Jak rozpoznać próbę oszustwa z wykorzystaniem kodów QR? [PRZYKŁADY]

Kod QR / Shutterstock

Quishing, czyli oszustwo z wykorzystaniem kodów QR staje się coraz bardziej powszechne. Ostatnio przyjęło formę mandatów zostawianych kierowcom za wycieraczką. Ale ataków takich jest więcej, można je znaleźć np. w skrzynkach e-mail. Jak rozpoznać atak hakerski? Jak zadbać o bezpieczeństwo? 

Mieszkańcy Warszawy w ostatnich tygodniach znajdowali za wycieraczkami swoich samochodów mandaty z kodem QR. Zeskanowanie go prowadziło do fałszywej strony, na której ofiary miały pozostawić swoje dane. Ataków z wykorzystaniem kodów QR jest znacznie więcej. Wiadomości od cyberprzestępców możemy też znaleźć w skrzynkach e-mail. 

Czym jest kod QR

Kod QR (Quick Response) to dwuwymiarowy kod kreskowy pozwalający użytkownikom na udostępnianie adresów URL witryn internetowych czy danych kontaktowych lub dokonywanie płatności. Choć kody QR ułatwiły nasze codzienne życie, otworzyły również nowe możliwości przed cyberprzestępcami.

- Ataki phishingowe przy użyciu kodów QR, zwane jako quishing, są coraz powszechniejsze i stały się sporym zagrożeniem nie tylko dla użytkowników indywidualnych, ale też organizacji. Cyberprzestępcy wykorzystują kody QR w atakach e-mailowych, aby oszukać odbiorców i skłonić ich do odwiedzenia złośliwych witryn lub pobrania złośliwego oprogramowania na swoje urządzenia. Ta taktyka jest skuteczna, bo kod QR w wiadomości e-mailowej stanowi pewne novum i nie powoduje poczucia zagrożenia, jakie wzbudzają w nas choćby linki dołączone do wiadomości – tłumaczy Mateusz Ossowski, CEE Channel Manager w firmie Barracuda Networks, która jest producentem rozwiązań z obszaru bezpieczeństwa IT.

Oszustwa przy pomocy kodu QR

Oto przykłady taktyk, jakie wykorzystują cyberprzestępcy w atakach e-mailowych z użyciem kodów QR:

Linki phishingowe

Atakujący osadzają kody QR w e-mailach phishingowych, zachęcając użytkowników do zeskanowania kodu i odwiedzenia fałszywej strony, która sprawia wrażenie zaufanej usługi lub aplikacji. Ofiary zazwyczaj są proszone o podanie swoich danych do logowania, które są następnie przechwytywane przez przestępcę.

Fałszywe kody QR mogą również prowadzić do ankiet lub formularzy, które żądają danych osobowych, takich jak imię i nazwisko, adres czy numer PESEL. Ofiary mogą być zwabione obietnicami nagród lub prezentów w zamian za informacje.

Przykłady ataków phishingowych za pomocą kodów QR w wiadomościach e-mail:

 

 

Źródło zewnętrzne

 

 

Źródło zewnętrzne

Kody QR prowadzą do starannie przygotowanych fałszywych stron logowania, takich jak ta:

3

 

Źródło zewnętrzne

Pobieranie złośliwego oprogramowania

Kody QR mogą prowadzić ofiary także do fałszywych witryn, które automatycznie pobierają złośliwe oprogramowanie na urządzenie ofiary po zeskanowaniu kodu QR. Zainstalowane w taki sposób oprogramowanie szpiegujące lub ransomware pozwala atakującym na kradzież danych lub przejęcie kontroli nad urządzeniem.

Przejmowanie urządzeń

Kody QR mogą również być używane do otwierania witryn z mechanizmami płatności, obserwowania kont na portalach społecznościowych, a nawet wysyłania wcześniej napisanych wiadomości e-mail z kont ofiar. Oznacza to, że cyberprzestępcy mogą łatwo podszywać się pod swoje ofiary, atakując inne osoby z ich listy kontaktów.

Wykrywanie ataków za pomocą kodów QR w wiadomościach e-mail

Ataki z wykorzystaniem kodów QR są trudne do wykrycia za pomocą tradycyjnych metod filtrowania wiadomości e-mail. Brak w nich bowiem linku czy złośliwego załącznika do zeskanowania. Filtrowanie poczty elektronicznej nie jest zaprojektowane w taki sposób, aby śledzić kod QR. Trudnością jest też to, że rzeczywiste zagrożenie jest przekierowywane na inne urządzenie, które może nie być chronione przez firmowe oprogramowanie zabezpieczające.

Jak rozpoznać, że to atak hakerski

- Jednym ze sposobów wykrywania takich ataków jest wykorzystanie sztucznej inteligencji i technologii rozpoznawania obrazów. Fałszywy kod QR zazwyczaj nie jest jedynym sygnałem złośliwej wiadomości. Narzędzia oparte na sztucznej inteligencji biorą również pod uwagę inne elementy, takie jak nadawca, treść, rozmiar obrazu i jego umieszczenie. To pomaga identyfikować złośliwe e-maile. Informację o atakach z wykorzystaniem kodów QR warto też włączyć do programu cyklicznych szkoleń dla pracowników. Muszą oni wiedzieć, że konieczne jest zachowanie ostrożności podczas skanowania kodów, i podchodzić z odpowiednią ostrożnością do wiadomości zawierających takie kody – podsumowuje Mateusz Ossowski z Barracuda Networks.

