Reklama
Dołącz do liderów przyszłości i zdobądź przewagę! Sprawdź najnowszą ofertę subskrypcji
Analityka i Business Intelligence

QRshing, czyli phising 2.0? Na kody QR łatwo się nabrać

26 lipca 2022 5 min czytania
Zdjęcie Maria Korcz - Redaktorka "MIT Sloan Management Review Polska" oraz "ICAN Management Review".
Maria Korcz
QRshing, czyli phising 2.0? Na kody QR łatwo się nabrać

QRshingowi oszuści mogą czyhać wszędzie – fałszując system opłat parkometru, zachęcając do wsparcia akcji charytatywnej, czy podszywając się pod bank. Ryzyko rośnie wraz ze wzrostem popularności kodów QR, ponieważ stały się one szczególnie popularne w czasie pandemii,  umożliwiając bezdotykowe przekazywanie informacji. Czym jest nowa wersja phisingu i jak można się przed nią uchronić?

Sposób działania kodu QR (Quick Response) jest bardzo prosty – pod specyficznym układem graficznym kryją się przypisane mu dane liczbowe, alfanumeryczne i binarne. W ten sposób można szyfrować linki przenoszące użytkownika na pożądaną stronę internetową. W większości przypadków do ich odczytania nie potrzeba już nawet specjalnej aplikacji, wystarczy jedynie skierować kamerę telefonu w stronę kodu, a on sam zasugeruje nam przekierowanie na ukryty pod kodem link. Podobnie łatwo jest wygenerować kod QR. Wystarczy użyć jednego z dostępnych w sieci narzędzi, np. code‑genrator.com. Dzięki tak nieskomplikowanej obsłudze kody QR znajdują szerokie zastosowanie – od marketingu, gdzie kod QR umieszczony w reklamie produktu może odesłać nas bezpośrednio do sklepu internetowego, w którym możemy dany produkt nabyć, po menu w restauracjach, które po pandemii dalej praktykują umieszczanie na stolikach kodów odsyłających do menu zamiast przygotowywania dla klientów drukowanej karty dań.

Jak działają oszuści?

Łatwość przygotowania kodów, a jednocześnie ich popularność dają cyberprzestępcom, którzy za ich pomocą rozprowadzają linki phisingowe, szerokie pole do popisu. Choć wiedza o tym, czym jest phising, jest coraz większa, to nie każdy spodziewa się, że oszuści mogą czyhać pod niewinnie wyglądającym kodem QR. Hakerzy mają sporo możliwość – fałszywy kod może przekierować np. do sprawiającej wiarygodne wrażenie strony logowania do portalu społecznościowego lub systemu internetowego banku. Dane, które wówczas podamy, trafią wprost w ręce hakerów. Ale równie prawdopodobnym scenariuszem jest uruchomienie pobierania złośliwej aplikacji kliknięciem zeskanowanego kodu.

Kod QR, nazywany też młodszym bratem kodu kreskowego, do odczytania potrzebuje odpowiedniego narzędzia, dlatego nie jesteśmy w stanie zawczasu sprawdzić, co dokładnie zawiera. Dla większej skuteczności atakujący często używają także skróconych łączy (np. bit.ly), co jeszcze bardziej utrudnia rozpoznanie fałszywego odnośnika na ostatnim etapie, kiedy jeszcze możemy uchronić się przed atakiem, czyli wtedy, gdy aplikacja prosi o zgodę uruchomienie linku. Zjawisko nieuczciwego użycia technologii Quick Response nazwano analogicznie do cybernetycznej nomenklatury QRishingiem.

Pomysłowe wyłudzenia

W wielu przypadkach obok fałszywego kodu QR widnieją logotypy sklepów Google Play i App Store, które mają za zadanie uwiarygodnić kod. Jednak wśród nieuczciwych twórców kodów dominuje przede wszystkim taktyka umieszczania złośliwego kodu w miejsce przygotowanego przez legalnie działający i budzący zaufanie podmiot lub podszywając się pod taką właśnie instytucję. Cyberprzestępcy mogą w ten sposób umieścić kod np. na ulotce czy ogłoszeniu, na spreparowanej stronie internetowej albo wysłać go w wiadomości e‑mail bądź SMS.

