Πιθανότατα έχετε παρατηρήσει ότι οι κωδικοί QR βρίσκονται παντού. Είτε πρόκειται για να ελέγξετε το μενού ενός καφέ, να πληρώσετε για καφέ χωρίς να βγάλετε το πορτοφόλι σας, είτε για να μπείτε σε ένα μουσείο, αυτά τα μικρά ασπρόμαυρα τετράγωνα έχουν γίνει το πρότυπο της ψηφιακής ευκολίας. Ωστόσο, αυτή την ίδια ευκολία χρήσης έχουν χρησιμοποιήσει οι κυβερνοεγκληματίες για να στήσουν παγίδες, μετατρέποντας ένα χρήσιμο εργαλείο σε πιθανή πύλη για κλοπή ταυτότητας ή οικονομική απάτη.
Το πρόβλημα είναι ότι κατά τη σάρωση, παραλείπουμε το βήμα της πληκτρολόγησης της διεύθυνσης ιστού, αφήνοντάς μας ευάλωτους σε κακόβουλους συνδέσμους που μπορούν να θέσουν σε κίνδυνο τη συσκευή μας σε δευτερόλεπτα. Δεν πρόκειται για το να σταματήσουμε εντελώς να τους χρησιμοποιούμε, αλλά για να σταματήσουμε να τους χρησιμοποιούμε τυφλά και να αρχίσουμε να εφαρμόζουμε λίγη κοινή λογική, ώστε μια απλή σάρωση να μην καταλήξει να προκαλεί τεράστιο πονοκέφαλο στους τραπεζικούς μας λογαριασμούς ή τους κωδικούς πρόσβασής μας.
Κύριες απειλές: Πώς μας εξαπατούν;
Μία από τις πιο συνηθισμένες τακτικές ονομάζεται QRishing , το οποίο είναι απλώς ηλεκτρονικό ψάρεμα (phishing) προσαρμοσμένο για κωδικούς QR. Οι εγκληματίες δημιουργούν έναν ιστότοπο που είναι πιστό αντίγραφο του πρωτοτύπου (όπως μια τράπεζα ή ένας ιστότοπος κοινωνικής δικτύωσης) και σας ανακατευθύνουν εκεί με έναν κωδικό, ώστε να εισάγετε τους κωδικούς πρόσβασής σας χωρίς να υποψιάζεστε τίποτα. Είναι ένα κλασικό αλλά πολύ αποτελεσματικό κόλπο, επειδή οι χρήστες εμπιστεύονται τον κώδικα που βλέπουν.
Υπάρχει επίσης η αθόρυβη λήψη κακόβουλου λογισμικού . Σε αυτήν την περίπτωση, όταν σαρώνετε τον κώδικα, το τηλέφωνό σας μπορεί να ξεκινήσει τη λήψη spyware ή Trojans χωρίς καν να το καταλάβετε. Μόλις εισέλθει μέσα, ο ιός μπορεί να κλέψει τις επαφές σας, να παρακολουθήσει την τοποθεσία σας ή ακόμα και να ανοίξει μια κερκόπορτα, ώστε ο χάκερ να μπορεί να ελέγχει το λειτουργικό σύστημα από απόσταση.
Μια άλλη επικίνδυνη μέθοδος είναι το QRLjacking ή αλλιώς η παραβίαση συνεδρίας (session hijacking ). Αυτό συμβαίνει κυρίως σε υπηρεσίες που σας επιτρέπουν να συνδεθείτε σαρώνοντας έναν κωδικό, όπως συμβαίνει με τις απάτες που αφορούν λογαριασμούς WhatsApp ή Microsoft. Ο εισβολέας σας ξεγελάει ώστε να σαρώσετε έναν τροποποιημένο κώδικα που, στην πραγματικότητα, του παρέχει πλήρη πρόσβαση στον λογαριασμό σας, προσποιούμενος ότι είστε σε πραγματικό χρόνο.
Δεν μπορούμε να ξεχάσουμε την απάτη στις ηλεκτρονικές συναλλαγές . Ορισμένοι εγκληματίες αντικαθιστούν τους κωδικούς πληρωμής από νόμιμες επιχειρήσεις με άλλους που ανακατευθύνουν τα χρήματα στους δικούς τους λογαριασμούς. Εάν ο χρήστης δεν ελέγξει προσεκτικά το όνομα του παραλήπτη πριν επιβεβαιώσει την πληρωμή, τα χρήματα εξαφανίζονται.

Προειδοποιητικά σημάδια πριν από τη σάρωση
Για να αποφύγετε να πέσετε σε αυτές τις παγίδες, πρέπει να αναπτύξετε κριτική ματιά . Εάν βρείτε έναν κωδικό QR σε ένα εντελώς τυχαίο μέρος, όπως κολλημένο σε μια κολόνα φωτισμού, έναν στύλο ή ένα φυλλάδιο που σας έδωσε κάποιος στον δρόμο χωρίς κανένα πλαίσιο, πιθανότατα πρόκειται για απάτη. Οι νόμιμοι κωδικοί συνήθως προέρχονται από γνωστές μάρκες ή επίσημους φορείς.