Więcej ważnych informacji znajdziesz na stronie głównej Infor.pl

oprac. Kinga Olszacka
rozwiń więcej
Prawo
Więzi rodzinne w świetle ochrony dóbr osobistych
21 maja 2025

Więzi rodzinne opierają się na emocjach i wspólnie budowanych przez lata relacjach. W sytuacjach konfliktowych – takich jak rozwód, spory o kontakty z dzieckiem czy alimenty – więzi te mogą zostać poważnie naruszone. Warto wtedy pamiętać, że prawo może nas realnie chronić w takich przypadkach. Jak to działa w praktyce?

Do której godziny jest głosowanie na prezydenta?
21 maja 2025

Cząstkowe, orientacyjne wyniki głosowania na Prezydenta Polski w wyborach 2025 r. znane są już w trakcie dnia, w którym wyborcy oddają głosy. Niektórzy niezdecydowani mogą pod ich wpływem zmienić zdanie i wybrać się do komisji wyborczej. Inni ze względu na plan dnia mogą zagłosować tylko późnym wieczorem. Czy zdążą? Do której godziny można głosować?

WIBOR w umowach kredytowych. Czy wyrok TSUE ujednolici orzeczenia polskich sądów? Złotówkowicze będą triumfować jak frankowicze?
21 maja 2025

Czy będzie przełom w sprawach WIBOR? Czy zbliżający wielkimi krokami wyrok TSUE w sprawie polskiej okaże się korzystny dla posiadaczy kredytów złotówkowych opartych o wskaźnik referencyjny WIBOR i czy wpłynie to na ukształtowanie się linii orzeczniczej polskich sądów. Na te pytania odpowiada Wojciech Ostrowski, radca prawny z Kancelarii Rachelski i Wspólnicy.

Świadczenia dla osób z niepełnosprawnościami. Nie wszystkie można łączyć [Przykłady 2025]
21 maja 2025

Czy można pobierać jednocześnie różne zasiłki i dodatki? To ważne zagadnienie dla osób z niepełnosprawnościami i ich opiekunów. Postaramy się pokazać je na kilku ważnych przykładach. W rzeczywistości takich sytuacji jest znacznie więcej.

ZUS: Nadużywanie alkoholu jako przyczyna niezdolności do pracy. Zwolnienie lekarskie z kodem C to brak zasiłku chorobowego przez pierwsze 5 dni
21 maja 2025

W 2024 r. do Rejestru zaświadczeń lekarskich wpłynęło 27,4 mln zaświadczeń chorobowych wystawionych dla ubezpieczonych w ZUS, KRUS i innych organach emerytalno-rentowych. Ze zwolnień tych przynajmniej raz skorzystało 7,7 mln ubezpieczonych w tych instytucjach. Źródłem części z nich było nadużywanie alkoholu - informuje Sebastian Szczurek, regionalny rzecznik prasowy ZUS województwa opolskiego.

Debata Trzaskowski – Nawrocki już w piątek o 20:00. Sześć tematów, jeden pojedynek, jedna decyzja
21 maja 2025

W piątek, 24 maja, punktualnie o godzinie 20:00, oczy całej Polski skierują się na debatę prezydencką pomiędzy Rafałem Trzaskowskim, kandydatem Koalicji Obywatelskiej, a popieranym przez Prawo i Sprawiedliwość Karolem Nawrockim. To jedyne potwierdzone bezpośrednie starcie przed II turą wyborów zaplanowaną na 1 czerwca.

Dodatek za pracę w nocy od 1 czerwca 2025 r.
21 maja 2025

Osoby pracujące w porze nocnej mogą liczyć na dodatek z tego tytułu. Ile będzie wynosił dodatek za pracę w nocy w czerwcu? jak się go oblicza? Czym jest praca w porze nocnej? Za pracę w jakich godzinach przysługuje dodatek?

Czy zachowek po rodzicach przepada?
20 maja 2025

Kto ma prawo do zachowku po rodzicach i od czego zależy jego wysokość? Czy roszczenie o zachowek się przedawnia? Oto najważniejsze przepisy i terminy!

Rozprawa przed TSUE ws. WIBOR-u. Nie będzie przełomu?
20 maja 2025

W dniu 11 czerwca 2025 r. w Luksemburgu odbędzie się rozprawa przed Trybunałem Sprawiedliwości Unii Europejskiej (TSUE) w sprawie C-471/24. Jest to wynik pytań prejudycjalnych skierowanych przez Sąd Okręgowy w Częstochowie, dotyczących interpretacji przepisów prawa unijnego w kontekście kredytów opartych na wskaźniku referencyjnym WIBOR. Pierwsza sprawa w TSUE dotycząca WIBOR-u budzi zrozumiałe zainteresowanie kredytobiorców, prawników i sektora bankowego. Warto jednak rozróżnić realny zakres tej sprawy od medialnych uproszczeń. Nadchodząca rozprawa nie przyniesie jeszcze żadnego rozstrzygnięcia.

Kiedy ostatnia debata prezydencka 2025? Jacek Prusinowski poprowadzi spotkanie
21 maja 2025

Zapowiadana jest ostatnia wielka debata prezydencka przed drugą turą wyborów w 2025 roku. Kiedy odbędzie się debata Karola Nawrockiego i Rafała Trzaskowskiego? Gdzie będzie można obejrzeć debatę? Spotkanie poprowadzi Jacek Prusinowski, dziennikarz SE i Radia Plus.

pokaż więcej
Proszę czekać...