Reklama
Dołącz do liderów przyszłości i zdobądź przewagę! Sprawdź najnowszą ofertę subskrypcji
Analityka i Business Intelligence

QRshing, czyli phising 2.0? Na kody QR łatwo się nabrać

26 lipca 2022 5 min czytania
Zdjęcie Maria Korcz - Redaktorka "MIT Sloan Management Review Polska" oraz "ICAN Management Review".
Maria Korcz
QRshing, czyli phising 2.0? Na kody QR łatwo się nabrać

QRshingowi oszuści mogą czyhać wszędzie – fałszując system opłat parkometru, zachęcając do wsparcia akcji charytatywnej, czy podszywając się pod bank. Ryzyko rośnie wraz ze wzrostem popularności kodów QR, ponieważ stały się one szczególnie popularne w czasie pandemii,  umożliwiając bezdotykowe przekazywanie informacji. Czym jest nowa wersja phisingu i jak można się przed nią uchronić?

Sposób działania kodu QR (Quick Response) jest bardzo prosty – pod specyficznym układem graficznym kryją się przypisane mu dane liczbowe, alfanumeryczne i binarne. W ten sposób można szyfrować linki przenoszące użytkownika na pożądaną stronę internetową. W większości przypadków do ich odczytania nie potrzeba już nawet specjalnej aplikacji, wystarczy jedynie skierować kamerę telefonu w stronę kodu, a on sam zasugeruje nam przekierowanie na ukryty pod kodem link. Podobnie łatwo jest wygenerować kod QR. Wystarczy użyć jednego z dostępnych w sieci narzędzi, np. code‑genrator.com. Dzięki tak nieskomplikowanej obsłudze kody QR znajdują szerokie zastosowanie – od marketingu, gdzie kod QR umieszczony w reklamie produktu może odesłać nas bezpośrednio do sklepu internetowego, w którym możemy dany produkt nabyć, po menu w restauracjach, które po pandemii dalej praktykują umieszczanie na stolikach kodów odsyłających do menu zamiast przygotowywania dla klientów drukowanej karty dań.

Jak działają oszuści?

Łatwość przygotowania kodów, a jednocześnie ich popularność dają cyberprzestępcom, którzy za ich pomocą rozprowadzają linki phisingowe, szerokie pole do popisu. Choć wiedza o tym, czym jest phising, jest coraz większa, to nie każdy spodziewa się, że oszuści mogą czyhać pod niewinnie wyglądającym kodem QR. Hakerzy mają sporo możliwość – fałszywy kod może przekierować np. do sprawiającej wiarygodne wrażenie strony logowania do portalu społecznościowego lub systemu internetowego banku. Dane, które wówczas podamy, trafią wprost w ręce hakerów. Ale równie prawdopodobnym scenariuszem jest uruchomienie pobierania złośliwej aplikacji kliknięciem zeskanowanego kodu.

Kod QR, nazywany też młodszym bratem kodu kreskowego, do odczytania potrzebuje odpowiedniego narzędzia, dlatego nie jesteśmy w stanie zawczasu sprawdzić, co dokładnie zawiera. Dla większej skuteczności atakujący często używają także skróconych łączy (np. bit.ly), co jeszcze bardziej utrudnia rozpoznanie fałszywego odnośnika na ostatnim etapie, kiedy jeszcze możemy uchronić się przed atakiem, czyli wtedy, gdy aplikacja prosi o zgodę uruchomienie linku. Zjawisko nieuczciwego użycia technologii Quick Response nazwano analogicznie do cybernetycznej nomenklatury QRishingiem.

Pomysłowe wyłudzenia

W wielu przypadkach obok fałszywego kodu QR widnieją logotypy sklepów Google Play i App Store, które mają za zadanie uwiarygodnić kod. Jednak wśród nieuczciwych twórców kodów dominuje przede wszystkim taktyka umieszczania złośliwego kodu w miejsce przygotowanego przez legalnie działający i budzący zaufanie podmiot lub podszywając się pod taką właśnie instytucję. Cyberprzestępcy mogą w ten sposób umieścić kod np. na ulotce czy ogłoszeniu, na spreparowanej stronie internetowej albo wysłać go w wiadomości e‑mail bądź SMS.

