QRishing: Apakah itu, cara mengenali penipuan kod QR, dan cara mengelak daripada menjadi mangsa

  • QRishing ialah penipuan digital yang semakin berkembang yang menggunakan kod QR palsu untuk mencuri data, menyamar sebagai seseorang atau memasang perisian hasad pada peranti.
  • Pencegahan melibatkan pengesahan sumber kod QR, menganalisis URL sebelum mengaksesnya dan menggunakan pengimbasan selamat dan aplikasi perlindungan antivirus.
  • QRishing menjejaskan kedua-dua individu dan perniagaan, jadi latihan, kesedaran dan kewaspadaan berterusan adalah kunci untuk mengelak daripada menjadi mangsa.

Apa itu QRishing dan cara mengelakkannya

The Kod QR Mereka telah menjadi alat universal untuk mengakses menu digital, inisiatif komersial, pembayaran, cabutan bertuah dan semua jenis perkhidmatan. Ini telah membawa kemudahan dan kepantasan kepada kehidupan seharian, tetapi ia juga telah membuka pintu kepada ancaman baharu. Salah satu yang paling berkembang dan berbahaya ialah QRishing o Pancingan data Kod QRMengetahui risiko dan mempelajari cara melindungi diri anda daripada penipuan ini adalah penting untuk mana-mana pengguna digital, perniagaan atau profesional.

Apakah QRishing atau Quishing?

QR pancingan data QR

El QRishing, juga dikenali sebagai Berhenti (gabungan QR dan pancingan data), adalah sejenis kecurian identiti kod QR. Penjenayah siber menghasilkan kod QR yang kelihatan sah yang, apabila diimbas, mengarahkan mangsa ke laman web penipuan, muat turun perisian hasad atau minta data sensitif seperti kata laluan, bukti kelayakan perbankan atau maklumat peribadi.

Kod ini boleh diedarkan hampir di mana-mana: pada papan tanda jalan, meja restoran, kempen pengiklanan, invois, e-mel, mesej segera dan juga kad perniagaan. Mereka terutamanya mengeksploitasi kepercayaan yang sering diletakkan dalam kod QR, kerana mereka secara visual tidak membezakan antara yang sah dan berniat jahat.

QRishing amat berbahaya mengapa:

  • Tidak mungkin untuk melihat pautan yang dibawa oleh kod QR sebelum mengimbasnya dengan mata kasar.
  • Kebanyakan orang mempercayai kod QR kerana penggunaan harian mereka dan penampilan neutral.
  • URL boleh dipendekkan atau disamarkan, menjadikannya sukar untuk mengenal pasti tapak penipuan walaupun selepas mengimbas kod.
  • Pancingan data QR sangat berkesan dalam dunia fizikal dan dalam kempen digital.

Bagaimanakah serangan QRishing berfungsi?

Bagaimana untuk mengelakkan penipuan kod QR QRishing

  1. Mencipta kod QR palsuPenyerang menjana kod QR yang diprogramkan untuk mengubah hala ke URL palsu atau berniat jahat. Halaman ini boleh menjadi salinan bank, peruncit atau perkhidmatan lain yang serupa.
  2. Pengedaran fizikal atau digital: Kod dicetak pada pelekat, diletakkan di atas kod QR yang sah (cth., pada meter tempat letak kereta, basikal awam, menu atau kempen pengiklanan), dihantar melalui e-mel, media sosial atau WhatsApp.
  3. Penipuan mangsaPengguna mengimbas kod tersebut, memikirkan mereka akan dibawa ke perkhidmatan yang sah. Tiada amaran visual yang menunjukkan bahaya.
  4. Kecurian atau gangguan: Mangsa mungkin diminta memasukkan data peribadi, ditipu untuk memasang fail berniat jahat, atau hanya diubah hala ke tapak yang direka untuk melakukan penipuan kewangan, pancingan data atau menjangkiti peranti.

Dalam sesetengah kes, teknik yang lebih canggih digunakan, seperti menambahkan kod QR pada komunikasi rasmi, invois atau borang yang nampaknya datang daripada syarikat sebenar. Serangan itu mungkin juga bertujuan untuk menangkap data syarikat, mengakses sistem korporat atau mencuri bukti kelayakan pekerja.

