Kvīšings: visvairāk ļaunprātīgi izmantotie QR domēni
Novirzīšanas slānis, ko “bezmaksas” QR ģeneratori ievieto parastā drukātā materiālā, ir tas pats slānis, uz kuru paļaujas uzbrucēji, — tas atņēma skeneriem pēdējo aizsardzību.
qrco.de, me-qr.com un qrs.ly — parasti komerciāli QR ģeneratoru novirzīšanas domēni, tas pats slānis, kas ievietots miljoniem likumīgu drukātu kodu.Šis atklājums pārvērš šī emuāra argumentu no viedokļa par pierādījumu. Kvīšings — pikšķerēšana, kas tiek piegādāta ar QR kodu, — darbojas tāpēc, ka drukātu kvadrātu ar aci nevar izlasīt. Taču tas *vairojas*, jo likumīgi uzņēmumi desmit gadus ir mācījuši sabiedrībai, ka nepazīstama īsa domēna skenēšana ir normāla.
Unit 42 2026. gada februāra telemetrijas dati uzrāda vidēji vairāk nekā 11 000 ļaunprātīgu QR kodu noteikšanas gadījumu dienā, turklāt datplūsma caur QR saīsināšanas pakalpojumiem pieauga par 55% no 2023. gada pirmā pusgada līdz 2024. gada pirmajam pusgadam un vēl par 44% līdz 2025. gada pirmajam pusgadam. Gan FIB, gan FTC ir izplatījuši publiskus brīdinājumus: Interneta noziegumu sūdzību centrs publicēja PSA 220118 par noziedzniekiem, kuri pārveido kodus, lai nozagtu līdzekļus un piekļuves datus, bet 2025. gada jūlijā turpināja ar brīdinājumu par nevēlamām pakām, kurās ir QR kodi, savukārt FTC brīdināja, ka krāpnieki aizlīmē likumīgus kodus ar savām uzlīmēm, īpaši minot autostāvvietu skaitītājus.
Kāpēc QR kodu nevar pārbaudīt pirms skenēšanas?
Cilvēkiem ar zināmiem panākumiem ir iemācīts pārbaudīt saiti pirms noklikšķināšanas: novietot kursoru virs tās, izlasīt domēnu, meklēt drukas kļūdas. Šī aizsardzība ir atkarīga no iespējas redzēt URL.
QR kods to novērš. Galamērķis ir iekodēts rakstā, ko cilvēks ar aci nevar atšifrēt. Kursoru virs tā novietot nevar. Jūs pavēršat kameru pret kvadrātu, un vai nu kaut kas atveras, vai neatveras. Vienīgais iespējamais aizsardzības brīdis ir priekšskatījums, ko daži skeneri parāda vispirms, — taču mazā ekrānā un steigā tas ir saīsināts teksts, ko lielākā daļa cilvēku neizlasa.
Kā izskatās galvenie uzbrukumi?
