Kar je bilo nekoč tehnični vir, rezerviran za logistična okolja, je v Španiji postalo vsakdanji element. Govorimo o QR kodi , tistem kvadratu s črno-belimi vzorci, ki ga vsak dan skeniramo za ogled menija, plačilo parkiranja, dostop do dogodka ali povezavo z brezžičnim internetom v baru. Vendar ima njena priročnost tudi slabo stran: prav enostavnost, s katero se ustvari in uporablja, je odprla vrata novim prevaram, ki uspevajo zaradi njene priljubljenosti.
Vse se je leta 2020 pospešilo. S prihodom pandemije koronavirusa so se morala podjetja hitro prilagoditi in v QR kodah našla hitro pot do ponudbe brezpapirnih in brezstičnih menijev. Ta sprememba navad je tu, da ostane, in danes koda ni le še vedno prisotna v gostinstvu, ampak se uporablja tudi za plačila, digitalne vstopnice, upravne postopke ali celo za dostop do omrežij Wi-Fi brez vnašanja dolgih gesel. Vendar je sčasoma postala tudi privlačna tarča za kibernetske kriminalce, ki so svojo novo metodo napada poimenovali QRishing . In v tej zgodbi je najšibkejši člen običajno uporabnikova naglica.
Kaj je QR koda in kako deluje?
QR koda (koda hitrega odziva) je optična oznaka, ki shranjuje informacije dvodimenzionalno. Za razliko od tradicionalne črtne kode, ki shranjuje podatke samo v eno smer, jih QR koda porazdeli tako vodoravno kot navpično znotraj mreže. Ta struktura omogoča, da se v istem prostoru vključi bistveno več vsebine, vključuje pa tudi sisteme za odpravljanje napak, ki omogočajo branje tudi v primeru delne poškodbe ali majhnega packanja.
Postopek ustvarjanja je preprost: generator pretvori želeno vsebino (URL, besedilo, telefonsko številko ali podatke o povezavi Wi-Fi) v bite, jih postavi v mrežo in doda tri vogalne kvadrate, ki pomagajo kameri pri orientaciji. Ta enostavnost ustvarjanja je pomnožila njeno uporabo, hkrati pa je odprla vrata vsakomur, da ustvari QR kodo za zlonamerne namene, ne da bi potreboval tehnično znanje.
Med najpogostejšimi vrstami QR kod sta statične in dinamične. Statične QR kode shranjujejo informacije v fiksni obliki, zato morate v primeru spremembe vsebine ustvariti novo kodo in jo prerazporediti. To je uporabno za podatke, ki se ne spreminjajo, kot so serijska številka ali enkratna registracija. Dinamične QR kode pa delujejo prek kratke preusmeritve: QR koda kaže na vmesni naslov, ki ga je mogoče spremeniti, zato vam v primeru, da po tiskanju spremenite cilj, ni treba ničesar ponovno natisniti. To možnost izberejo restavracije in trgovine, ker jim omogoča posodabljanje jedilnikov ali ponudb, ne da bi vsak teden ustvarili novo kodo.
Temna stran: tako deluje QRishing
Težava je nastala, ko so kibernetski kriminalci začeli QR kode dojemati kot odličen kanal za prevaro. QRishing je različica tradicionalnega phishinga, pri katerem napadalec natisne ponarejeno kodo in jo prilepi čez legitimno ali jo namesti na javna mesta, kot so parkirni števci, parkirni znaki, stene ali oglasne deske. Ko žrtev kodo skenira, jo preusmeri na goljufivo spletno mesto, ki se izdaja za podjetje, banko ali uradno službo z namenom kraje gesel, osebnih podatkov ali bančnih informacij.
Eden najpogostejših trikov je namestitev nalepke čez originalno QR kodo , na primer na mizo v restavraciji ali na znak za plačilo parkiranja. Če je koda videti olupljena, napačno poravnana ali drugačne kakovosti tiska kot preostali del znaka, je najbolje, da je ne skenirate. Obstajajo tudi primeri neželenih paketov, ki so prispeli na domove s QR kodo za »potrditev dostave« ali »sledenje pošiljki«, kar dejansko vodi na goljufivo spletno mesto. Sporočila WhatsApp, ki uporabnike vabijo k skeniranju kode za povezavo naprave, medtem ko v resnici omogočajo dostop tretji osebi do računa, so še ena pogosto uporabljena prevara v Španiji in preostali Evropi.