Jenis kod QR dan penggunaannya dalam serangan

Terdapat dua jenis utama kod QR:

  • Statik: Ini mengandungi maklumat tetap, bermakna kandungan tidak boleh diubah suai selepas kod dibuat. Contohnya, pautan ke tapak web restoran atau alamat e-mel.
  • dinamik: Kandungan yang ditunjukkan oleh kod boleh ditukar tanpa mengubah rupa fizikal kod QR. Ini amat berguna untuk kempen pemasaran, tetapi ia juga boleh dieksploitasi oleh penyerang, yang boleh menukar URL asal kepada URL penipuan selepas mengedarkan kod.

Kod QR dinamik mewakili a peningkatan risiko Jika mereka tidak diurus dengan betul, kerana, selepas pengedaran, destinasi boleh ditukar oleh pihak ketiga dengan akses berniat jahat, tanpa disedari oleh pengguna.

Senario utama dan contoh QRishing

Serangan QRishing berkembang dan menyesuaikan diri dengan persekitaran baharu. Senario biasa termasuk:

  • Pelekat kod QR asal: Sangat biasa di tempat letak kereta, stesen transit, lorong basikal awam dan restoran. Penyerang meletakkan pelekat dengan kod QR berniat jahat mereka di atas yang rasmi.
  • Penipuan dalam pengiklanan atau promosi: Brosur, poster atau risalah dengan kod QR menarik yang menjanjikan diskaun, cabutan bertuah atau hadiah diedarkan untuk menarik perhatian.
  • E-mel dan mesej segeraE-mel penipuan termasuk kod QR untuk "mengesahkan akaun anda", "memuat turun fail" atau "ikut serta untuk tawaran segera".
  • Invois palsuTerutamanya dalam persekitaran perniagaan, invois atau notis pembayaran dihantar dengan kod QR palsu untuk "membuat pembayaran" atau "menuntut bonus."
  • Pancingan data terbalik atau "permintaan wang": Daripada mengarahkan mangsa ke tapak berniat jahat, kod QR mungkin dimanipulasi supaya, melalui apl pembayaran, pengguna akhirnya menghantar wang kepada penipu, mempercayai mereka membuat pembayaran yang sah.

Kes sebenarDi beberapa bandar, terdapat laporan orang kehilangan sejumlah besar wang selepas mengimbas kod QR pada meter tempat letak kereta yang dimanipulasi. Penyerang meletakkan pelekat dengan kod mereka di atas yang asal, dan pengguna akhirnya memasukkan maklumat mereka di tapak web palsu.

Akibat menjadi mangsa QRishing

Kesan daripada serangan QRishing boleh menjadi serius seperti mana-mana jenis pancingan data yang lain, atau lebih-lebih lagi, kerana ia menggabungkan teknik kejuruteraan sosial dengan kesukaran mengesan penipuan secara visual.

  • kecurian tauliah: Akses kepada akaun bank, rangkaian sosial, e-mel, platform perniagaan, dsb.
  • Kerugian ekonomi: Pembayaran palsu, pemindahan tanpa kebenaran, pembelian di tapak penipuan.
  • Pemasangan perisian hasad: Kod QR boleh mencetuskan muat turun automatik fail atau apl berniat jahat, terutamanya jika dibenarkan pada peranti.
  • Penyamaran: Data yang dicuri boleh digunakan untuk melakukan jenayah lain, penipuan, pembelian atau membuka akaun atas nama mangsa.
  • Kerosakan kepada reputasi: Kedua-duanya pada peringkat peribadi dan perniagaan, jika data akhirnya digunakan atau bocor di internet atau web gelap.

Angka dan pertumbuhan QRishing

QRishing berkembang dengan pesat, dan laporan keselamatan siber antarabangsa memberi amaran tentang beribu-ribu serangan setiap hari. Firma seperti Barracuda telah merekodkan kemuncak sehingga 1.100 serangan QRishing setiap hari di seluruh dunia, dengan jumlah yang sentiasa meningkat. Tambahan pula, banyak syarikat telah melaporkan kerugian kewangan yang ketara akibat penipuan jenis ini.

Menurut pakar keselamatan siber, Lebih daripada 70% penipuan semasa dalam persekitaran fizikal dan digital menggunakan kod QR sebagai umpan utama..

Mengapa begitu sukar untuk mengesan kod QR berniat jahat?

Kesukaran dalam mengenal pasti kod QR palsu terletak pada fakta bahawa:

  • Secara visual, kod QR yang sah dan palsu kelihatan sama dengan pengguna biasa.
  • Pautan yang ditunjukkan oleh kod QR tidak dapat dilihat dengan mata kasar dan penyemak imbas mudah alih selalunya tidak memaparkan maklumat URL yang mencukupi atau URL dipendekkan.
  • Penyerang sering menggunakan kempen kejuruteraan sosial untuk meningkatkan kesegeraan atau keyakinan dalam tindakan (pembayaran, promosi, kecemasan bank).
  • Keselamatan peranti mudah alih dan latihan keselamatan siber secara amnya lebih rendah berbanding dalam persekitaran perniagaan lain.

