Az FBI figyelmeztetése: veszélyesek lehetnek a QR-kódok

Az egyre több manipulált QR-kód miatt az FBI biztonsági figyelmeztetést adott ki számol be róla a biztonságportál. Az FBI munkatársai mind több olyan csalással találkoznak, amelyek manipulált, meghamisított QR-kódok révén következnek be. A közérdekre való tekintettel a teljes híranyagot mi is leközöljük.

Forrás: profitline

Az elkövetők trükkje alapvetően nagyon egyszerű, hiszen mindössze azt használják ki, hogy a QR-kódok alapvetően semmitmondóak az emberek számára. Csak akkor derül ki, hogy mit is rejtenek, amikor azt a felhasználó például az okostelefonja segítségével leolvassa. Amikor ez megtörténik, akkor a kódolt tartalom függvényében alkalmazások (általában az alapértelmezett webböngésző) nyílik meg.

Az elmúlt időszakban elszaporodó csalások során a támadók többféle módszert is bevetettek. Gyakori, hogy boltokban, nyilvános helyeken lecserélik a kihelyezett kódokat. Igyekeznek minél több manipulált QR-kódot átmatricázni például pénztáraknál, mivel ezeken a helyeken az emberek sietnek, és nem igazán figyelik, hogy a fizetéskor milyen oldal nyílik meg. Ha pedig egy csalók által készített, adathalász oldal jelenik meg a webböngészőben a hamis QR-kódok alapján, akkor a vásárlók adatai könnyedén rossz kezekbe kerülhetnek

Ugyanakkor a QR-kódos trükközések nem kizárólag a fizikai, hanem a virtuális világban is egyre elterjedtebbek. Ez esetekben az elkövetők adathalász leveleket állítanak össze, amelyekbe nem szokásos linkeket vagy gombokat helyeznek el, hanem QR-kódot. Ezáltal képesek megtéveszteni a védelmi alkalmazásokat is.

A felhasználó védekezése

Az FBI azt javasolja, hogy mindenki legyen óvatos a nyilvános helyeken kifüggesztett QR-kódokkal, és az e-mailekben, weboldalakon megjelenő változatokkal. Nem célszerű QR-kód alapján alkalmazást telepíteni vagy weboldalt megtekinteni. Érdemesebb inkább kézzel megadni a felkeresni kívánt weboldal címét, valamint manuálisan telepíteni az alkalmazásokat a hivatalos webhelyekről.

QR-kódban alkalmazott biztonsági megoldás

Itt már ismert néhány megoldási javaslat: az egyik olyan titkosítást használ, amely megakadályozza, hogy egy harmadik fél beléptetésre használt QR kódokat derítsen fel és klónozzon. Egy másik javaslatban digitális aláírást ágyaznának a kódba, így erősítve meg a hitelességét, ez azonban az extra adatok miatt több helyet használ a kód elérhető tárolókapacitásából. ​Szakértők szerint gyorsan kell cselekedni, hiszen ahogyan a QR kódok terjednek, egyre nehezebbé válik a széles körben alkalmazott designt megváltoztatni.

Forrás. biztonsagportal.hu, profitline.hu