Kreatywność oszustów nie zna granic. W Stanach Zjednoczonych zdarzały się przypadki, kiedy wykorzystując powtarzający się problem z płaceniem gotówką przy parkometrze, wyłudzano dane kart kredytowych. Z myślą o kierowcach, którzy nie mogli uiścić opłaty np. z powodu braku drobnych lub nieustannie wypadających z maszyny monet, oszuści umieszczali na parkometrach kody QR z informacją, że umożliwiają one otwarcie aplikacji, która pozwala dokonać płatności. Kod przenosił jednak kierowców nie na miejski portal, a do strony, która prosiła o podanie danych ich karty kredytowej. Ci kierowcy, którzy się na to nabrali, nie tylko padli ofiarą oszustwa, ale na dodatek płacili mandat za brak biletu postojowego.

Holenderscy oszuści postanowili natomiast zagrać na dobrych odruchach ludzkiego serca. Prosili przechodniów o przekazanie datku na cele charytatywne, podsuwając im do zeskanowania kod, który prowadził do mającego gromadzić środki pomocowe portalu. Rzecz jasna potrzebujący (o ile istnieli na prawdę) nigdy przekazanych pieniędzy nie zobaczyli.

Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego polskiego sektora finansowego działający przy KNF w marcu tego roku poinformował o oszustach podszywających się pod bank PKO. Na stronie łudząco podobnej do strony banku umieścili kod QR, który miał przekierowywać do aplikacji mobilnej banku. Przekierowywał jednak na fałszywą witrynę wyłudzającą dane.

Inny przykład to podszywanie się pod popularny portal Vinted. Kod Quick Response miał w tym przypadku służyć odebraniu środków z dokonanej transakcji. I podobnie jak w poprzednim przypadku, przekierowywał jednak do sfałszowanej strony bankowej.

PRZECZYTAJ TAKŻE

Czy płacić okup po ataku ransomware? Oto, co radzi agent Secret Service 

Rafał Pikuła PL

Stephen Nix, agent specjalny amerykańskiego Secret Service, odpowiedzialny za cyberbezpieczeństwo, na stronach MIT Sloan School of Management radzi, co zrobić w przypadku ataku hakerskiego. Szczególny nacisk kładzie na sytuację, w której firmowa infrastruktura IT zostanie zaatakowana wirusem typu ransomware.

Think Quick, Don’t Click

By pokazać, jak łatwo nabrać się na oszustwa z użyciem QR kodów, grupa Surveillance Technology Oversight Project z Nowego Yorku przeprowadziła eksperyment społeczny „Think Quick, Don’t Click”. Na plakatach zapraszających na spektakl komediowy, konkurs wiedzy o Nowym Yorku czy do salonu gier, które rozwieszono w mieście, umieściła kody QR. Zamiast obiecanych programów komediowych, konkursów z ciekawostkami i gier, kody przenosiły niczego niepodejrzewających nowojorczyków na platformę edukującą o zagrożeniach cybernetycznych.

Fragment plakatu zachęcającego nowojorczyków do udziału w zabawie. W rzeczywistości przekierowuje do strony informującej o zagrożeniach związanych z takim niefrasobliwym klikaniem w kody QR.

Jak się chronić?

Pierwszą rzeczą, która powinna wzbudzić czujność, gdy chce się użyć kodu QR, jest zastosowanie w nim skróconego linku. Jego obecność można zweryfikować, używając aplikacji, które przed otwarciem strony wyświetlają jej adres. Zanim jednak w ogóle zeskanuje się kod, dobrze jest przyjrzeć mu się dokładnie i sprawdzić, czy przypadkiem oryginalny nie został zastąpiony fałszywym, np. poprzez naklejenie na poprzedni. Pamiętać należy też o podstawowych zasadach bezpieczeństwa – nie wolno ufać nieznanym nadawcom, nie wolno klikać w linki przez nich przysłane, a przede wszystkim – warto ufać własnej intuicji.

O autorach
Tematy

Może Cię zainteresować

Jak wybitne firmy napędzają produktywność całych gospodarek

Współczesne gospodarki stoją przed szeregiem fundamentalnych wyzwań: malejąca liczba osób w wieku produkcyjnym, rosnące koszty transformacji energetycznej oraz zadłużenie publiczne sięgające historycznych poziomów. Wszystko to prowadzi do jednego pytania: co może zapewnić trwały wzrost gospodarczy w nadchodzących dekadach? Odpowiedź ekspertów z McKinsey Global Institute (MGI) jest jednoznaczna – kluczowym źródłem wzrostu musi być produktywność. Jednak nowością w ich podejściu jest wskazanie, że to nie cała gospodarka rośnie równomiernie, lecz wybrane firmy – „Standouts” – które działają jak motory ciągnące resztę za sobą.

