Nev.lt — darmowy i bezpieczny skracacz URL

Czy ten kod QR jest bezpieczny?

Kod QR to obraz przedstawiający link. Sam w sobie nie szkodzi telefonowi, a przed otwarciem adresu nic się nie dzieje. Ryzyko polega na tym, że przed zeskanowaniem kodu aparatem nie widać adresu — naklejka może prowadzić w dowolne miejsce.
Oszuści wykorzystują właśnie tę lukę. Praktyka ta nosi nazwę quishingu, czyli phishingu z użyciem kodu QR, i działa dlatego, że sam kwadrat złożony z punktów nie daje podstaw do oceny. Błędnie zapisana domena w wiadomości e-mail jest widoczna, ale ta sama domena ukryta w kodzie QR już nie.

Gdzie pojawiają się fałszywe kody

Prawie zawsze tam, gdzie oczekujesz płatności lub logowania, bo oszustwo ma tylko wyglądać zwyczajnie.
Naklejki na prawdziwych kodach. Parkomaty, ładowarki do pojazdów elektrycznych i stoliki restauracyjne są częstym celem. Prawdziwy kod jest zakryty, a strona płatności należy do oszusta.
Powiadomienia o przesyłce. Kartka informuje o nieudanej dostawie i prosi o przełożenie dostawy lub niewielką opłatę celną. Kwota jest celowo niska — prawdziwym celem są dane karty.
Kody w e-mailach i dokumentach. Kod QR w załączniku przenosi ofiarę z filtrowanej poczty służbowej na prywatny telefon, zwykle najsłabiej chroniony ze wszystkich dostępnych urządzeń.
Plakaty i ulotki. Darmowe Wi-Fi, nagrody, kryptowaluty lub zbiórki — wszystko, co wydaje się pilne i uzasadnia skan.

Jak sprawdzić kod przed otwarciem

Obejrzyj kod. Nie skanuj naklejki na innym kodzie. Jeśli możesz, podważ róg. Prawdziwe kody na urządzeniach są zwykle nadrukowane lub wygrawerowane.
Czytaj adres, nie stronę. Sprawdź część przed pierwszym pojedynczym ukośnikiem. W pay-parking.example.com/city prawdziwa domena to example.com, nie pay-parking. Wszystko po lewej stronie wybiera właściciel domeny.
Uważaj na nieoczekiwane logowanie lub płatność. Skan plakatu nie powinien prosić o hasło. Jeśli prosi, zatrzymaj się i otwórz usługę zwykłą drogą.
Gdy chodzi o pieniądze, wpisz adres samodzielnie. Przy parkingu, dostawie lub banku otwórz oficjalną aplikację albo wpisz adres witryny w przeglądarce. Trwa to kilka sekund dłużej, ale całkowicie usuwa ryzyko.

Co sprawdza nasz skaner

Skaner kodów QR Nev odczytuje kod na Twoim urządzeniu i nigdy nie przesyła obrazu. Po uzyskaniu adresu sprawdza go, zanim cokolwiek wyświetli:
Znane zagrożenia. Adres jest porównywany z nieustannie aktualizowanymi rejestrami zgłoszonych hostów phishingowych i rozpowszechniających złośliwe oprogramowanie. Dopasowanie zostaje bezwzględnie zablokowane i nie można go otworzyć z ekranu wyniku.
Kontrole strukturalne. Adresy są również badane pod kątem wzorców typowych dla stron phishingowych, w tym podszywania się pod nazwy marek oraz znaków dobranych tak, aby przypominały zwykłe litery.
Skrócone linki. Gdy kod ukrywa jeden skrócony link wewnątrz innego, sprawdzany jest także cel końcowy, więc przekierowanie nie ukryje oznaczonego adresu. Dowiedz się więcej.
Nieudana kontrola wyświetla ostrzeżenie przed kontynuacją. Bezpieczne linki otwierają się automatycznie tylko po włączeniu tej opcji.
Automatyczna kontrola nie wykrywa wszystkiego. Ostrzeżenie to powód, by się zatrzymać; czysty wynik wymaga zwykłej ostrożności i nie jest gwarancją.

Jeśli kod został już zeskanowany

Samo otwarcie strony rzadko szkodzi. Liczy się to, co nastąpiło później.
Jeśli hasło zostało wpisane, zmień je natychmiast w prawdziwej witrynie i wszędzie, gdzie było użyte. Włącz uwierzytelnianie dwuskładnikowe, jeśli usługa to umożliwia.
Jeśli dane karty zostały podane, skontaktuj się z bankiem i zgłoś, że dane karty zostały przejęte. Większość banków może od razu zablokować i wymienić kartę.
Jeśli coś zostało zainstalowane, usuń to, a w Androidzie sprawdź, czy żadna aplikacja nie ma zbędnych uprawnień ułatwień dostępu lub administratora urządzenia.
Jeśli strona została tylko obejrzana, zamknij ją. Samo odwiedzenie strony phishingowej nie daje dostępu do kont.
Zgłoś kod podmiotowi odpowiedzialnemu za miejsce, w którym został znaleziony. Operatorzy parkingów, samorządy i firmy kurierskie zwykle chcą o nim wiedzieć, ponieważ naklejka najczęściej nadal znajduje się na miejscu i zagraża kolejnej osobie.

Często zadawane pytania

Nie sam. Przechowuje tylko tekst, zwykle adres strony internetowej, a telefon nic nie robi przed otwarciem. Zagrożenie pochodzi ze strony, która może prosić o hasło, płatność lub instalację.

Użyj skanera, który pokazuje odczytany adres zamiast natychmiast go otwierać. Nev wyświetla pełny adres, sprawdza go na listach znanych zagrożeń i ostrzega, jeśli wygląda niebezpiecznie, zanim zdecydujesz się kontynuować.

Zwykle tak, ale parkomaty należą do miejsc, w których kody QR są najczęściej podmieniane. Sprawdź, czy naklejka nie zakrywa innego kodu i czy kod jest nadrukowany lub wygrawerowany.

Najbezpieczniejsza jest oficjalna aplikacja.

Quishing to phishing przeprowadzany za pomocą kodu QR. Ponieważ kod ukrywa adres do chwili zeskanowania, pozbawia użytkownika głównej wskazówki pozwalającej rozpoznać fałszywy link i przenosi ofiarę na telefon, gdzie adresy są trudniejsze do sprawdzenia.

Jeśli strona została tylko otwarta, zamknij ją. Po wpisaniu hasła zmień je w prawdziwej witrynie oraz wszędzie tam, gdzie zostało użyte ponownie.

Po podaniu danych karty skontaktuj się z bankiem. Zainstalowane elementy usuń i sprawdź, jakie otrzymały uprawnienia.