Cara Melindungi Diri Anda daripada QRishing: Strategi dan Petua Berkesan

Adalah mungkin untuk melindungi diri anda daripada QRishing jika anda mengamalkan tabiat keselamatan dan amalan terbaik diikuti pada peringkat peribadi dan perniagaan. Berikut ialah cadangan yang paling komprehensif dan terkini:

  • Sentiasa sahkan sumber kod QRJika kod itu berada di tempat awam, ditampal di tempat lain, pada risalah yang mencurigakan, atau dihantar oleh kenalan yang tidak dikenali, berhati-hati sebelum mengimbasnya.
  • Perhatikan kemungkinan manipulasi: Sebelum mengimbas, semak sama ada kod QR ialah pelekat yang diletakkan di atas kod asal atau mempunyai kerosakan, comot atau tanda-tanda gangguan.
  • Aktifkan pratonton URLKebanyakan peranti memaparkan alamat web sebelum membukanya. Luangkan sedikit masa untuk menganalisis sama ada URL kelihatan sah, mengandungi kesilapan ejaan, nama pelik atau subdomain yang mencurigakan.
  • Jangan sekali-kali memasukkan data peribadi atau bukti kelayakan selepas mengimbas kod QR.Jika tapak web meminta maklumat sensitif dan anda mengaksesnya daripada kod QR, sahkan bahawa domain itu rasmi dan cari gembok "https://". Jika anda mempunyai sebarang keraguan, jangan isi borang.
  • Elakkan muat turun automatik .apk atau fail serupaFail yang dimuat turun selepas imbasan mungkin mengandungi perisian hasad. Pasang apl hanya dari kedai rasmi (Google Play, App Store, dll.).
  • Gunakan aplikasi pengimbasan yang selamat dan bereputasiTerdapat apl yang menganalisis URL dan menyekat akses jika mereka mengesan risiko yang diketahui. Contohnya termasuk pengimbas yang disepadukan ke dalam suite keselamatan seperti Panda Dome atau penyelesaian yang disahkan khusus.
  • Pastikan peranti anda sentiasa dikemas kini: Guna semua kemas kini sistem pengendalian dan apl, kerana ia selalunya menyertakan tampung keselamatan yang menyukarkan untuk mengeksploitasi kelemahan.
  • Pasang dan kemas kini perisian perlindungan antivirusAntivirus yang dikemas kini boleh mengesan pautan yang mencurigakan, muat turun perisian hasad, dan juga mengimbas destinasi kod QR sebelum membukanya.
  • Berhati-hati dengan tawaran yang terlalu menarik: Promosi, cabutan bertuah atau hadiah yang "terlalu baik untuk menjadi kenyataan" selalunya digunakan sebagai cangkuk untuk menangkap data atau wang.
  • Membangunkan budaya keselamatan digital: Maklumkan dan didik orang di sekeliling anda tentang risiko QRishing, kongsi amalan terbaik dan bantu mereka mengenal pasti ancaman.

Bagaimana untuk melindungi perniagaan anda daripada QRishing

  • Semak dan pastikan kod QR fizikal selamatJika anda menggunakan kod QR yang dicetak pada poster, menu atau promosi, semak setiap hari untuk memastikan ia tidak digantikan dengan label penipuan.
  • Gunakan penjana dan pengimbas QR yang diperakui: Adalah penting untuk menggunakan alat yang menawarkan jaminan keselamatan siber, penyulitan data dan perlindungan terhadap pengubahsuaian yang tidak dibenarkan.
  • Sulitkan dan selamatkan semua URL destinasi dengan HTTPS: Sentiasa menunjuk ke alamat selamat (HTTPS) dan cuba memperibadikan domain untuk menjana kepercayaan.
  • Latih pekerja anda: Sertakan latihan QRishing khusus dalam program kesedaran keselamatan siber. Kakitangan mesti dapat mengenal pasti perubahan atau pengubahan kod.
  • Laksanakan pengesahan berbilang faktor (MFA): Terutama disyorkan jika kod QR menghala ke portal akses dalaman, sistem atau perkhidmatan kewangan. Menambah lapisan kedua pengesahan menjadikannya lebih sukar untuk diserang.
  • Elakkan pendedahan yang tidak perlu: Jangan gunakan kod QR untuk data kritikal atau akses melainkan ia penting untuk perniagaan.

