Τι μπορεί και τι δεν μπορεί να κάνει ένας κωδικός QR
Ένας κωδικός QR είναι ένας τρόπος να γραφτεί κείμενο ως μοτίβο. Στο μέγιστο κρατά περίπου 3.000 χαρακτήρες — κατά πολύ λιγότερους από όσους χρειάζεται ένα πρόγραμμα, και τα κινητά ούτως ή άλλως δεν εκτελούν κώδικα από την κάμερα.
Άρα ένας κωδικός QR δεν μπορεί:
- Να εγκαταστήσει τίποτα από μόνος του.
- Να αποκτήσει πρόσβαση στα αρχεία, τις επαφές ή τα μηνύματά σας.
- Να κάνει απολύτως τίποτα χωρίς να πατήσετε εσείς την προτροπή που ακολουθεί.
Αυτό που μπορεί να κάνει είναι να σας πάει κάπου. Εκεί βρίσκεται κάθε πραγματικός κίνδυνος.
Ο πραγματικός κίνδυνος: δεν βλέπετε τον προορισμό
Ένας γραμμένος σύνδεσμος σας δείχνει paypal-secure-login.example.com πριν τον πατήσετε. Ένας κωδικός QR σας δείχνει ένα τετράγωνο. Αυτή η αδιαφάνεια είναι όλη η επιφάνεια επίθεσης.
Η τεχνική έχει όνομα — quishing, ψάρεμα μέσω QR — και λειτουργεί για δύο πρακτικούς λόγους. Οι τυπωμένοι κωδικοί κρύβουν εντελώς τον προορισμό τους. Και στο email, ένας κωδικός είναι εικόνα, που ξεγλιστρά από φίλτρα τα οποία θα σήμαιναν τον ίδιο σύνδεσμο γραμμένο ως κείμενο.
Συνηθισμένες εκδοχές:
- Ψεύτικες ειδοποιήσεις δεμάτων — «σαρώστε για να αλλάξετε την παράδοση», που οδηγούν σε φόρμα στοιχείων κάρτας.
- Στάθμευση και φόρτιση οχημάτων — αυτοκόλλητα πάνω σε νόμιμους κωδικούς πληρωμής σε παρκόμετρα και φορτιστές.
- Εταιρικά email — «σαρώστε για να επαληθεύσετε ξανά τον λογαριασμό σας», με προορισμό μια πειστική σελίδα σύνδεσης.
- Ψεύτικο Wi-Fi — ένας κωδικός που σας συνδέει σε δίκτυο που ελέγχει ο επιτιθέμενος και όχι σε αυτό της καφετέριας.
Πώς να ελέγξετε έναν σε δύο δευτερόλεπτα
Τόσο το iPhone όσο και το Android δείχνουν τον προορισμό σε ένα πλαίσιο πριν τον ανοίξουν. Οι περισσότεροι πατούν χωρίς να το διαβάσουν. Το να το διαβάσετε είναι όλη η άμυνα.
- Διαβάστε το domain, συγκεκριμένα το κομμάτι ακριβώς πριν από την πρώτη μονή κάθετο. Στο
paypal.com.secure-login.xyz/verifyτο πραγματικό domain είναι τοsecure-login.xyz, όχι η PayPal. - Να είστε καχύποπτοι με τους συντομευτές. Ένα
bit.lyή μια άγνωστη ανακατεύθυνση κρύβει τον πραγματικό προορισμό πίσω από άλλο ένα στρώμα. - Ποτέ μην εισάγετε στοιχεία σύνδεσης από σάρωση. Αν ένας κωδικός οδηγεί σε σύνδεση, κλείστε τον και πηγαίνετε μόνοι σας στον ιστότοπο. Αυτή και μόνο η συνήθεια εξουδετερώνει σχεδόν όλο το quishing.
- Ελέγξτε τον φυσικό κωδικό. Ψηλαφίστε για άκρη αυτοκόλλητου. Ένας κωδικός που δείχνει νεότερος ή διαφορετικά τυπωμένος από την πινακίδα γύρω του αξίζει καχυποψία.
Πού δικαιολογείται ο σκεπτικισμός
- Αζήτητη αλληλογραφία και email. Ένας κωδικός που φτάνει χωρίς να τον ζητήσετε, ειδικά με αίσθηση επείγοντος, είναι το κλασικό μοτίβο.
- Οτιδήποτε ζητά πληρωμή ή σύνδεση. Οι νόμιμοι οργανισμοί σπάνια χρειάζεται να ταυτοποιηθείτε μέσα από μια σάρωση.
- Δημόσια τερματικά πληρωμών. Τα παρκόμετρα και οι φορτιστές είναι οι πιο στοχευμένες φυσικές επιφάνειες, επειδή το βήμα της πληρωμής μοιάζει φυσιολογικό.
- Το επείγον. Το «ο λογαριασμός σας θα κλείσει» είναι κοινωνική μηχανική, όπως κι αν φτάσει σε εσάς.
Αν είστε εσείς αυτός που φτιάχνει κωδικούς
Μπορείτε να κάνετε τους δικούς σας πιο εύκολα εμπιστεύσιμους:
- Δείξτε στο δικό σας domain. Όταν ο κόσμος βλέπει την προεπισκόπηση του προορισμού, πρέπει να βλέπει ένα όνομα που αναγνωρίζει — όχι μια υπηρεσία ανακατεύθυνσης.
- Τυπώστε τη διεύθυνση δίπλα. Δίνει στους επιφυλακτικούς έναν τρόπο να σας βρουν χωρίς σάρωση, και δείχνει ότι δεν έχετε τίποτα να κρύψετε.
- Πείτε πού οδηγεί. Το «σαρώστε για το μενού μας» είναι καλύτερο από ένα γυμνό τετράγωνο.
- Προστατέψτε τους φυσικούς κωδικούς. Πλαστικοποιήστε ή σφραγίστε τους, και ελέγχετε κατά διαστήματα ότι δεν έχει κολλήσει κάποιος κάτι από πάνω.
- Ποτέ μη στέλνετε κωδικούς σε σελίδα σύνδεσης. Ακόμη και νόμιμα, εκπαιδεύει τον κόσμο στη συνήθεια από την οποία εξαρτάται το quishing.
Αυτό είναι ένα από τα υποτιμημένα επιχειρήματα υπέρ των στατικών κωδικών. Ένας κωδικός που κωδικοποιεί την πραγματική σας διεύθυνση είναι επιθεωρήσιμος — οποιοσδήποτε μπορεί να τον αποκωδικοποιήσει και να δει ακριβώς πού οδηγεί. Ένας κωδικός που περνά από ανακατεύθυνση τρίτου είναι αδιαφανής εκ σχεδιασμού, που έχει ακριβώς το ίδιο σχήμα με την επίθεση.
Στις σωστές του διαστάσεις
Οι κωδικοί QR δεν είναι επικίνδυνοι με τον τρόπο που υπονοεί κάθε τόσο κάποιος τίτλος. Είναι μια μορφή απεικόνισης κειμένου, και δισεκατομμύρια σαρώνονται χωρίς κανένα πρόβλημα. Ο κίνδυνος είναι το συνηθισμένο ηλεκτρονικό ψάρεμα με νέο κοστούμι, και η άμυνα είναι η συνηθισμένη: διαβάστε πού πηγαίνετε πριν πληκτρολογήσετε οτιδήποτε.