Skanujesz kody QR musisz wiedzieć, że cyberprzestępcy teraz wolą je od fałszywych linków

Zbigniew Biskupski
rozwiń więcej
Czerwona lampka szczególnie powinna się nam zapalić, jeśli po zeskanowaniu kodu QR jesteśmy proszeni o pobranie pliku, aplikacji lub aktualizacji / Shutterstock

Kod QR to wygoda, zwłaszcza w płatnościach. Do tego stopnia, że wkrótce ma zastąpić całkowicie np. kasowniki a środkach komunikacji publicznej – już teraz „kupno biletu” w tej formie jest bardzo popularne. W autobusie kod podmienić trudno, ale już na parkomacie czy na stronie internetowej – to łatwe. A dla nas o tyle trudne, że fałszywy kod QR wykryć jest znacznie trudniej niż fałszywy link.

Czerwona lampka szczególnie powinna się nam zapalić, jeśli po zeskanowaniu kodu QR jesteśmy proszeni o pobranie pliku, aplikacji lub aktualizacji.

Kod QR: gdzie skanujemy najczęściej

70 proc. Polaków powyżej 18 r.ż. skanowało kod QR, a 64 proc. z nich robi to regularnie. Są one coraz popularniejsze, używa się ich m.in. do płatności online. Ten fakt wykorzystują również cyberprzestępcy, którzy za pomocą takich fałszywych piktogramów wyłudzają dane osobowe, uzyskują dostęp do kart płatniczych czy bankowości internetowej, albo infekują telefon złośliwym oprogramowaniem – ostrzegają eksperci serwisu ChronPESEL.pl.

Polacy najczęściej skanują kody QR w sklepach i drogeriach (38 proc.), na stronach internetowych (37 proc.) i w środkach transportu (26 proc.) – wynika z badania HX Study, zleconego przez agencję Starcom, we współpracy z ekspertami NextTechNow oraz firmami AMS i Hashting. Nie uszło to uwadze cyberprzestępców, którzy zaczęli tworzyć podrobione piktogramy przekierowujące nieświadome zagrożenia osoby do fałszywych stron internetowych. Zjawisko stało się na tyle powszechne, że zyskało własną nazwę – quishing. W Polsce znane są już przypadki wykorzystania quishingu np. do wyłudzania danych poprzez umieszczenie podrobionych naklejek z kodami QR na parkomatach. 

Gdzie skanowanie kodu QR wiąże się z dużym ryzykiem

Kody QR to kwadratowe obrazy z szeregiem czarno-białych wzorów, które są umieszczane w Internecie, gazetach, broszurach lub na plakatach. Umożliwiają zapisanie dużej ilości danych na małej powierzchni. Zeskanowanie tego rodzaju znaku graficznego pozwala przejść bezpośrednio na stronę internetową czy do aplikacji, co znacznie oszczędza nasz czas.
Za ich pomocą właściciele smartfonów mogą m.in. realizować płatności online, skasować bilet komunikacji miejskiej czy przeglądać menu restauracji. Dla co drugiego Polaka najistotniejszym powodem wykorzystywania kodów QR jest szybkość dostępu do informacji (51 proc.). Następnie główną przyczyną jest możliwość uzyskania zniżek lub rabatów (45 proc.), dostęp do dodatkowych informacji (31 proc.), a także brak konieczności dotykania ekranu lub ulotki (27 proc.) – wynika z badania HX Study. 

Skanowanie kodów QR w sklepie czy restauracji jest raczej bezpieczne, ale w miejscach publicznych musimy zachować szczególną ostrożność, ponieważ nie mamy pewności, że cyberprzestępcy ich nie podmienią.

Oszuści mogą np. umieścić fałszywe naklejki na parkomatach czy plakatach na przystanku. W ten sposób można zamaskować niebezpieczne linki, a następnie przy dokonywaniu przez nas płatności przekierować np. na łudząco przypominającą prawdziwą stronę banku – ostrzegają eksperci serwisu ChronPESEL.pl. 

Quishing: tak atakują cyberprzestępcy korzystających z kodów QR

Cyberprzestępcy za pomocą quishingu mogą np. zaatakować kierowców płacących za parkowanie. W ubiegłym roku na niektórych parkomatach w Krakowie umieszczono fałszywe kody QR, które umożliwiły oszustom przechwycenie danych z kart płatniczych. Wykorzystana do wyłudzenia strona internetowa bardzo przypominała witrynę Zarządu Dróg Miasta Krakowa. W efekcie część kierowców straciła pieniądze. 