Kreatywność oszustów nie zna granic. W Stanach Zjednoczonych zdarzały się przypadki, kiedy wykorzystując powtarzający się problem z płaceniem gotówką przy parkometrze, wyłudzano dane kart kredytowych. Z myślą o kierowcach, którzy nie mogli uiścić opłaty np. z powodu braku drobnych lub nieustannie wypadających z maszyny monet, oszuści umieszczali na parkometrach kody QR z informacją, że umożliwiają one otwarcie aplikacji, która pozwala dokonać płatności. Kod przenosił jednak kierowców nie na miejski portal, a do strony, która prosiła o podanie danych ich karty kredytowej. Ci kierowcy, którzy się na to nabrali, nie tylko padli ofiarą oszustwa, ale na dodatek płacili mandat za brak biletu postojowego.

Holenderscy oszuści postanowili natomiast zagrać na dobrych odruchach ludzkiego serca. Prosili przechodniów o przekazanie datku na cele charytatywne, podsuwając im do zeskanowania kod, który prowadził do mającego gromadzić środki pomocowe portalu. Rzecz jasna potrzebujący (o ile istnieli na prawdę) nigdy przekazanych pieniędzy nie zobaczyli.

Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego polskiego sektora finansowego działający przy KNF w marcu tego roku poinformował o oszustach podszywających się pod bank PKO. Na stronie łudząco podobnej do strony banku umieścili kod QR, który miał przekierowywać do aplikacji mobilnej banku. Przekierowywał jednak na fałszywą witrynę wyłudzającą dane.

Inny przykład to podszywanie się pod popularny portal Vinted. Kod Quick Response miał w tym przypadku służyć odebraniu środków z dokonanej transakcji. I podobnie jak w poprzednim przypadku, przekierowywał jednak do sfałszowanej strony bankowej.

PRZECZYTAJ TAKŻE

Czy płacić okup po ataku ransomware? Oto, co radzi agent Secret Service 

Rafał Pikuła PL

Stephen Nix, agent specjalny amerykańskiego Secret Service, odpowiedzialny za cyberbezpieczeństwo, na stronach MIT Sloan School of Management radzi, co zrobić w przypadku ataku hakerskiego. Szczególny nacisk kładzie na sytuację, w której firmowa infrastruktura IT zostanie zaatakowana wirusem typu ransomware.

Think Quick, Don’t Click

By pokazać, jak łatwo nabrać się na oszustwa z użyciem QR kodów, grupa Surveillance Technology Oversight Project z Nowego Yorku przeprowadziła eksperyment społeczny „Think Quick, Don’t Click”. Na plakatach zapraszających na spektakl komediowy, konkurs wiedzy o Nowym Yorku czy do salonu gier, które rozwieszono w mieście, umieściła kody QR. Zamiast obiecanych programów komediowych, konkursów z ciekawostkami i gier, kody przenosiły niczego niepodejrzewających nowojorczyków na platformę edukującą o zagrożeniach cybernetycznych.

Fragment plakatu zachęcającego nowojorczyków do udziału w zabawie. W rzeczywistości przekierowuje do strony informującej o zagrożeniach związanych z takim niefrasobliwym klikaniem w kody QR.

Jak się chronić?

Pierwszą rzeczą, która powinna wzbudzić czujność, gdy chce się użyć kodu QR, jest zastosowanie w nim skróconego linku. Jego obecność można zweryfikować, używając aplikacji, które przed otwarciem strony wyświetlają jej adres. Zanim jednak w ogóle zeskanuje się kod, dobrze jest przyjrzeć mu się dokładnie i sprawdzić, czy przypadkiem oryginalny nie został zastąpiony fałszywym, np. poprzez naklejenie na poprzedni. Pamiętać należy też o podstawowych zasadach bezpieczeństwa – nie wolno ufać nieznanym nadawcom, nie wolno klikać w linki przez nich przysłane, a przede wszystkim – warto ufać własnej intuicji.

O autorach
Tematy

Może Cię zainteresować

Multimedia
Metaverse to szansa dla biznesu. Czy Twoja firma jest gotowa?

W świecie zdominowanym przez sztuczną inteligencję, Metaverse może wydawać się technologią drugiego planu. Jednak ignorowanie jej potencjału to błąd strategiczny. Dowiedz się, dlaczego technologia Metaverse, mimo obecnej fazy rozwoju, jest kluczowa dla przyszłości biznesu i jak firmy mogą przygotować się na nadchodzącą transformację.

