Oszustwa w świecie offline i online
Kody QR umieszczane na ulotkach, mandatowych naklejkach czy nawet w lesie stają się narzędziem oszustów. Tzw. quishing, czyli phishing z użyciem kodów QR, pozwala zwabić ofiary na fałszywe strony i wyłudzić dane oraz pieniądze. Według firmy Check Point Software ich liczba w latach 2021-2024 wzrosła dziewięciokrotnie.
Przestępcy zamieszczają naklejki na parkomatach, podszywają się pod instytucje, np. wystawiają fałszywe mandaty z linkami do opłacenia, a nawet pozostawiają kody w lesie, licząc na przypadkowych użytkowników.
Jak się chronić przed złośliwymi QR?
Zaleca się zachować szczególną ostrożność wobec nieznanych kodów QR. Dobrym nawykiem jest najpierw zrobić zdjęcie kodu, a dopiero potem sprawdzić jego zawartość w specjalnych serwisach lub skanerach, które pokazują adres URL bez konieczności odwiedzania strony, np. QRStuff Decoder. To pozwala uniknąć wejścia na fałszywe witryny.
Ataki phishingowe na klientów PGE
Największym celem są klienci dostawców energii, szczególnie Polskiej Grupy Energetycznej. CSIRT KNF ostrzega przed kampanią, w której oszuści rozsyłają wiadomości obiecujące zwrot nadpłaty.
Załączony link prowadzi do podszywającej się pod eBOK strony, gdzie po "logowaniu" ofiary nieświadomie przekazują oszustom swoje dane dostępowe i dane karty płatniczej. W efekcie pieniądze nie są zwracane, lecz kradzione.
SMS-y i Telegram w służbie przestępców
Zespół CERT Orange alarmuje o fałszywych ofertach pracy rozsyłanych SMS-em z zachętą do kontaktu przez aplikację Telegram. Oszuści budują zaufanie, zlecając proste zadania np. dodawanie produktów do ulubionych na platformie e-commerce.
W trakcie „współpracy” ofiary otrzymują pieniądze, które następnie z różnych powodów zwracają na konto oszustów. Po kilku takich transakcjach kontakt się urywa, a pokrzywdzeni tracą środki.
Sklepy-fałszówki w internecie
Popularnym schematem jest reklama podszywająca się pod renomowaną markę, kierująca na fałszywą stronę sklepu online. Znakiem ostrzegawczym jest inna nazwa domeny, często z literówką, dopiskiem lub podmienionym rozszerzeniem (np. .shop zamiast .com).
Klient płaci za produkty, które nigdy nie trafiają do niego, a oszuści zyskują dostęp do danych karty płatniczej lub bezpośrednio przejmują pieniądze.
Podstawowe zasady ochrony
- Zachowuj ograniczone zaufanie do linków z nieznanych źródeł, szczególnie tych generowanych przez kody QR.
- Sprawdzaj zawartość QR kodów za pomocą bezpiecznych narzędzi przed wejściem na stronę.
- Nie loguj się do portali z nietypowych linków lub komunikatów SMS/mail.
- Uważnie czytaj adresy stron internetowych — unikanie domen z literówkami i podejrzanymi rozszerzeniami.
- Nie przekazuj danych karty ani loginów przez niezweryfikowane kanały.
"Nie otwieraj podejrzanych linków, a w przypadku kodów QR zachowuj ograniczone zaufanie i zawsze sprawdzaj, dokąd prowadzą." — Ekspert z Krajowego Rejestru Długów
Źródło: bankier.pl