– Zapłacić za parkowanie czy bilet wstępu po zeskanowaniu kodu QR można w wielu parkach narodowych, np. kierowcy mogą skorzystać z tej opcji przy wejściu do Tatrzańskiego Parku Narodowego czy Karkonoskiego Parku Narodowego. Jednak tablice z piktogramami często stoją w odludnych miejscach, gdzie oszuści bardzo łatwo mogą je podmienić. Tymczasem przez cały rok tymi szlakami wędruje tysiące turystów, którzy mogą być poważnie narażeni na quishing – ostrzega Bartłomiej Drozd, ekspert serwisu ChronPESEL.pl.

Wyłudzenie danych do kart płatniczych podczas wnoszenia opłat za parkowanie to nie jedyny pomysł cyberprzestępców. W ubiegłym roku mieszkańcy Warszawy znajdowali za wycieraczkami swoich samochodów mandaty z kodami QR. Po zeskanowaniu kierowca był przekierowywany na fałszywą stronę, na której mógł pozostawić własne dane. W ten sposób oszuści mogą nie tylko uzyskać dostęp do loginów płatniczych, lecz także imienia, nazwiska, numeru PESEL lub dowodu osobistego, które można wykorzystać np. do zaciągnięcia kredytu. Kolejnym zagrożeniem może być zainfekowanie smartfona złośliwym oprogramowaniem. Wówczas przestępcy zyskują dostęp do wielu zgromadzonych na nich danych.

Cyberoszuści działają, a ty nic nie wiesz

W pierwszych dziewięciu miesiącach 2023 r. w Wielkiej Brytanii odnotowano ponad 400 cyberprzestępstw przy użyciu fałszywych kodów QR. To o około 300 więcej w porównaniu do 2020 r. – wynika z danych organizacji Action Fraud udostępnionych stacji BBC.

Mimo że w Polsce nie prowadzi się osobnych statystyk dla przestępstw z wykorzystaniem quishingu, problem jest bez wątpienia bardzo poważny, skoro przed tym zagrożeniem ostrzega Ministerstwo Cyfryzacji, Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego Komisji Nadzoru Finansowego (CSIRT KNF) czy Zespół Szybkiego Reagowania na Incydenty Komputerowe (CERT). 

Ponadto najczęściej dowiadujemy się o oszustwie z opóźnieniem. Wyjątkiem jest oczywiście sytuacja, gdy z konta bankowego znikają pieniądze. Ale gdy przestępcy przejmą nasze dane osobowe pozostawione na fałszywym formularzu albo zainfekują złośliwym oprogramowaniem smartfona, to często ich ofiary mogą nie skojarzyć negatywnych skutków takich działań z zeskanowaniem fałszywego piktogramu, np. na parkingu w czasie ferii zimowych.

Nie używaj funkcji automatycznego skanowania QR

Kiedy więc mamy do czynienia z kodem QR umieszczonym w miejscu publicznym, lepiej wejść na stronę internetową usługodawcy i zapłacić za jej pośrednictwem. W taki sposób można bezpiecznie kupować bilety wstępu do parków narodowych.

Jak instruuje Bartłomiej Drozd, należy pamiętać, że kody QR to również linki i zeskanowanie znaku graficznego może być tak samo niebezpieczne jak otwarcie odnośnika otrzymanego mailem czy SMS-em. Każdy może nakleić fałszywy piktogram na parkomat, plakat na przystanku czy sklepową lub restauracyjną witrynę. Warto więc wyłączyć w smartfonie opcję automatycznego skanowania kodów QR bądź samodzielnie wpisać adres strony w przeglądarkę i upewnić się, że cyberprzestępcy nie podmienili podobnie wyglądających liter.

– Należy również bardzo ostrożnie podawać dane osobowe lub loginy do bankowości internetowej, szczególnie podczas dokonywania płatności– wyjaśnia Bartłomiej Drozd.

Infor.pl
Coraz więcej osób poszukuje pracy. Jak to możliwe skoro bezrobocie jest najniższe w historii
15 sie 2024

Miarą ożywienia na rynku ofert pracy jest liczba odpowiedzi na anonse pracodawców poszukujących pracowników. A branże, które budzą największe zainteresowanie mogą wskazywać, że w ostatnim czasie odbywały się tam spore ruchy płacowe. Teraz płacą lepiej niż wcześniej, ale nie wszystkie firmy w porę dostosowały się do nowego trendu.

Wypalenie zawodowe to problem już ośmiu na dziesięciu pracowników. A pracodawcy w większości bagatelizują problem
15 sie 2024

Badania nie pozostawiają wątpliwość: stres wywołany przekonaniem o zbyt niskich zarobkach względem kompetencji oraz przepracowanie to dwie kluczowe przyczyny zjawiska wypalenia zawodowego pracowników. Nie wszyscy pracodawcy są świadomi zagrożeń jakie się z nim wiążą.