Horyzontalna ilustracja 3D w stylu hiperrealistycznym przedstawia długą, cienką belkę zawieszoną na centralnym trójkątnym wsporniku. Po lewej stronie belki znajduje się przezroczysty sześcian z delikatnie świecącymi, schematycznymi wzorami przypominającymi układ scalony – symbolizując sztuczną inteligencję. Po prawej stronie – surowy, ciężki kamień o nieregularnej fakturze – symbol ludzkiego myślenia i refleksji. Kompozycja jest idealnie wyważona, a tło utrzymane w subtelnym gradiencie błękitno-beżowego światła tworzy spokojną, kontemplacyjną atmosferę. Czy sztuczna inteligencja osłabia zdolności krytycznego myślenia liderów biznesu?

Sztuczna inteligencja radykalnie przekształca współczesne zarządzanie, stawiając przed liderami fundamentalne pytanie strategiczne. Czy jednocześnie systematyczne poleganie na zaawansowane systemy AI nie prowadzi do erozji kluczowych kompetencji poznawczych kadry kierowniczej?

Analitycy Brookings Institution przedstawili niepokojące ostrzeżenie. Nadmierne zaufanie do systemów AI może systematycznie osłabiać zdolności kreatywnego oraz krytycznego myślenia w organizacjach. Zjawisko to przypomina mechanizm, w którym technologie GPS ograniczyły umiejętności nawigacyjne, a wyszukiwarki internetowe zredukowały potrzebę zapamiętywania faktów.

Mechanizm intelektualnej degeneracji: zaufanie kontra weryfikacja

Kluczowym czynnikiem degradacji poznawczej jest bezwarunkowe zaufanie do technologii. Systemy AI generują pozornie precyzyjne odpowiedzi w ułamkach sekund, w rezultacie tworząc złudne wrażenie nieomylności algorytmów.

Badanie Microsoft/CMU ujawniło krytyczny wzorzec behawioralny. Użytkownicy narzędzi generatywnych automatycznie akceptują propozycje AI bez pogłębionej analizy. Co więcej, szczególnie niebezpieczne okazuje się przekonujące przedstawienie interfejsu algorytmu.

Polacy chcą AI w pracy – ale na własnych zasadach. Co zaufanie do wirtualnych agentów mówi o przyszłości przywództwa?

Coraz więcej firm wdraża wirtualnych asystentów i analityków opartych na sztucznej inteligencji, chcąc zyskać na efektywności i innowacyjności. Ale co na to pracownicy? Najnowsze badanie przeprowadzone przez ASM na zlecenie Salesforce ujawnia jednoznacznie: Polacy są otwarci na AI w miejscu pracy, ale tylko pod warunkiem zachowania kontroli i zrozumienia jej działania.

Gorące serca i brutalna rzeczywistość, czyli o budowaniu empatii w organizacji

Empatia liderów to za mało, gdy systemy, procesy i decyzje organizacji świadczą o braku troski. Oto cztery strategie, które skutecznie adresują to wyzwanie.  W świecie biznesu często słyszymy o „wyścigu szczurów” i bezwzględnym pięciu się po korporacyjnej drabinie „po trupach”. Taki scenariusz często przywodzi na myśl „Władcę Much”, gdzie prym wiodą najsilniejsi, a słabsi muszą ustąpić. Wielu uważa, że aby przetrwać i odnieść sukces, po prostu „trzeba być twardym”. Ale czy to jedyna droga?

Konferencja „Odpowiedzialny biznes w praktyce – zrównoważony rozwój jako klucz do przyszłości”

Podsumowanie

Konferencja „Odpowiedzialny biznes w praktyce – zrównoważony rozwój jako klucz do przyszłości” odbyła się 15 kwietnia 2025 roku z inicjatywy ICAN Institute oraz Partnerów. Wydarzenie było poświęcone tematyce zrównoważonego rozwoju, ESG oraz społecznej odpowiedzialności biznesu.

Obecność licznych przedstawicieli biznesu oraz ich aktywne uczestnictwo w dyskusjach miały istotny wpływ na wysoki poziom merytoryczny konferencji. Wymiana wiedzy, doświadczeń i dobrych praktyk w zakresie ESG stanowiła ważny element wydarzenia, przyczyniając się do kształtowania odpowiedzialnych postaw w środowisku biznesowym oraz wspierania długofalowych, wartościowych inicjatyw.

