynning eða staðfesting reikningsKóðar komast fram hjá tölvupóstöryggi sem skannar tengla en ekki myndir og færa fórnarlambið yfir í einkasíma
Skaðleg tenging við Wi-FiPrentaður „Ókeypis Wi-Fi fyrir gesti“-kóði sem tengir notanda með einu ýti við aðgangsstað sem árásaraðili rekurFlestir símar bjóða upp á sjálfvirka tengingu; snið gagnanna er ósýnilegt notandanum

NCSC segir þetta um tölvupóstinn með skýrum hætti: ekki öll öryggistól skanna myndir, þannig að QR-kóði sem vísar á skaðlega síðu getur farið í gegnum síur sem hefðu stöðvað sama tengil sem texta — og notendur skanna gjarnan með einkasíma sem nýtur ekki verndar fyrirtækjastýrðrar tölvu. Á síðunni okkar um Wi-Fi QR-kóða er þetta gagnasnið útskýrt; það er þekking á útliti þess sem gerir þér kleift að athuga kóða.

Hvernig eyðilögðu endurvísanir síðustu vörnina?

Gerum ráð fyrir að öll lögmæt fyrirtæki notuðu kyrrstæða kóða sem kóðuðu eigið lén. Forskoðun skanna myndi þá sýna restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Þekkjanlegt. Forskoðun sem sýndi x7q-cdn.click/8Hf2 myndi þá skera sig úr sem augljóslega röng, því hún væri ólík öllum lögmætum kóðum sem viðkomandi hefði nokkru sinni skannað.

Þannig er heimurinn ekki. Gríðarlegur fjöldi lögmætra kóða — frá veitingastöðum, verslunum, söfnum, samgöngufyrirtækjum og jafnvel opinberum stofnunum — vísar í gegnum stutt lén þriðju aðila sem segja skannandanum ekki neitt. Afleiðingin er bein: óþekkt lén í QR-forskoðun gefur ekki lengur neina vísbendingu. Fólk hefur verið þjálfað í að skanna fram hjá því, hundruðum sinnum, án þess að skaði hlytist af.

Unit 42 lýsir niðurstöðunni afdráttarlaust: „Jafnvel öryggismeðvitað fólk sem athugar forskoðun vefslóðarinnar áður en það skannar getur ekki ákvarðað endanlegan áfangastað þegar því eru sýndir styttir tenglar.“ Endurvísunariðnaðurinn fann ekki upp quishing. Hann fjarlægði eina huglægu vísbendinguna sem venjulegt fólk hafði gegn því — ferlið er útskýrt í endurvísunar-hijacking.

Þrjú aukaáhrif

  • Hulun. Endurvísun getur birt mismunandi áfangastaði fyrir mismunandi gesti — öruggt efni fyrir rannsakanda en raunverulegt skaðlegt efni fyrir síma í borg fórnarlambsins. Kyrrstæður kóði getur þetta ekki; gagnainnihald hans er fast og eins fyrir alla.
  • Seinkuð virkjun. Kóði getur vísað á eitthvað meinlaust í margar vikur, staðist yfirferð og síðan verið breytt. Þetta er sama breytanleikinn og iðnaðurinn selur sem eiginleika.
  • Orðsporsþvottur. Þekkt styttingarlén lánar öllu sem það vísar á trúverðugleika.

Hvernig verndar þú þig þegar þú skannar?

  1. Lestu lénið í forskoðuninni. Ef skanninn þinn sýnir það ekki skaltu nota skanna sem gerir það. NCSC mælir með skannanum sem er innbyggður í símann þinn fremur en forriti úr app-verslun.
  2. Líttu á alla kóða í óumbeðnum pósti eða tölvupósti sem ótrausta. Lögmætar stofnanir þurfa sjaldan að fá þig til að skanna prentaðan ferning til að leysa áríðandi reikningsvandamál — báðar FBI-tilkynningarnar hér að ofan fjalla einmitt um þetta.
  3. Athugaðu límmiða með fingrunum. Lyftu upp einu horni. Límmiði yfir límmiða er algengasta uppsetning quishing-árása og hægt er að finna hana með fingurgómunum.
  4. Sláðu aldrei inn greiðsluupplýsingar á síðu sem þú komst á með skönnun. Farðu sjálf/ur á þjónustuna með því að slá inn vefslóðina eða opna appið.
  5. Afkóðaðu í stað þess að skanna þegar þú ert í vafa. Taktu mynd af kóðanum og lestu gagnainnihald hans á afkóðunarsíðunni okkar án þess að opna neitt.

Hvað ef þú hefur þegar skannað skaðlegan kóða?

Skönnun ein og sér setur síma næstum aldrei í hættu. Það sem skiptir máli er hvað gerðist næst, svo mettu stöðuna út frá því.