| Uzbrukums | Kā tas notiek | Kāpēc tas darbojas |
|---|---|---|
| Uzlīmes uzlīmēšana | Apdrukāta QR uzlīme tiek uzlīmēta virs īstā koda — uz autostāvvietu skaitītājiem, elektroauto uzlādes ierīcēm, galda kartītēm, plakātiem, piegādes skapīšiem un ziedojumu norādēm | Pārliecina apkārtējais konteksts. Upuris uzticas autostāvvietas skaitītājam, un uzlīme pārņem šo uzticību |
| Maksājuma novirzīšana | Skenēšana atver pārliecinošu, klonētu vai vispārīgu norēķinu lapu | Maksāšana nepazīstamā izskata lapā jau ir ierasta pieredze autostāvvietās un uzlādes punktos |
| Piekļuves datu izvilināšana pa pastu vai e-pastu | Vēstule vai e-pasts ar QR kodu un steidzamu ieganstu: piegādes problēma, paziņojums par nodokļiem, konta verifikācija | Kodi izkļūst cauri e-pasta drošībai, kas skenē saites, bet ne attēlus, un novirza upuri uz personīgo tālruni |
| Pievienošanās ļaunprātīgam Wi-Fi | Izdrukāts kods “Bezmaksas viesu Wi-Fi”, kas ar vienu pieskārienu pieslēdz uzbrucēja pārvaldītam piekļuves punktam | Lielākā daļa tālruņu piedāvā pieslēgties automātiski; lietderīgās slodzes formāts lietotājam nav redzams |
NCSC šo jautājumu par e-pastu uzsver tieši: ne visi drošības rīki skenē attēlus, tāpēc QR kods, kas ved uz ļaunprātīgu vietni, var izkļūt cauri filtriem, kuri to pašu saiti būtu uztvēruši kā tekstu, — turklāt lietotāji parasti skenē ar personīgo tālruni, kuram nav darba devēja pārvaldīta datora aizsardzības. Mūsu Wi-Fi QR koda lapa izskaidro šo lietderīgās slodzes formātu; zinot, kā tas izskatās, varat kodu pārbaudīt.
Kā novirzīšanas iznīcināja pēdējo aizsardzību?
Pieņemsim, ka ikviens likumīgs uzņēmums izmantotu statiskus kodus, kuros iekodēts tā paša domēns. Skenera priekšskatījumā būtu redzams restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Atpazīstami. Priekšskatījums x7q-cdn.click/8Hf2 tad izceltos kā acīmredzami nepareizs, jo atšķirtos no katra likumīgā koda, ko šis cilvēks jebkad būtu skenējis.
Tā nav mūsu realitāte. Milzīgs skaits likumīgu kodu — no restorāniem, mazumtirgotājiem, muzejiem, sabiedriskā transporta aģentūrām un pat valsts iestādēm — tiek novirzīti caur trešo pušu īsajiem domēniem, kas skenētājam neko neizsaka. Sekas ir tiešas: nepazīstams domēns QR priekšskatījumā vairs neko neliecina. Cilvēki ir iemācīti tam paiet garām simtiem reižu, nenodarot sev ļaunumu.
Unit 42 rezultātu formulē skaidri: “Pat drošībā piesardzīgi cilvēki, kuri pirms skenēšanas pārbauda URL priekšskatījumu, nevar noteikt galīgo galamērķi, ja tiek parādītas saīsinātas saites.” Novirzīšanas nozare neizgudroja kvīšingu. Tā likvidēja vienīgo heuristiku, kas parastiem cilvēkiem bija pret to, — mehānisms aprakstīts sadaļā par novirzīšanas pārņemšanu.
Trīs sekundāras sekas
- Maskēšana. Novirzīšana dažādiem apmeklētājiem var parādīt atšķirīgus galamērķus — drošu saturu pētniekam, bet īsto lietderīgo slodzi tālrunim mērķa pilsētā. Statisks kods to nevar izdarīt; tā lietderīgā slodze ir nemainīga un visiem vienāda.
- Aktivizēšana ar aizkavi. Kods vairākas nedēļas var vest uz nekaitīgu vietu, izturēt pārbaudi un pēc tam tikt pārslēgts. Tā ir tā pati rediģējamība, ko nozare pārdod kā funkciju.
- Reputācijas legalizēšana. Atpazīstams saīsinātāja domēns piešķir leģitimitāti jebkam, uz ko tas pārsūta.
Kā pasargāt sevi skenēšanas laikā?
- Izlasiet domēnu priekšskatījumā. Ja jūsu skeneris to nerāda, izmantojiet tādu, kas to dara. NCSC iesaka izmantot tālrunī iebūvēto skeneri, nevis veikalā lejupielādētu lietotni.
- Izturieties pret jebkuru kodu nevēlamā pastā vai e-pastā kā pret draudu. Likumīgām organizācijām reti ir vajadzīgs, lai jūs skenētu drukātu kvadrātu steidzamas konta problēmas risināšanai — abi iepriekš minētie FIB paziņojumi attiecas tieši uz to.