Od Big Data do Smart Data – jak firmy podejmują lepsze decyzje dzięki danym predykcyjnym

Obecnie przedsiębiorstwa dysponują ogromnymi zbiorami danych (Big Data), dlatego coraz ważniejsze staje się umiejętne ich przetwarzanie i wykorzystywanie do podejmowania decyzji.
Dane predykcyjne, które są wynikiem zaawansowanej analityki i działania sztucznej inteligencji (AI), stają się kluczowym elementem w zarządzaniu firmami. Przejście od Big Data do Smart Data pozwala organizacjom na lepszą segmentację, prognozowanie i podejmowanie bardziej trafnych decyzji, co stanowi fundament w dynamicznie zmieniającym się otoczeniu rynkowym.

Przywództwo w erze AI: nowy wymiar bezpieczeństwa psychologicznego

Wprowadzenie

Sztuczna inteligencja rewolucjonizuje sposób, w jaki pracujemy, stawiając przed liderami wyzwanie łączenia innowacyjnych rozwiązań technologicznych z autentyczną troską o ludzi. W erze cyfrowej bezpieczeństwo psychologiczne staje się fundamentem skutecznego działania organizacji – umożliwia ono pracownikom uczenie się, eksperymentowanie i podejmowanie inicjatywy bez obaw o negatywne konsekwencje. W niniejszym artykule analizujemy wpływ AI na kulturę organizacyjną i styl przywództwa. Obalamy mity dotyczące bezpieczeństwa psychologicznego oraz wskazujemy konkretne działania, jakie liderzy mogą podjąć, by budować zaufanie w dynamicznie zmieniającym się środowisku pracy. Konkluzja jest jednoznaczna: przywództwo oparte na zaufaniu pozwala organizacjom w pełni wykorzystać potencjał AI i wzmacniać zaangażowanie zespołów.

Jak przewidywać ryzyko, zanim się zmaterializuje?
Światowe kryzysy z ostatnich dwóch dekad nauczyły nas, że ryzyko rzadko pozostaje ograniczone do jednego sektora czy rynku. W rzeczywistości rozprzestrzenia się ono jak fala – przez łańcuchy dostaw, modele biznesowe i decyzje konsumenckie. Dla menedżerów oznacza to jedno: aby trafnie przewidywać ryzyko, muszą patrzeć dalej i szerzej niż tylko na bezpośrednie zagrożenia. Zarządzanie ryzykiem […]
Strategia w świecie niepewności: jak stałość może być kotwicą wyborów

W czasach dynamicznych zmian, zakłóceń geopolitycznych i rewolucji technologicznych liderzy organizacji stoją przed trudnym zadaniem: jak projektować strategie, które nie tylko odpowiadają na bieżące wyzwania, ale także zachowują aktualność w obliczu nieprzewidywalnej przyszłości. Zamiast opierać się wyłącznie na prognozach i analizie trendów, warto zadać fundamentalne pytanie: co się nie zmienia?

Multimedia
Czego firmę może nauczyć dobrze zgrana orkiestra

Obejrzyj koncert, który pokazuje, że doskonałym przykładem do naśladowania dla firmy i jej menedżerów może być zgrana orkiestra, w której muzycy potrafią tak harmonijnie współpracować, jakby tworzyli jeden organizm. Dzięki temu w sposób powtarzalny osiągają stawiane przed nimi cele, jakimi są perfekcyjne wykonania, nagradzane aplauzem ze strony publiczności. Postępując w podobny sposób, działające na niestabilnych rynkach firmy mogą osiągnąć poziom sprawności organizacyjnej, która pozwoli zarówno na nadążanie za zmieniającymi się oczekiwaniami klientów, jak i na efektywne gospodarowanie zasobami.

Jak skutecznie współpracować z osobą, która za tobą nie przepada

Czy zdarzyło ci się kiedyś z niechęcią myśleć o spotkaniu z kolegą z pracy, którego zachowanie sprawia, że każda rozmowa przypomina stąpanie po cienkim lodzie? Gdy ktoś w miejscu pracy wydaje się żywić wobec ciebie niechęć, napięcie może być wyczuwalne i wpływać nie tylko na twoją produktywność, ale także na morale całego zespołu.

Zamiast pozwalać, by uraza kształtowała wasze relacje, istnieją sposoby, by przekształcić tę trudną sytuację w okazję do rozwoju zawodowego. Skuteczne radzenie sobie z takim wyzwaniem wymaga wglądu, taktu i gotowości do analizy nie tylko własnego zachowania, lecz także przyczyn leżących u podstaw konfliktu.

Załamanie ruchu kontenerowego pomiędzy USA a Chinami ma wpływ również na Polskę. Ruch kontenerowy pomiędzy Chinami i USA się załamuje. Co to oznacza dla polskich przedsiębiorców?

