Hlavní obsah
Internet, technologie a elektronika

QR kódy jsou všude. Co se stane, když na ten špatný namíříte telefon?

Foto: https://unsplash.com/photos/black-android-smartphone-displaying-qr-code-Q6uqw_Hjye8

technika

Najdete je na jídelních lístcích, plakátech, parkovacích automatech, fakturách i vstupenkách a většina z nás je bez přemýšlení namíří mobilem. QR kód je přitom jen obrázek, kterému důvěřujeme možná až příliš.

Článek

Je na tom něco zvláštního. Když vám někdo pošle podezřelý odkaz e-mailem, možná zpozorníte a několikrát si zkontrolujete, kam vede. Když ale stejný odkaz schová do černobílého čtverečku, který vypadá jako běžný QR kód, většina lidí ho bez většího přemýšlení naskenuje. QR kód totiž nevypadá jako odkaz. A právě proto může působit důvěryhodněji, než by měl.

Čtvereček, který umí otevřít téměř cokoliv

Samotný QR kód není nebezpečný. Je to v podstatě pouze způsob, jak zakódovat určitou informaci, nejčastěji webovou adresu. Telefon ji přečte a nabídne vám otevření stránky. A tady začíná celý problém. QR kód totiž neříká, jestli je stránka bezpečná, podvodná nebo úplně falešná. Pouze vás na ni pošle.

Může tedy vést na menu restaurace, stránku s jízdním řádem nebo platební bránu, ale stejně tak na web, který se snaží ukrást vaše přihlašovací údaje. Technicky se přitom nemusí stát nic zvláštního. Telefon prostě udělá přesně to, co jste po něm chtěli.

Podvod může začít úplně obyčejnou nálepkou

Jedna z nejjednodušších metod spočívá v tom, že útočník nalepí vlastní QR kód přes původní kód. Představte si parkovací automat. Na jeho displeji nebo vedle něj je QR kód, který má otevřít oficiální stránku pro zaplacení parkovného. Někdo přes něj ale nalepí vlastní kód. Pro člověka vypadají oba téměř stejně. Pro podvodníka je ale rozdíl zásadní.

Po naskenování se vám může otevřít stránka, která napodobuje skutečnou platební službu. Logo vypadá správně, barvy odpovídají originálu a stránka po vás chce údaje, které byste v podobné situaci očekávali. A právě tady může člověk udělat chybu.

Největší problém není QR kód

QR kód vás sám o sobě obvykle „neukradne“. Riziko přichází až s tím, co uděláte po jeho načtení. Pokud vás kód přesměruje na podivnou stránku a vy tam zadáte heslo, číslo platební karty nebo jiné citlivé údaje, problém už není v samotném obrázku. Je to podobné jako u běžného phishingu, jen je celý trik zabalený do jiného způsobu doručení odkazu.

Bezpečnostní firmy pro tento typ útoku používají označení quishing, tedy phishing prostřednictvím QR kódů. FBI už dříve varovala před kampaněmi, při kterých útočníci používají QR kódy k přesměrování obětí na stránky určené ke krádeži přihlašovacích údajů nebo finančních informací.

Pozor hlavně na platby

Jedním z nejcitlivějších případů jsou QR kódy spojené s platbami. Pokud někde zaplatíte prostřednictvím QR kódu, nikdy byste neměli předpokládat, že samotný QR kód potvrzuje pravost příjemce. Vždy má smysl zkontrolovat, komu peníze skutečně posíláte, případně jestli se údaje na stránce shodují s tím, co očekáváte.

A pokud vás QR kód pošle na stránku, která po vás chce přihlášení do internetového bankovnictví, je namístě maximální opatrnost. Banka po vás nepotřebuje, abyste přihlašovací údaje zadávali na náhodné stránce otevřené z QR kódu.

Ani logo vám nic negarantuje

Podvodné stránky jsou dnes mnohem dokonalejší než před několika lety. Stačí několik minut práce a útočník může vytvořit stránku, která na první pohled vypadá jako web banky, přepravní společnosti, e-shopu nebo známé služby. Logo, barvy i rozložení stránky mohou působit naprosto věrohodně. Proto je mnohem důležitější dívat se na adresu webu v prohlížeči.

Pokud čekáte stránku konkrétní společnosti, měla by doména odpovídat jejímu skutečnému webu. Podvodníci přitom často používají adresy, které vypadají podobně, ale obsahují jiné slovo, překlep nebo podivnou koncovku.

QR kód v e-mailu? Zpozorněte

Možná vás napadne, proč by vám někdo posílal QR kód e-mailem, když vám může jednoduše poslat odkaz. Právě to je jeden z důvodů, proč bezpečnostní odborníci upozorňují na QR phishing. QR kód dokáže obejít část bezpečnostních mechanismů, které se používají při odhalování škodlivých odkazů v e-mailech. Člověk navíc může kód naskenovat telefonem, zatímco podezřelý e-mail otevřel na počítači. A najednou máte stejný podvod rozdělený mezi dvě zařízení.

Pokud vám tedy přijde nečekaný e-mail, který vás místo běžného odkazu nabádá k naskenování QR kódu kvůli „ověření účtu“, „doplatku zásilky“ nebo „potvrzení platby“, je lepší být velmi opatrný.

Jak poznat, že je něco špatně?

Nemusíte být bezpečnostní expert. Stačí si před otevřením stránky položit několik jednoduchých otázek. Vím, odkud tento QR kód pochází? Očekával jsem ho? Kam mě po naskenování posílá? A proč po mně stránka chce právě tyto údaje? Pokud QR kód najdete na plakátu, automatu nebo jiném veřejném místě, podívejte se také, jestli není nalepený přes jiný kód nebo jestli kolem něj nejsou známky manipulace. A hlavně když vás stránka začne tlačit do rychlého rozhodnutí, zpozorněte.

„Zaplaťte do pěti minut.“

„Váš účet bude zablokován.“

„Potvrďte okamžitě.“

Právě naléhavost je jedním z nejčastějších triků, který má člověku zabránit v klidném přemýšlení.

Stačí jedno malé pravidlo

QR kódy rozhodně nemusíte přestat používat. Naopak, jsou pohodlné a dnes patří k běžné součásti digitálního života. Jen je dobré změnit jeden návyk. Neskenujte QR kód automaticky jen proto, že tam je. Berete ho stejně jako odkaz. Nejdříve se podíváte, odkud pochází, potom zkontrolujete adresu, na kterou vás posílá, a teprve pak pokračujete dál.

A pokud vás QR kód vede k něčemu opravdu důležitému – například k platbě, přihlášení do banky nebo změně hesla – je často bezpečnější otevřít oficiální aplikaci nebo web služby přímo. Protože QR kód je jen prostředník.

A stejně jako bychom bez přemýšlení neotevřeli každý odkaz, který nám někdo pošle, nemusíme automaticky věřit každému černobílému čtverečku, který před sebou uvidíme.

Máte na tohle téma jiný názor? Napište o něm vlastní článek.

Texty jsou tvořeny uživateli a nepodléhají procesu korektury. Pokud najdete chybu nebo nepřesnost, prosíme, pošlete nám ji na medium.chyby@firma.seznam.cz.

Související témata:

Sdílejte s lidmi své příběhy

Stačí mít účet na Seznamu a můžete začít publikovat svůj obsah. To nejlepší se může zobrazit i na hlavní stránce Seznam.cz