Pięć lekcji przywództwa dla „twardych” prezesów

Choć może się wydawać, że styl przywództwa oparty na kontroli i wydawaniu poleceń wraca do łask, rzeczywistość pokazuje coś zupełnie innego — to liderzy o wysokiej inteligencji emocjonalnej osiągają lepsze rezultaty

Jak fundusz Apollo wdraża AI w spółkach portfelowych

Apollo Global Management uczyniło ze sztucznej inteligencji priorytet: intensywnie pracuje nad rozwojem zdolności AI w swoich spółkach portfelowych, by uczynić je bardziej konkurencyjnymi i wartościowymi. Firma szczegółowo analizuje, jaki wpływ może mieć wdrożenie AI na projekty w tych spółkach oraz jak ewoluuje wykorzystanie AI w ich branżach. Sukcesy Apollo z ostatnich pięciu lat stanowią dowód, że AI może już dziś tworzyć realną wartość biznesową.

Spójrz na swoją firmę z zewnątrz, aby ocenić jej atuty Chcesz przestać popełniać te same błędy? Spójrz na swoją organizację z zewnątrz!

Liderzy muszą nauczyć się patrzeć na własną organizację oczami innych. Kluczowe znaczenie ma tu umiejętność zdystansowania się wobec osobistych emocji i spojrzenie z zewnątrz, na przykład oczami potencjalnego inwestora. Istotne jest również nawiązanie dialogu z pracownikami lub kontrahentami. Pozwala to dostrzec nowe możliwości oraz ukryte zagrożenia.

„Ślepe punkty” przywództwa

Samoewaluacja  to wyjątkowo trudne zadanie. Tymczasem liderzy stojący na czele organizacji powinni dokonywać jej cyklicznie. I to nie tylko w kontekście oceny samego siebie, ale też całej działalności. Szukając odpowiedzi na strategiczne dylematy, osoby zarządzające często angażują się w prowadzenie coraz to większej liczby badań i analiz. W wielu sytuacjach jednak może się wydawać, że wynikają z nich wciąż te same wnioski i rozwiązania, a cały proces myślowy kołem się toczy. Jak wskazuje ekspertyza McKinsey & Company takie sytuacje mogą pojawiać się wtedy, kiedy pomija się tak zwane ślepe punkty przywództwa. Są to obszary, w których łatwo nie zauważyć istotnych kwestii. To zjawisko może nasilać się ze względu na utarte przekonania, ograniczenia poznawcze lub brak różnorodności perspektyw. Przywódcy są często tak mocno zaangażowani w losy firmy, że nie zauważają swojego zbytniego przywiązania do znanych rozwiązań. Ponadto wielostopniowa struktura hierarchiczna oraz zawiły sposób raportowania może zakrzywiać informacje docierające na szczyt.

Cieśnina Ormuz: ceny ropy i łańcuchy dostaw pod presją

Kiedy wojna wybucha w sercu globalnego szlaku paliwowego, konsekwencje są natychmiastowe: rosną ceny paliw, spadają indeksy, narasta niepewność. Cieśnina Ormuz – wąskie gardło, przez które przepływa jedna trzecia światowej ropy raz jeszcze przypomina, jak bardzo biznes jest uzależniony od geopolityki. Czy Europa i Polska są gotowe na kolejne uderzenie w gospodarkę?

Multimedia
Ukryty rynek pracy menedżerów: nowa rzeczywistość rekrutacyjna

Rynek pracy, szczególnie dla kadry menedżerskiej i C-level, dynamicznie się zmienia. W ostatnich latach obserwowana jest ograniczona liczba publikowanych ofert pracy, a procesy rekrutacyjne wydłużają się, osiągając nawet kilkanaście etapów. Agnieszka Myśliwczyk, IT headhunterka i ekspertka rynku, podkreśla, że nie jest to tyle kryzys, co „wyzwanie”, z którym mierzą się liderzy. Ważne jest także odważne sięganie po nowe, z ciekawością i satysfakcją, bez „dziadowania” czy poczucia zmęczenia życiem. Mimo wyzwań, takich jak ageizm czy podwójna dyskryminacja kobiet 50+, optymizm i proaktywne podejście są kluczowe.

Materiał dostępny tylko dla subskrybentów

Jeszcze nie masz subskrypcji? Dołącz do grona subskrybentów i korzystaj bez ograniczeń!

Subskrybuj

Newsletter

Otrzymuj najważniejsze artykuły biznesowe — zapisz się do newslettera!