Ingat tahun 2020? Kita imbas kod QR untuk semua benda. Menu restoran. Meter tempat letak kereta. Saat janggal di majlis perkahwinan apabila seseorang mahu anda mengimbas kod dan bukannya menandatangani buku pelawat.
Kami berasa selesa. Mungkin terlalu selesa.
CyberHoot menulis tentang ancaman ini pada tahun 2019. Pihak lain, seperti ProofPoint, menulis lebih banyak apabila serangan meningkat pada Oktober 2023. ProofPoint menyedari sesuatu yang licik berlaku. Kod QR muncul dalam e-mel pancingan data, berpura-pura menjadi mesej HR tentang gaji. Imbas kod tersebut, dapatkan arahan kemudian hilangkan kata laluan anda. Semudah itu. Anggota keselamatan memberi amaran kepada semua orang, menulis catatan blog dan berharap orang ramai akan menyedarinya.
Maju pantas ke Januari 2026. FBI baru sahaja mengeluarkan amaran baharu tentang penggodam Korea Utara yang menggunakan kod QR untuk mencuri kelayakan dan menghantar perisian hasad. Mengapa? Kerana mereka masih berfungsi pada sesetengah orang; cuma bukan anda, tidak lagi!
Begini masalahnya: apabila anda mengimbas kod QR dalam e-mel pada komputer kerja anda, serangan itu akan beralih ke telefon anda . Dan telefon anda? Ia mungkin mempunyai keselamatan yang jauh lebih rendah daripada komputer riba anda. Tiada tembok api korporat. Tiada pemantauan. Hanya anda, aplikasi kamera anda dan laman web berniat jahat yang kelihatan benar-benar sah.
Teknik ini kadangkala dipanggil " Quishing " (QR + phishing), yang merupakan nama yang teruk tetapi serangan yang berkesan.
Berita baiknya? Anda tidak memerlukan bajet keselamatan yang besar untuk bertahan daripada perkara ini. Anda hanya memerlukan kesedaran semua orang dan beberapa tabiat bijak.
Petua Profesional : Cepat belajar? Langkau ke helaian cheat TLDR pada penghujungnya, kemudian kembali untuk butiran lanjut jika perlu.
Kod QR hanyalah URL tersembunyi yang memakai penyamaran.
Jika anda tidak akan mengklik pautan rawak dalam e-mel, jangan imbas kod QR rawak juga. Risiko yang sama. Peraturan yang sama. Perubahan minda ini dapat menghentikan kebanyakan serangan QR di sana. trek titik dan garisan.
Pancingan data QR berkesan kerana kita mengimbas dahulu, kemudian berfikir kemudian. Sebaliknya.
Sebelum anda menghalakan kamera anda ke arah petak kecil itu, tanyalah diri anda:
Tiga saat menanyakan soalan yang bijak adalah bagaimana tabiat siber yang selamat terbentuk!
Anda mungkin mempunyai perisian antivirus pada komputer kerja anda. Bagaimana pula dengan telefon anda?
Kebanyakan kod QR diimbas pada telefon, bukan komputer riba. Jika syarikat anda menawarkan perisian keselamatan mudah alih atau pengurusan peranti, pasangkannya. Jika anda bersendirian, pertimbangkan aplikasi keselamatan mudah alih yang bereputasi.
Telefon anda berhak mendapat perlindungan yang sama seperti komputer anda, terutamanya jika anda menggunakannya untuk bekerja.
Salah satu pertahanan paling mudah: pastikan telefon anda menunjukkan arah kod QR sebelum ia membuka apa-apa.
Arahan Untuk iPhone:
Apabila anda mengimbas kod QR dengan aplikasi Kamera, iOS akan memaparkan sepanduk dengan URL tersebut. Jangan ketiknya serta-merta. Tekan dan tahan sepanduk untuk melihat pratonton pautan terlebih dahulu. Lihat domain tersebut. Adakah ia masuk akal? Adakah ia syarikat yang anda jangkakan?
Anda juga boleh mematikan “ Teks Langsung ” dalam Tetapan > Umum > Bahasa & Wilayah . Ini menghalang pengimbasan QR secara tidak sengaja daripada tangkapan skrin atau foto yang dihantar oleh seseorang kepada anda.
Untuk Android:
Kebanyakan telefon Android sudah menunjukkan destinasi sebelum membukanya. Pastikan " Buka pautan yang disokong " dinyahdayakan dalam tetapan Chrome supaya tiada apa yang dibuka secara automatik. Anda mahukan masa tambahan itu untuk diperiksa.
Penyerang sukakan keadaan yang mendesak. Ia menutup penapis skeptisisme otak anda.