  1. Ef þú skoðaðir aðeins síðu og lokaðir henni, ertu mjög líklega í lagi. Skráðu lénið ef þú þarft að tilkynna það og haltu svo áfram.
  2. Ef þú slóst inn lykilorð, skaltu breyta því strax á raunverulegu síðunni og breyta því alls staðar þar sem þú endurnýttir það. Virkjaðu fjölþáttaauðkenningu um leið.
  3. Ef þú slóst inn kortaupplýsingar, skaltu hringja í bankann þinn eða frysta kortið í bankaappinu núna, áður en þú athugar nokkuð annað. Tilkynntu þetta sem sviksamlega síðu, ekki sem umdeild kaup.
  4. Ef þú settir eitthvað upp, skaltu fjarlægja það og fara síðan yfir heimildir forritsins og allar heimildir sem það kann að hafa beðið um fyrir tækjastjórn eða aðgengi. Þessar heimildir eru skaðlegi hlutinn í flestum tilvikum á farsímum.
  5. Ef þú tengdist Wi-Fi-neti með kóða skaltu gleyma netinu og gera ráð fyrir að allt sem sent var yfir það meðan tengingin var virk hafi verið sýnilegt.
  6. Tilkynntu málið. Í Bandaríkjunum tekur IC3 hjá FBI við tilkynningum og FTC tekur við kvörtunum neytenda; í Bretlandi er það Action Fraud. Ef kóðinn var límmiði á opinberum innviðum skaltu einnig láta eiganda yfirborðsins vita — stöðvará yfirvald getur ekki fjarlægt límmiða sem það veit ekki af.

Eitt sem þú skalt ekki gera: gera ráð fyrir að þetta hafi verið þér að kenna vegna þess að þú skannaðir. Bæði FBI og FTC hafa gefið út opinberar viðvaranir einmitt vegna þess að þessir kóðar eru hannaðir til að vera óaðgreinanlegir frá lögmætum kóðum.

Hvernig verndar þú viðskiptavini þína sem fyrirtæki?

Ef þú prentar QR-kóða ræður val þitt því hvort viðskiptavinir þínir geti yfirleitt varið sig.

  1. Notaðu kyrrstæða kóða sem kóða eigið lén. Forskoðunin sýnir þá nafnið þitt, sem er eina staðfestingarmerkið sem er til staðar við skönnun. Þetta er áhrifamesta breytingin sem þú getur gert.
  2. Prentaðu vefslóðina með læsilegum texta við hlið kóðans. Hún gefur fólki leið sem felur ekki í sér skönnun og eitthvað til að bera saman við.
  3. Skoðaðu prentuðu kóðana þína reglulega. Límmiðar yfir kóða virka aðeins á meðan enginn athugar þá.
  4. Beindu viðskiptavinum aldrei í gegnum lén sem ber ekki nafnið þitt. Það kennir þeim að ógagnsæir áfangastaðir séu í lagi og skilur þig eftir ófæran um að lýsa því hvernig lögmætur kóði frá þér lítur út.

Hér er gagnleg samræming: valið sem verndar þig gegn gíslatöku áskriftar er sama valið og verndar viðskiptavini þína gegn vefveiðum.

Algengar spurningar

Hvað er quishing?
Quishing eru vefveiðar þar sem QR-kóði er notaður sem afhendingarleið í stað smellanlegs tengils. Kóðinn vísar á falsa innskráningar-, greiðslu- eða niðurhalssíðu. Heitið sameinar „QR“ og „phishing“.
Getur skönnun QR-kóða hakkað símann minn?
Skönnun ein og sér setur tæki næstum aldrei í hættu. Hættan felst í því sem þú gerir næst: að slá inn aðgangs- eða kortaupplýsingar á síðunni sem opnast eða setja upp eitthvað sem hún býður. Leiðbeiningar FBI eru að athuga vefslóðina eftir skönnun og áður en nokkuð er slegið inn.
Eru QR-kóðar á veitingastöðum öruggir?
Almennt já — NCSC bendir á að kóðar á krám og veitingastöðum séu yfirleitt öruggir og ráðleggur mun meiri varúð gagnvart kóðum sem berast í tölvupósti. Eftir stendur hættan á límmiða yfir kóða og þess vegna skiptir máli að athuga kóðann sjálfan. Sjá QR-kóða fyrir matseðla veitingastaða.
Hvernig get ég séð hvert QR-kóði vísar án þess að skanna hann?
Taktu mynd af honum og afkóðaðu myndina. Lesarinn okkar sýnir hrátt gagnainnihald í vafranum þínum án þess að opna það. Hvernig athugar þú hvert QR-kóði vísar í raun fjallar einnig um að fylgja keðjum endurvísana.
Eru kyrrstæðir QR-kóðar öruggari en kvikir?
Fyrir þann sem skannar, já, á tvo vegu: forskoðunin sýnir raunverulegan áfangastað í stað ógagnsæs stutts tengils og ekki er hægt að breyta áfangastaðnum eftir prentun. Hægt er að beina kvikum kóða aftur hvert sem er, þar á meðal eftir að hann hefur verið yfirfarinn og samþykktur.

Búðu til kyrrstæðan kóða sem sýnir eigið lén í forskoðuninni: URL QR-kóði. Viðbótarlesning: sannleikurinn um QR-kóðasvindl.


Tilbúinn fyrir kyrrstæðan QR kóða?

Búðu hann til í vafranum þínum — enginn reikningur, engin rakning, engin áskrift. Það sem þú býrð til tilheyrir þér.