Apa yang perlu dilakukan jika anda telah menjadi mangsa QRishing

  • jangan panikBertindak cepat tetapi dengan kepala anda.
  • Tukar semua kata laluan anda dengan segera dikaitkan dengan perkhidmatan tempat anda memasukkan data selepas mengimbas kod QR.
  • Hubungi bank atau institusi kewangan anda: Laporkan kejadian dan minta agar akaun anda disekat atau dipantau.
  • Alih keluar aplikasi atau fail yang mencurigakan: Jika anda memuat turun apa-apa selepas mengimbas, padamkannya dan jalankan imbasan perisian hasad pada peranti anda.
  • Laporkan penipuan: Maklumkan pihak berkuasa yang berkaitan, syarikat tempat identiti anda dicuri, dan kongsi pengalaman anda untuk memberi amaran kepada orang lain.

Soalan lazim tentang QRishing dan kod QR

  • Adakah selamat untuk mengimbas sebarang kod QR? Tidak, anda hanya perlu mengimbas kod QR daripada sumber yang dipercayai, sentiasa menyemak sama ada ia tidak diganggu atau diletakkan di lokasi yang mencurigakan.
  • Bagaimanakah saya boleh mengetahui sama ada kod QR berniat jahat? Analisis URL yang dipaparkan selepas mengimbas dan gunakan pembaca selamat. Jika tapak web kelihatan mencurigakan atau meminta maklumat sulit, tutup halaman dan jangan teruskan.
  • Apakah jenis maklumat yang dicari oleh penyerang? Terutamanya kelayakan log masuk, butiran perbankan, maklumat peribadi dan, dalam dunia perniagaan, akses kepada sistem dalaman atau data pekerja.
  • Bolehkah virus dipasang hanya dengan mengimbas kod QR? Kod QR itu sendiri hanya mengandungi maklumat, tetapi ia boleh mengubah hala anda ke tapak web atau memulakan muat turun perisian hasad. Jangan sekali-kali memasang fail .apk yang tidak disahkan di luar kedai rasmi.
  • Adakah QRishing hanya menjejaskan peranti mudah alih? Tidak, mana-mana peranti dengan kamera dan akses internet boleh terdedah, termasuk tablet, komputer riba dan komputer meja, jika sistem pengimbasan QR digunakan.

Alat dan sumber yang berguna untuk perlindungan lanjutan

  • Aplikasi pengimbasan selamat: Gunakan apl bereputasi dengan keupayaan analisis pautan masa nyata.
  • Perkhidmatan analisis pautan dalam talian: Sebelum mengakses URL, anda boleh menyalinnya dan menganalisisnya dengan VirusTotal atau perkhidmatan lain yang serupa.
  • Pengurus kata laluan yang kuat: Gunakan pengurus yang menjana dan menyimpan kata laluan selamat untuk mengelak daripada menggunakan kata laluan pendua pada platform yang berbeza.
  • Pengimbas web gelap: Alat khusus membolehkan anda mengesan sama ada kelayakan anda telah terdedah selepas serangan.
  • Kemas kini automatik dan sistem keselamatan bersepadu: Konfigurasikan peranti anda untuk menerima kemas kini dan mengimbas sistem anda secara berkala untuk mengesan kelemahan.

QRishing QR Keselamatan

Kemajuan QRishing adalah gambaran bagaimana penjenayah siber berkembang, menyesuaikan diri dengan tabiat digital dan fizikal masyarakat. Apa yang bermula sebagai penyelesaian inovatif untuk pembayaran, pengenalan dan maklumat awam kini juga merupakan pintu masuk untuk penipuan dan kerugian kewangan. Oleh itu, selain daripada memiliki alat terbaik, pencegahan dan pendidikan memainkan peranan asas.

Tidak perlu melepaskan teknologi QR., tetapi menyesuaikan diri dan berhati-hati. Sentiasa semak sumber kod QR, pastikan peranti anda dikemas kini, berhati-hati dengan tawaran yang terlalu menarik dan, lebih-lebih lagi, jangan berkongsi data peribadi dengan mudah. Dengan berwaspada dan bertindak secara proaktif, kami meminimumkan risiko menjadi mangsa kepada jenis penipuan ini.

QRishing sentiasa ada, tetapi dengan maklumat, pendidikan dan amalan yang baik, adalah mungkin untuk menikmati faedah kod QR tanpa mendedahkan diri kita kepada bahaya yang tidak perlu.


Tambah sebagai sumber pilihan