- Fiziski pārbaudiet uzlīmes. Paceliet tās malu. Uzlīme virs uzlīmes ir visbiežākā kvīšinga shēma, un to var pamanīt ar pirkstiem.
- Nekad neievadiet maksājuma datus lapā, kuru sasniedzāt, skenējot kodu. Dodieties uz pakalpojumu paši, ierakstot adresi vai atverot lietotni.
- Ja šaubāties, atšifrējiet kodu, nevis skenējiet. Nofotografējiet kodu un izlasiet tā lietderīgo slodzi mūsu atšifrēšanas lapā, neko neatverot.
Ko darīt, ja jau esat skenējis ļaunprātīgu kodu?
Skenēšana pati par sevi gandrīz nekad neapdraud tālruni. Svarīgi ir tas, kas notika pēc tam, tāpēc rīkojieties atbilstoši notikušajam.
- Ja tikai apskatījāt lapu un to aizvērāt, visticamāk, viss ir kārtībā. Ievērojiet domēnu, ja par to būs jāziņo, un turpiniet savas gaitas.
- Ja ievadījāt paroli, nekavējoties nomainiet to īstajā vietnē un visur, kur to atkārtoti izmantojāt. Izmantojiet daudzfaktoru autentifikāciju.
- Ja ievadījāt kartes datus, nekavējoties piezvaniet bankai vai iesaldējiet karti bankas lietotnē, pirms pārbaudāt vēl kaut ko. Ziņojiet par krāpniecisku lapu, nevis apstrīdiet pirkumu.
- Ja kaut ko instalējāt, atinstalējiet to, pēc tam pārskatiet lietotņu atļaujas un visas ierīces administratora vai pieejamības tiesības, ko lietotne varēja pieprasīt. Vairumā mobilo gadījumu tieši šīs atļaujas ir lietderīgā slodze.
- Ja no koda pievienojāties Wi-Fi tīklam, aizmirstiet šo tīklu un pieņemiet, ka viss, kas savienojuma laikā tika nosūtīts, varēja būt novērojams.
- Ziņojiet par notikušo. ASV FIB IC3 pieņem ziņojumus, bet FTC — patērētāju sūdzības; Apvienotajā Karalistē — Action Fraud. Ja kods bija uzlīme uz publiskas infrastruktūras, informējiet arī tās īpašnieku — autostāvvietu pārvalde nevar noņemt uzlīmi, par kuru tā nezina.
Viena lieta, ko nevajag darīt: uzskatīt, ka tā bija jūsu vaina, jo skenējāt kodu. Gan FIB, gan FTC ir izplatījuši publiskus brīdinājumus tieši tāpēc, ka šie kodi pēc konstrukcijas nav atšķirami no likumīgiem kodiem.
Kā uzņēmumam pasargāt savus klientus?
Ja drukājat QR kodus, jūsu izvēle nosaka, vai klienti vispār varēs sevi aizsargāt.
- Izmantojiet statiskus kodus ar savu domēnu. Priekšskatījumā tad būs redzams jūsu nosaukums — vienīgais pārbaudes signāls, kas pieejams skenēšanas brīdī. Šīs ir visietekmīgākās izmaiņas, ko varat veikt.
- Blakus kodam drukājiet URL salasāmā tekstā. Tas cilvēkiem dod iespēju rīkoties bez skenēšanas un kaut ko salīdzināt.
- Regulāri pārbaudiet fiziskos kodus. Pārklājošās uzlīmes darbojas tikai tik ilgi, kamēr neviens tās nepārbauda.
- Nekad nenovirziet klientus caur domēnu, kurā nav jūsu nosaukuma. Tas māca, ka neskaidri galamērķi ir pieņemami, un liedz jums izskaidrot, kā izskatās jūsu likumīgais kods.
Šeit ir noderīga sakritība: izvēle, kas pasargā jūs no abonementa ķīlnieku turēšanas, ir tā pati, kas pasargā jūsu klientus no pikšķerēšanas.