Logistyka bywa traktowana przez przedsiębiorstwa po macoszemu. Tymczasem jest to sektor o wysokiej wrażliwości na niepewność gospodarczą. W obliczu potencjalnego kryzysu gospodarczego wiele się mówi o zapaści handlu pomiędzy dwoma największymi gospodarkami świata: USA i Chinami. Te konflikty są niczym klin wbity w globalny łańcuch dostaw. W tym dotąd spójnym ekosystemie osłabienie dowolnego ogniwa może nieść ze sobą poważne konsekwencje dla każdego podmiotu gospodarczego. Pierwszym wskaźnikiem, który je ukazuje jeszcze przed pojawieniem się oficjalnych statystyk handlowych, jest ruch kontenerowy pomiędzy Chinami a USA we frachcie morskim. Według obecnych odczytów zmalał on aż o jedną trzecią w porównaniu z zeszłym rokiem.

Wprowadzenie przez Donalda Trumpa dodatkowych ceł na wiele krajów na początku kwietnia 2025 r. spowodowało brutalne turbulencje w większości światowych gospodarek. Chociaż ostatecznie sytuacja nieco się załagodziła, jej echa nie ucichły. Tąpniecie na światowych giełdach zaprezentowało, jak silne zależności panują między krajami. Często nawet jeśli dany produkt jest wytwarzany w danym kraju, jego elementy składowe lub surowce wymagają importu. Prym w tej dziedzinie wiodą Chiny, które są największym eksporterem świata oraz drugim największym eksporterem do USA. W 2024 r. chińskie produkty o łącznej wartości 439 mld dolarów stanowiły aż 14% ogółu amerykańskiego importu. Zaognienie sporu handlowego USA z Chinami, podczas którego wzajemne cła wzrosły do poziomu aż 145% wartości produktów, odmieniły te realia na bardzo długi czas, biorąc pod uwagę wysoką bezwładność, której podlega branża logistyczna.

Kiedy technologia zawodzi – frustracja lidera wobec porażki cyfrowej transformacji Kiedy technologia nie zwiększa sprzedaży – 5 powodów porażek transformacji cyfrowej

Cyfrowe narzędzia mają ogromny potencjał, ale ich skuteczność zależy od kontekstu, w jakim są wdrażane. Zamiast realnego wzrostu, który te narzędzia miały zapewnić, firmy często mierzą się z chaosem operacyjnym, rosnącymi kosztami i brakiem spójności działań. Problem nie leży w samej technologii, lecz w braku strategii, nieczytelnych celach oraz zbyt słabym powiązaniu innowacji z potrzebami klienta i organizacji.
Choć inwestycje w technologię rosną z roku na rok, wiele organizacji nie odnotowuje oczekiwanych efektów. Zamiast usprawnienia procesów i poprawy wyników sprzedaży pojawia się frustracja, nadmiar narzędzi i spadek efektywności zespołów. Transformacja cyfrowa bywa wdrażana fragmentarycznie, bez jasno określonych celów i spójnej architektury danych. Zamiast służyć rozwojowi, staje się źródłem wewnętrznego chaosu.

Pędzący pociąg rewolucji sztucznej inteligencji. Adopcja AI w Polsce

Adopcja AI w Polsce nabiera rekordowego tempa, co potwierdza raport „Unlocking Poland’s AI Potential 2025” wykonany na zlecenie AWS. Analizujemy przyspieszony rozwój sztucznej inteligencji w kraju, identyfikując kluczowy potencjał wzrostu, ale także wyzwania (kompetencje, regulacje) i niezbędne strategie na przyszłość.

Polska stoi u progu nowej ery gospodarczej, w której sztuczna inteligencja (AI) przestaje być technologiczną ciekawostką, a staje się kluczowym motorem wzrostu i konkurencyjności. Premierowe dane z raportu „Unlocking Poland’s AI Potential 2025″ malują obraz kraju, który choć startuje z nieco niższego pułapu adopcji AI (34% firm vs. 42% średniej europejskiej), nadrabia dystans w tempie niespotykanym na kontynencie. Ten dynamiczny rozwój stwarza wyjątkową szansę, ale jednocześnie rodzi pytania o strategiczne podejście do zarządzania tą transformacją.

Materiał dostępny tylko dla subskrybentów

Jeszcze nie masz subskrypcji? Dołącz do grona subskrybentów i korzystaj bez ograniczeń!

Subskrybuj

Newsletter

Otrzymuj najważniejsze artykuły biznesowe — zapisz się do newslettera!