Phishing con código QR
Un código QR malo pegado donde debería estar el bueno, que lleva tu móvil a una página de pago falsa.
También conocido como quishing estafa del código QR código QR falso
Definición
Un código QR es solo una imagen de una dirección web. Tu móvil lee la imagen y abre la página. No ves adónde va hasta que ya has llegado, y ese hueco es todo el ataque. El phishing con código QR, que algunos llaman quishing, consiste en poner un código malo donde la gente espera uno bueno.
La pegatina es el truco. Alguien imprime un código en vinilo barato y lo pega encima del auténtico, en un parquímetro, una mesa de restaurante, un punto de carga o una factura impresa. La página que se abre se parece a la pantalla de pago que esperabas. El conductor paga una hora de aparcamiento y entrega el número entero de su tarjeta al mismo tiempo. El parquímetro sigue intacto, así que nadie se da cuenta en semanas.
El móvil esconde justo lo que te salvaría. La barra de direcciones es corta, la página ocupa toda la pantalla y una dirección larga se corta por la mitad. Un nombre como pay-parking-city.co cuela sin problema cuando es la única parte que puedes leer. En un ordenador mucha gente se habría parado a mirarlo. En un móvil no hay dónde pararse.
Dos comprobaciones tardan cinco segundos. Pasa el pulgar por el cartel antes de escanear, porque una pegatina sobre otra deja un borde que engancha la uña. Después lee la dirección que muestra el móvil y fíjate solo en las dos últimas palabras antes de la primera barra, porque esa parte dice de quién es la página. Todo lo anterior lo puede escribir cualquiera.
Las empresas empeoran el problema sin querer. Si imprimes un código que lleva a un enlace de pago cualquiera, has enseñado a tus clientes a escanear y pagar sin pensar. Imprime la dirección escrita debajo del código, en tu propio dominio, y nunca pongas un código en un documento que pide dinero. Cuando Linkysoft hace una web dentro de un proyecto de diseño y desarrollo web, las páginas de pago viven en el dominio principal por eso mismo.
Si alguien ya escaneó un código y escribió los datos de su tarjeta, trátalo como un robo de tarjeta y no como un descuido. Llama al banco, cancélala y busca en el extracto un cargo pequeño de prueba. Al equipo de ciberseguridad de Linkysoft hoy le preguntan más por códigos impresos que por contraseñas.
Preguntas sobre Phishing con código QR
¿Es seguro escanear un código QR en la mesa de un restaurante?
¿Cómo veo adónde lleva un código QR antes de abrirlo?
¿Debe mi empresa imprimir códigos QR en las facturas?
Escaneé un código falso y puse los datos de mi tarjeta, ¿qué hago?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.