Vjerovatno ste primijetili da su QR kodovi apsolutno svuda. Bilo da se radi o provjeri menija u kafiću, plaćanju kafe bez vađenja novčanika ili ulasku u muzej, ovi mali crno-bijeli kvadratići postali su standard digitalne praktičnosti. Međutim, upravo tu jednostavnost korištenja sajber kriminalci koriste za postavljanje zamki, pretvarajući koristan alat u potencijalnu kapiju za krađu identiteta ili finansijske prevare.
Problem je što prilikom skeniranja preskačemo korak pisanja web adrese, što nas ostavlja ranjiv na zlonamjerne linkove što može ugroziti naš uređaj u roku od nekoliko sekundi. Ne radi se o potpunom prestanku korištenja, već o tome da prestanemo slijepo koristiti te da počnemo primjenjivati zdrav razum kako jednostavno skeniranje ne bi završilo kao monumentalna glavobolja s našim bankovnim računima ili lozinkama.
Glavne prijetnje: Kako nas obmanjuju?
Jedna od najčešćih taktika je tzv. QrisingOvo nije ništa više od phishinga, ali prilagođenog za QR kodove. Kriminalci kreiraju web stranicu koja je kopija originala (poput banke ili stranice društvenih medija) i preusmjeravaju vas tamo pomoću koda kako biste unijeli svoje lozinke bez ikakve sumnje. To je klasičan, ali vrlo učinkovit trik jer korisnik vjeruje kodu koji vidi.
Tu je i preuzimanje tihog zlonamjernog softveraU ovom slučaju, skeniranje koda može uzrokovati da vaš telefon počne preuzimati špijunski softver ili trojance bez vašeg znanja. Jednom kada uđe unutra, virus može ukrasti vaše kontakte, pratiti vašu lokaciju ili čak otvoriti skrivena vrata (backdoor) za hakera da daljinski kontrolira operativni sistem.
Još jedan opasan način rada je QRLjacking ili otmica sesijeOvo se posebno dešava kod servisa koji vam omogućavaju prijavu skeniranjem koda, kao što je slučaj sa prevare na WhatsApp-u ili Microsoft račune. Napadač vas prevari da skenirate modificirani kod koji im zapravo daje puni pristup vašem računu, predstavljajući se kao vi u stvarnom vremenu.
Ne možemo zaboraviti prevare u elektronskim transakcijamaNeki kriminalci zamjenjuju legitimne kodove za trgovačko plaćanje drugima koji preusmjeravaju novac na njihove račune. Ako korisnik pažljivo ne provjeri ime primaoca prije potvrde plaćanja, novac nestaje.

Znakovi upozorenja prije skeniranja
Da bi se izbjeglo upadanje u ove zamke, potrebno je razviti kritičko okoAko pronađete QR kod na potpuno nasumičnom mjestu, poput zalijepljenog na banderu, stupu ili letku koji vam je neko dao na ulici bez ikakvog konteksta, najvjerovatnije se radi o prevari. Legitimni kodovi obično dolaze od poznatih brendova ili službenih institucija.
Budite veoma oprezni sa manipulativni jezikAko vas tekst koji prati kod pritišće frazama poput "Skenirajte sada da biste preuzeli svoju nagradu!" ili "Hitno: Potvrdite svoju dostavu", odmah budite sumnjičavi. Ovaj psihološki pritisak je omiljeno sredstvo prevaranata da vas spriječe u razmišljanju i natjeraju da djelujete impulsivno.
U fizičkom svijetu, pažljivo pogledajte da li kod podsjeća na naljepnica postavljena preko drugeVrlo je uobičajeno da hakeri odu u restorane ili na parking automate i prekriju pravi kod lažnim. Ako vidite da su rubovi loše odrezani ili da se ne stapa dobro s pozadinom, nemojte ni pomišljati na skeniranje.
Na kraju, provjerite URL prikazan na ekranu prije unosa. Ako je domena vrlo neobična, završava se čudnim ekstenzijama poput ".xyz" ili ima slova su promijenjena kako bi imitirala brend (na primjer, "gogle.com" umjesto "google.com"), odmah zatvorite prozor.
Vodič za dobre prakse za korisnike
Prvo zlatno pravilo je koristite izvornu kameru telefona ili pouzdane aplikacije koje vam omogućavaju pregled URL-a. Izbjegavajte instaliranje nepoznatih aplikacija za skeniranje trećih strana, jer su mnoge od njih zapravo trojanski konji dizajnirani za krađu podataka od trenutka instalacije.
To je osnovno onemogući automatsko otvaranje linkovaNa ovaj način, telefon će vas pitati da li želite da posjetite tu adresu, dajući vam priliku da analizirate da li link ima SSL certifikat (počinje sa https://) i ako je domena u skladu s uslugom koju tražite.
Ako rukujete osjetljivim informacijama, idealno bi bilo da imate password manager i ažurirani antivirus. Administrator neće automatski popuniti podatke ako otkrije da je web stranica lažna, a antivirus će moći blokirati preuzimanje zlonamjernih datoteka koje se izvode u pozadini.
U profesionalnim okruženjima preporučuje se Ne dijelite pristupne kodove ili ulaznice za događaje na društvenim mrežama, jer bi ih bilo ko mogao kopirati i koristiti sesiju ili pristup prije vas, čineći tako prevaru identiteta.
Savjeti za vlasnike preduzeća i kompanije
Ako ste poduzetnik i koristite QR kodove, imate odgovornost da zaštitite svoje kupce. Za početak, koristite profesionalni generatori QR kodova i pouzdane koji su u skladu s propisima o zaštiti podataka kao što je GDPR. Izbjegavajte sumnjive besplatne alate koji mogu umetnuti skrivene alate za praćenje.
Vrlo efikasna strategija je prilagođavanje brendaUključivanje vašeg logotipa i korporativnih boja ne samo da čini da kod izgleda profesionalnije, već i prenosi povjerenje korisniku, koji doživljava da je kod zvaničan, a ne nasumično postavljena naljepnica.
Za visoko privatni sadržaj, kao što su interni dokumenti kompanije, najbolje je dodati sloj zaštite lozinkomDakle, čak i ako neko uspije skenirati kod, neće moći pristupiti informacijama bez odgovarajućeg ključa.
Isto tako, ključno je provesti periodične fizičke revizijePosjetite svoju firmu i provjerite jesu li vaši QR kodovi još uvijek netaknuti i da ih niko nije prelijepio zlonamjernom naljepnicom. Održavanje čistoće vaše infrastrukture najbolji je način za sprječavanje prevare uživo.
Ako ikada posumnjate da ste upali u zamku, prvo što trebate učiniti je isključite mrežu (Wi-Fi i internet) kako biste prekinuli komunikaciju zlonamjernog softvera sa serverom hakera, pokrenuli potpuno antivirusno skeniranje i promijenili sve lozinke za sve račune koje ste možda kompromitovali.
Da biste se snalazili s potpunim mirom, najvažnije je kombinirati korištenje najsavremenijih tehnoloških alata sa zdravom dozom skepticizma, uvijek provjeravajući da je izvor pouzdan i da je web adresa tačna prije nego što odobrite bilo kakav pristup našim ličnim podacima.