Praznični čas znatno poveča tveganje. Strokovnjaki avgusta, ki sovpada s postopki zaključevanja dela ob koncu leta in sezonskim zaposlovanjem, opozarjajo, da kibernetski kriminalci širijo svoje kampanje na celotno potovalno okolje: letalske vozovnice, ki prihajajo po "nujni" pošti, lažno predstavljanje platform za rezervacije in goljufiva vračila za zamude ali neporavnane stroške. Poleg tega se je razvilo tudi "vishing" (lažno predstavljanje glasu) z uporabo kloniranja glasu s pomočjo umetne inteligence za zavajanje zaposlenih in pridobivanje nakazil ali sprememb bančnega računa. V teh primerih je priporočilo strokovnjakov jasno: ko se soočite z nujnim klicem ali sporočilom, bodite sumničavi in preden ukrepate, preverite njegov izvor prek drugega kanala.

Kako odkriti ponarejeno QR kodo, preden jo skenirate
Španski nacionalni inštitut za kibernetsko varnost (INCIBE) že nekaj časa izdaja opozorila o tem. Glavno priporočilo je, da si pred odpiranjem URL-ja ogledate predogled . V napravah Android in iPhone se ciljni naslov prikaže po skeniranju kode, zato si vzemite nekaj sekund in ga preglejte. Če se domena ne ujema z uradnim imenom podjetja, če vsebuje tipkarske napake ali čudne znake ali če gre za skrajšano povezavo, je najbolje, da stran zapustite, ne da bi kliknili.
Drug opozorilni znak je, če vas telefon pozove k prenosu datoteke APK, kar je še posebej nevarno na napravah Android, saj lahko namesti zlonamerno programsko opremo. Prav tako morate biti previdni, če vas telefon takoj po odprtju strani pozove k vnosu gesel ali bančnih podatkov. Legitimna spletna mesta redko zahtevajo tovrstne podatke ob prvem obisku prek kode QR.
Med praktičnimi nasveti, ki jih strokovnjaki vedno znova poudarjajo, so:
- Skenirajte samo kode iz zaupanja vrednih virov, po možnosti na fiksnih nosilcih in ne na dodanih nalepkah.
- Preden odprete povezavo, preverite spletni naslov in ne zaupajte krajševalcem povezav.
- Za skeniranje uporabite izvorno kamero telefona namesto aplikacij drugih ponudnikov.
- Izogibajte se vnosu osebnih ali bančnih podatkov, če spletno mesto vzbuja vsaj najmanjši dvom.
- Poskrbite, da bo operacijski sistem in aplikacije vašega telefona posodobljen.
Če ste že skenirali sumljivo kodo in vstopili na neznano spletno mesto, ga morate najprej takoj zapreti. Če ste vnesli geslo, ga čim prej spremenite na uradnem spletnem mestu storitve in omogočite dvostopenjsko preverjanje. Če ste prenesli neznano aplikacijo, jo odstranite in zaženite varnostno skeniranje v svoji napravi. Poleg tega je dobro pregledati dejavnost na vseh povezanih bančnih računih in se, če opazite kakršne koli nenavadne transakcije, obrniti na svojo banko, da blokira kartico. Hitro ukrepanje lahko pomeni razliko med velikim strahom in preprosto nevšečnostjo.
Onkraj goljufij: QR kode imajo tudi svojo pozitivno plat
Kljub tveganjem QR kod ne bi smeli demonizirati. Ostajajo uporabno, ekonomično in zelo vsestransko orodje za podjetja in vladne agencije. Omogočajo dostop do dokumentov in videoposnetkov, plačil, digitalnih vstopnic, informacij o muzejih, deljenje lokacije in povezavo Wi-Fi brez vnosa gesla. Njihova enostavnost prehoda s papirja na mobilne naprave pojasnjuje, zakaj tudi po pandemiji ostajajo sestavni del našega vsakdanjega življenja. Ključno je, da jih uporabljamo pametno in upoštevamo nasvete strokovnjakov za kibernetsko varnost: nikoli ne ukrepajte impulzivno in vedno preverite kanal, preden ukrepate.
Ko boste naslednjič vzeli telefon v roke, da bi skenirali kodo na ulici, v taksiju ali v baru, si vzemite nekaj sekund in natančno preglejte napravo ter spletni naslov, na katerega vodi. Tehnologija je odpiranje strani naredila stvar sekunde, vendar ta ista hitrost deluje tudi v prid tistim, ki vas želijo prevarati. Z malo pozornosti bodo QR kode še naprej nekaj, kar nam olajša življenje, ne da bi pri tem ogrozili naše podatke.
