Nev.lt — darmowy i bezpieczny skracacz URL

Czy ten kod QR jest bezpieczny?

Kod QR to obraz przedstawiający link. Sam w sobie nie szkodzi telefonowi, a przed otwarciem adresu nic się nie dzieje. Ryzyko polega na tym, że przed zeskanowaniem kodu aparatem nie widać adresu — naklejka może prowadzić w dowolne miejsce.
Oszuści wykorzystują właśnie tę lukę. Praktyka ta nosi nazwę quishingu, czyli phishingu z użyciem kodu QR, i działa dlatego, że sam kwadrat złożony z punktów nie daje podstaw do oceny. Błędnie zapisana domena w wiadomości e-mail jest widoczna, ale ta sama domena ukryta w kodzie QR już nie.

Gdzie pojawiają się fałszywe kody

Prawie zawsze tam, gdzie oczekujesz płatności lub logowania, bo oszustwo ma tylko wyglądać zwyczajnie.
Naklejki na prawdziwych kodach. Parkomaty, ładowarki i stoliki są częstym celem. Prawdziwy kod jest zakryty, a strona płatności należy do oszusta.
Powiadomienia o przesyłce. Kartka informuje o nieudanej dostawie i prosi o przełożenie lub małą opłatę. Kwota jest mała celowo — celem są dane karty.
Kody w e-mailach i dokumentach. QR w załączniku przenosi ofiarę z filtrowanej poczty służbowej na zwykle słabiej chroniony telefon.
Plakaty i ulotki. Darmowe Wi-Fi, nagrody, kryptowaluty lub zbiórki — wszystko, co wydaje się pilne i uzasadnia skan.

Jak sprawdzić kod przed otwarciem

Obejrzyj kod. Nie skanuj naklejki na innym kodzie. Jeśli możesz, podważ róg. Prawdziwe kody na urządzeniach są zwykle nadrukowane lub wygrawerowane.
Czytaj adres, nie stronę. Sprawdź część przed pierwszym ukośnikiem. W pay-parking.example.com/city prawdziwa domena to example.com, nie pay-parking.
Uważaj na nieoczekiwane logowanie lub płatność. Skan plakatu nie powinien prosić o hasło. Jeśli prosi, zatrzymaj się i otwórz usługę zwykłą drogą.
Gdy chodzi o pieniądze, wpisz adres sam. Przy parkingu, dostawie lub banku otwórz oficjalną aplikację albo wpisz witrynę. Trwa dłużej, ale usuwa ryzyko.

Co sprawdza nasz skaner

Skaner kodów QR Nev odczytuje kod na Twoim urządzeniu i nigdy nie przesyła obrazu. Po uzyskaniu adresu sprawdza go, zanim cokolwiek wyświetli:
Znane zagrożenia. Adres jest porównywany z nieustannie aktualizowanymi rejestrami zgłoszonych hostów phishingowych i rozpowszechniających złośliwe oprogramowanie. Dopasowanie zostaje bezwzględnie zablokowane i nie można go otworzyć z ekranu wyniku.
Kontrole strukturalne. Adresy są również badane pod kątem wzorców typowych dla stron phishingowych, w tym podszywania się pod nazwy marek oraz znaków dobranych tak, aby przypominały zwykłe litery.
Skrócone linki. Gdy jeden ukrywa drugi, sprawdzany jest także cel, więc przekierowanie nie ukryje oznaczonego adresu.
Nieudana kontrola wyświetla ostrzeżenie przed kontynuacją. Bezpieczne linki otwierają się automatycznie tylko po włączeniu tej opcji.
Automatyczna kontrola nie wykrywa wszystkiego. Ostrzeżenie to powód, by się zatrzymać; czysty wynik wymaga zwykłej ostrożności i nie jest gwarancją.

Jeśli kod został już zeskanowany

Samo otwarcie strony rzadko szkodzi. Ważne jest to, co zrobiłeś później.
Jeśli wpisałeś hasło, zmień je natychmiast w prawdziwej witrynie i wszędzie, gdzie było użyte. Włącz uwierzytelnianie dwuskładnikowe.
Jeśli podałeś kartę, skontaktuj się z bankiem i zgłoś jej przejęcie. Bank może ją zablokować i wymienić.
Jeśli coś zainstalowałeś, usuń to, a w Androidzie sprawdź zbędne uprawnienia dostępności lub administratora.
Jeśli tylko obejrzałeś stronę, zamknij ją. Samo odwiedzenie phishingu nie daje dostępu do kont.
Zgłoś kod podmiotowi odpowiedzialnemu za miejsce, w którym został znaleziony. Operatorzy parkingów, samorządy i firmy kurierskie zwykle chcą o nim wiedzieć, ponieważ naklejka najczęściej nadal znajduje się na miejscu i zagraża kolejnej osobie.

Często zadawane pytania

Czy kod QR może zainfekować telefon? expand_more

Nie sam. Przechowuje tylko tekst, a telefon nic nie robi przed otwarciem. Zagrożenie pochodzi ze strony, która może prosić o hasło, płatność lub instalację.

Jak zobaczyć cel przed otwarciem? expand_more

Użyj skanera, który pokazuje odczytany adres zamiast natychmiast go otwierać. Nev wyświetla pełny adres, sprawdza go na listach znanych zagrożeń i ostrzega, jeśli wygląda niebezpiecznie, zanim zdecydujesz się kontynuować.

Czy kody QR na parkomatach są bezpieczne? expand_more

Zwykle tak, ale są często podmieniane. Sprawdź, czy naklejka nie zakrywa innego kodu i czy kod jest nadrukowany lub wygrawerowany.

Najbezpieczniejsza jest oficjalna aplikacja.

Czym jest quishing? expand_more

Quishing to phishing przeprowadzany za pomocą kodu QR. Ponieważ kod ukrywa adres do chwili zeskanowania, pozbawia użytkownika głównej wskazówki pozwalającej rozpoznać fałszywy link i przenosi ofiarę na telefon, gdzie adresy są trudniejsze do sprawdzenia.

Zeskanowałem podejrzany QR. Co robić? expand_more

Jeśli strona została tylko otwarta, należy ją zamknąć. Po wpisaniu hasła trzeba zmienić je w prawdziwej witrynie oraz wszędzie tam, gdzie zostało użyte ponownie.

Po podaniu danych karty należy skontaktować się z bankiem. Zainstalowane elementy trzeba usunąć i sprawdzić, jakie otrzymały uprawnienia.