Do tych żłobków nie zapisuj dziecka, ponieważ nie otrzymasz 1500 zł dofinansowania. Świadczenie „aktywnie w żłobku” 2024 i 2025
15 sie 2024

Od 1 października 2024 r. rodzice, których dzieci uczęszczają do żłobka – będą mogli ubiegać się o przyznanie świadczenia „aktywnie w żłobku”, którego kwota przewyższa dotychczasowe dofinansowanie na ten cel o 1100 zł. Ze świadczenia nie skorzystają jednak rodzice, których dzieci uczęszczają do żłobków, w których miesięczna opłata przekracza 2200 zł. Jest dla nich inne rozwiązanie.

Już w sierpniu nauczyciele mogą składać wnioski o to świadczenie. Będzie przysługiwało od nowego roku szkolnego 2024/2025
15 sie 2024

Już w sierpniu nauczyciele mogą składać wnioski o to świadczenie. Będzie przysługiwało od nowego roku szkolnego 2024/2025. Choć jest zapowiadane jako korzystne dla nauczycieli, to budzi wiele wątpliwości i prognozuje się, że niewielu nauczycieli zdecyduje się z niego skorzystać.

Rząd: Renta wdowia może być i 1500 zł miesięcznie. Ale średnio będzie niżej. Znacznie
15 sie 2024

Renta wdowia około 300 zł przez 18 miesięcy (dodatkowe świadczenie do pierwotnej emerytury wdowy). Potem już na stałe 600 zł według wskaźnika 25%. To prognoza rządowa dla wartości średnich. Przekazał ją mediom wiceminister rodziny, pracy i polityki społecznej Sebastian Gajewski.

Sąsiad rozpala ognisko na swoim ogródku lub grilla na balkonie, a do naszego domu lub mieszkania trafia uciążliwy dym – czy to legalne i co można z tym zrobić?
15 sie 2024

Właśnie rozpoczynamy długi sierpniowy weekend, a wraz z nim – na wielu ogródkach mogą zapłonąć ogniska. Co niektórzy mieszkańcy bloków, którzy ogródków nie posiadają – mogą natomiast zdecydować się na rozpalenie, na swoich balkonach lub tarasach, grilla. Czy takie działania są legalne i co – jako właściciele sąsiednich nieruchomości – możemy z tym zrobić, jeżeli są dla nas uciążliwe?

Koniec zarobku z lokat, co oznacza powrót wysokiej inflacji dla trzymających oszczędności na kontach w banku
15 sie 2024

Przez cały 2024 rok trwa dobra passa dla osób, które trzymają oszczędności w bankach. Od początku roku lokaty bankowe i konta oszczędnościowe przynoszą niewielkie, stabilne zyski, chroniące pieniądze przed inflacją. Ta dobra sytuacja dobiega jednak końca bo wróciła inflacja?

Co się bardziej opłaci: najem czy kupno małego mieszkania. Teraz rachunek nie pozostawia wątpliwości
15 sie 2024

Kupno małego mieszkania na rynku pierwotnym lub wtórnym to rozwiązanie, który daje wiele korzyści. Najem – tylko jedną. Jedyna bariera przy wyborze pierwszego rozwiązania to zdolność kredytowa – raty kredytu hipotecznego są porównywalne z czynszem najmu. A własne mieszkanie to bonus w postaci kapitału.

Czy 15 sierpnia jest dniem wolnym w Niemczech?
14 sie 2024

Czy 15 sierpnia jest dniem wolnym w Niemczech? Niemcy mają różne listy świąt wolnych od pracy w zależności od landu. Czy 15 sierpnia jest wolny w Berlinie? Sprawdź, gdzie w Niemczech jest to dzień wolny od pracy.

Wybór najemcy mieszkania na castingu. Czy to zgodne z prawem? Na czym polegać może dyskryminacja przy wynajmie?
15 sie 2024

Dziś, w II połowie 2024 roku rynek najmu nieco ochłonął. Jednak nadal można się spotkać z "castingami" na najemcę w przypadku szczególnie atrakcyjnych mieszkań, czy lokalizacji. W ten sposób wynajmujący mieszkania starają się znaleźć najemcę najmniej potencjalnie "kłopotliwego" (cokolwiek miałoby to znaczyć) w przyszłości. W Polsce casting na najemcę jest - co do zasady - zgodny z prawem ale pod warunkiem, że dyskryminuje się w ten sposób określonych grup lokatorów (np. ze względu na płeć, rasę, czy pochodzenie).

pokaż więcej
Proszę czekać...