Phishing per QR-Code
Ein falscher QR-Code, der über den echten geklebt wird und Ihr Handy auf eine gefälschte Bezahlseite schickt.
Auch bekannt als Quishing QR-Code-Betrug gefälschter QR-Code
Definition
Ein QR-Code ist nur ein Bild von einer Webadresse. Ihr Handy liest das Bild und öffnet die Seite. Wohin es geht, sehen Sie erst, wenn Sie schon dort sind, und genau diese Lücke ist der Angriff. Phishing per QR-Code, von manchen Quishing genannt, heißt einen schlechten Code dorthin zu kleben, wo Leute einen guten erwarten.
Der Aufkleber ist der Trick. Jemand druckt einen Code auf billige Folie und klebt ihn über den echten, am Parkautomaten, auf dem Restauranttisch, an der Ladesäule oder auf einer gedruckten Rechnung. Die Seite, die aufgeht, sieht aus wie die erwartete Bezahlseite. Der Fahrer zahlt eine Stunde Parken und gibt gleichzeitig seine volle Kartennummer heraus. Der Automat ist unberührt, also fällt es wochenlang niemandem auf.
Das Handy verbirgt genau das, was Sie retten würde. Die Adresszeile ist kurz, die Seite füllt den Bildschirm, und eine lange Adresse wird in der Mitte abgeschnitten. Ein Name wie pay-parking-city.co wirkt völlig normal, wenn er der einzige lesbare Teil ist. Am Rechner hätten viele kurz gestutzt. Am Handy gibt es nichts, worüber man stutzen könnte.
Zwei Prüfungen dauern fünf Sekunden. Fahren Sie mit dem Daumen über das Schild, bevor Sie scannen, denn ein Aufkleber über einem Aufkleber hat eine Kante, an der der Fingernagel hängen bleibt. Lesen Sie danach die angezeigte Adresse und achten Sie nur auf die letzten zwei Wörter vor dem ersten Schrägstrich, denn dieser Teil sagt, wem die Seite gehört. Alles davor kann jeder frei hinschreiben.
Firmen verschlimmern das ungewollt. Wer einen Code druckt, der auf irgendeinen Bezahllink führt, hat seinen Kunden beigebracht, ohne Nachdenken zu scannen und zu zahlen. Drucken Sie die Adresse im Klartext unter den Code, auf Ihrer eigenen Domain, und setzen Sie nie einen Code auf ein Papier, das Geld verlangt. Wenn Linkysoft eine Website in einem Projekt für Webdesign und Entwicklung baut, liegen die Bezahlseiten genau deshalb auf der Hauptdomain.
Wurde ein Code bereits gescannt und die Karte eingegeben, behandeln Sie es als Kartendiebstahl und nicht als Missgeschick. Bank anrufen, Karte sperren und den Auszug nach einer kleinen Testbuchung durchsehen. Das Cybersicherheits-Team von Linkysoft wird heute öfter zu gedruckten Codes gefragt als zu Passwörtern.
Fragen zu Phishing per QR-Code
Ist es sicher, einen QR-Code auf dem Restauranttisch zu scannen?
Wie sehe ich vor dem Öffnen, wohin ein QR-Code führt?
Sollte meine Firma QR-Codes auf Rechnungen drucken?
Ich habe einen falschen Code gescannt und meine Karte eingegeben. Was nun?
Immer noch unsicher, was das für Ihr Projekt bedeutet?
Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.