Biežāk uzdotie jautājumi
- Kas ir kvīšings?
- Kvīšings ir pikšķerēšana, kurā klikšķināmas saites vietā par piegādes mehānismu izmanto QR kodu. Kods ved uz viltotu pieteikšanās, maksājuma vai lejupielādes lapu. Šis termins apvieno “QR” un “pikšķerēšana”.
- Vai QR koda skenēšana var uzlauzt manu tālruni?
- Skenēšana vien gandrīz nekad neapdraud ierīci. Bīstams ir tas, ko darāt pēc tam: ievadāt piekļuves vai kartes datus atvērtajā lapā vai instalējat tās piedāvāto programmu. FIB iesaka pēc skenēšanas un pirms datu ievadīšanas pārbaudīt URL.
- Vai QR kodi restorānos ir droši?
- Parasti jā — NCSC norāda, ka kodi krogos un restorānos parasti ir droši, bet iesaka būt daudz piesardzīgākiem ar e-pastā saņemtiem kodiem. Atlikušais risks ir uzlīme virs koda, tāpēc ir svarīgi pārbaudīt fizisko kodu. Skatiet restorānu ēdienkaršu QR kodus.
- Kā bez skenēšanas redzēt, uz kurieni ved QR kods?
- Nofotografējiet to un atšifrējiet attēlu. Mūsu lasītājs pārlūkprogrammā parāda neapstrādāto lietderīgo slodzi, neko neatverot. Sadaļā Kā pārbaudīt, uz kurieni QR kods patiešām ved aplūkota arī sekošana visai novirzīšanas ķēdei.
- Vai statiskie QR kodi ir drošāki par dinamiskajiem?
- Skenētājam — jā, divos veidos: priekšskatījumā redzams īstais galamērķis, nevis neskaidra īsā saite, un galamērķi pēc drukāšanas nevar mainīt. Dinamisku kodu var pārvirzīt jebkurā laikā, arī pēc tā pārbaudes un apstiprināšanas.
Ģenerējiet statisku kodu, kura priekšskatījumā redzams jūsu domēns: URL QR kods. Papildu lasāmviela: patiesība par QR kodu krāpniecību.
Gatavs statiskam QR kodam?
Izveidojiet to savā pārlūkprogrammā — bez konta, bez sekošanas, bez abonēšanas. Tas, ko jūs veidojat, pieder jums.
Saistīta lasīšana
QR koda saturs: izlasi to, pirms to atver un skenē
QR kodu ar aci nevar izlasīt, taču tā saturu var iegūt dažu sekunžu laikā. Uzzini, kā redzēt galamērķi pirms darbības — un ko pārbaude nepasaka.
QR skenējumu žurnāli: dati viņiem, risks jums
Skenējumu analītika nav papildu funkcija. Tā ir iemesls, kāpēc pastāv novirzīšana, bet juridisko risku uzņemas nevis datu glabātājs, bet cita puse.
QR koda novirzīšanas nolaupīšana: Neredzamais starpnieks
Kad jūsu QR kods darbojas, starpnieks ir neredzams. Kad tas salūzt, ir par vēlu. Novirzīšanas modeļa izpratne ir pirmais solis, lai no tā izvairītos.
Restorāna QR ēdienkartes: mainās saturs, ne kods
Jums stāsta, ka vajadzīgs rediģējams kods. Patiesībā ik dienu mainās ēdienkartes lapas saturs, nevis tās adrese — un statisks kods to nodrošina bez maksas.
Patiesība par QR kodu krāpniecībām: Kā "bezmaksas" ģeneratori izspiež naudu no lietotājiem
Dinamiskie QR kodi ļauj pakalpojumu sniedzējiem izsekot, rediģēt, atspējot un monetizēt jūsu kodus pēc to izdrukāšanas. Šeit ir, kā shēma darbojas un kā to izvairīties.