Tema pancingan data QR yang biasa termasuk:
Apabila anda melihat tanda urgensi dan kod QR, itu isyarat untuk anda memperlahankan kenderaan, bukan mempercepatkannya.
Perlu menetapkan semula kata laluan anda? Kemas kini maklumat pembayaran? Tukar tetapan MFA anda? Jangan sekali-kali mengimbas kod QR untuk tindakan ini.
Sebaliknya, buka pelayar anda, taip alamat laman web itu sendiri dan log masuk dengan cara lama. Ia mengambil masa 15 saat tambahan. Ia juga menjadikan kod QR yang mencuri kelayakan tidak berguna sama sekali.
Nampak tag “[LUARAN]” di bahagian atas beberapa e-mel kerja? Itu petunjuk anda bahawa mesej ini datang dari luar organisasi anda, pada asasnya, daripada seseorang di internet yang sangat teruk.
Apabila anda melihat sepanduk itu berserta kod QR, fikirkan dua kali sebelum mengimbas. E-mel luaran dengan kod QR memerlukan skeptisisme tambahan. Amaran kecil itu ada untuk membantu anda. Gunakannya.
Dapat e-mel dengan kod QR daripada seseorang yang anda tidak kenali? Daripada syarikat yang anda tidak berurusan dengan orang lain? Tentang topik yang kelihatan rawak?
Percayalah pada naluri anda. Padamkannya.
Syarikat yang sah tidak akan menghantar maklumat penting melalui kod QR dalam e-mel. Jika ia terasa janggal, kemungkinan besar ia janggal. Jika ragu-ragu, hubungi syarikat secara terus melalui laman web rasmi atau nombor telefon mereka—bukan melalui apa-apa dalam e-mel tersebut.
Jika syarikat anda menjalankan simulasi pancingan data, jangan panik apabila anda menemuinya. Ujian ini wujud untuk membantu anda mengenali corak dan berlatih, bukan untuk memalukan sesiapa.
Jika anda secara tidak sengaja mengimbas kod QR simulasi, anda baru sahaja mempelajari sesuatu yang berharga tanpa akibat yang sebenar. Itulah sebenarnya maksudnya.
Matlamatnya adalah untuk membina naluri anda supaya anda dapat mengesan serangan sebenar apabila ia tiba.
Nampak sesuatu yang samar-samar? Cakaplah sesuatu.
Kebanyakan syarikat mempunyai cara untuk melaporkan e-mel yang mencurigakan. Gunakannya. Setiap kali anda melaporkan percubaan pancingan data QR, anda bukan sahaja melindungi diri anda—anda juga melindungi semua orang dalam pasukan anda.
Jangan risau tentang kesilapan. Pasukan keselamatan lebih suka menyemak 100 penggera palsu daripada terlepas satu serangan sebenar. Melaporkan e-mel yang mencurigakan tidak pernah menyusahkan. Itulah yang mereka mahu anda lakukan.
Kod QR tidak akan lenyap. Begitu juga penyerang yang menggunakannya.
Tetapi inilah berita baiknya: anda tidak memerlukan ijazah keselamatan atau alat mahal untuk melindungi diri anda. Anda hanya perlu memperlahankan langkah, bertanya soalan dan mempercayai naluri anda.
Lain kali anda menerima e-mel dengan kod QR, berhenti seketika. Lihat siapa yang menghantarnya. Fikirkan sama ada ia masuk akal. Pratonton pautan sebelum anda mengimbas.
Itu sahaja. Itulah pembelaannya.
Anda lebih bijak daripada yang dipuji oleh serangan-serangan ini. Luangkan masa tambahan itu untuk membuktikannya.
Pilih satu perkara daripada senarai ini dan mula melakukannya hari ini.
Mungkin ia tabiat "jeda dan tanya" sebelum mengimbas. Mungkin ia melaraskan tetapan telefon anda untuk melihat pratonton pautan terlebih dahulu. Mungkin ia hanya menjadi orang yang benar-benar membaca sepanduk [LUARAN] itu.
Anda tidak perlu melakukan semuanya sekaligus. Satu tabiat menjadikan anda lebih selamat hari ini berbanding semalam.
Dan itu patut diperkatakan.
Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.
Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Saya masih ingat zaman awal...
Maklumat Lanjut
Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Blog minggu ini mempunyai...
Maklumat Lanjut
Sekali-sekala, perisian hasad datang dengan helah yang cukup bijak untuk membuat penyelidik keselamatan berhenti seketika dan...
Maklumat LanjutDapatkan pandangan yang lebih tajam tentang risiko manusia, dengan pendekatan positif yang mengatasi ujian phish tradisional.