Να είστε πολύ προσεκτικοί με την χειριστική γλώσσα . Εάν το κείμενο που συνοδεύει τον κώδικα σας πιέζει με φράσεις όπως «Σαρώστε τώρα για να διεκδικήσετε το βραβείο σας!» ή «Επείγον: Επαληθεύστε την παράδοσή σας», υποψιαστείτε αμέσως. Αυτή η ψυχολογική πίεση είναι ένα αγαπημένο εργαλείο των απατεώνων για να σας εμποδίσουν να σκεφτείτε και να σας κάνουν να ενεργήσετε παρορμητικά.
Στον φυσικό κόσμο, εξετάστε προσεκτικά αν ο κώδικας μοιάζει με αυτοκόλλητο τοποθετημένο πάνω σε κάποιο άλλο . Είναι πολύ συνηθισμένο για τους χάκερ να πηγαίνουν σε εστιατόρια ή σε παρκόμετρα και να καλύπτουν τον πραγματικό κώδικα με έναν ψεύτικο. Αν δείτε ότι οι άκρες δεν είναι καλά κομμένες ή ότι δεν συνδυάζονται καλά με το φόντο, μην σκεφτείτε καν να τον σαρώσετε.
Τέλος, ελέγξτε τη διεύθυνση URL που εμφανίζεται στην οθόνη πριν από την εισαγωγή. Εάν ο τομέας είναι πολύ ασυνήθιστος, τελειώνει σε παράξενες επεκτάσεις όπως ".xyz" ή έχει αλλάξει γράμματα για να μιμούνται μια επωνυμία (για παράδειγμα, "gogle.com" αντί για "google.com"), κλείστε αμέσως το παράθυρο.
Οδηγός ορθών πρακτικών για χρήστες
Ο πρώτος χρυσός κανόνας είναι να χρησιμοποιήσετε την εγγενή κάμερα του τηλεφώνου σας ή αξιόπιστες εφαρμογές που σας επιτρέπουν να κάνετε προεπισκόπηση της διεύθυνσης URL. Αποφύγετε την εγκατάσταση άγνωστων εφαρμογών σάρωσης τρίτων, καθώς πολλές από αυτές είναι στην πραγματικότητα δούρειοι ίπποι που έχουν σχεδιαστεί για να κλέβουν δεδομένα από τη στιγμή της εγκατάστασης.
Είναι απαραίτητο να απενεργοποιήσετε το αυτόματο άνοιγμα συνδέσμων . Με αυτόν τον τρόπο, το τηλέφωνό σας θα σας ρωτήσει αν θέλετε να μεταβείτε σε αυτήν τη διεύθυνση, δίνοντάς σας περισσότερο χρόνο για να ελέγξετε αν ο σύνδεσμος διαθέτει πιστοποιητικό SSL (ξεκινά με https:// ) και αν ο τομέας είναι συμβατός με την υπηρεσία που αναζητάτε.
Εάν χειρίζεστε ευαίσθητες πληροφορίες, είναι καλύτερο να χρησιμοποιήσετε ένα πρόγραμμα διαχείρισης κωδικών πρόσβασης και ένα ενημερωμένο λογισμικό προστασίας από ιούς. Το πρόγραμμα διαχείρισης κωδικών πρόσβασης δεν θα συμπληρώσει αυτόματα τους κωδικούς πρόσβασής σας εάν εντοπίσει έναν ψεύτικο ιστότοπο και το λογισμικό προστασίας από ιούς μπορεί να εμποδίσει τη λήψη κακόβουλων αρχείων που εκτελούνται στο παρασκήνιο.
Σε επαγγελματικό περιβάλλον, συνιστάται να μην κοινοποιείτε κωδικούς πρόσβασης ή εισιτήρια εκδηλώσεων στα μέσα κοινωνικής δικτύωσης, καθώς οποιοσδήποτε θα μπορούσε να τους αντιγράψει και να χρησιμοποιήσει τη συνεδρία ή την πρόσβαση πριν από εσάς, διαπράττοντας απάτη ταυτότητας.
Συμβουλές για ιδιοκτήτες επιχειρήσεων και εταιρείες
Εάν είστε επιχειρηματίας και χρησιμοποιείτε κωδικούς QR, έχετε την ευθύνη να προστατεύετε τους πελάτες σας. Αρχικά, χρησιμοποιήστε επαγγελματικές και αξιόπιστες γεννήτριες κωδικών QR που συμμορφώνονται με τους κανονισμούς προστασίας δεδομένων, όπως ο GDPR. Αποφύγετε ύποπτα δωρεάν εργαλεία που ενδέχεται να εισάγουν κρυφούς ιχνηλάτες.
Μια πολύ αποτελεσματική στρατηγική είναι η εξατομίκευση της επωνυμίας . Η συμπερίληψη του λογότυπου και των εταιρικών χρωμάτων όχι μόνο κάνει τον κώδικα να φαίνεται πιο επαγγελματικός, αλλά και μεταδίδει εμπιστοσύνη στον χρήστη, ο οποίος αντιλαμβάνεται τον κώδικα ως επίσημο και όχι ως ένα τυχαίο αυτοκόλλητο.
Για εξαιρετικά ευαίσθητο περιεχόμενο, όπως εσωτερικά έγγραφα της εταιρείας, είναι καλύτερο να προσθέσετε ένα επίπεδο προστασίας με κωδικό πρόσβασης . Με αυτόν τον τρόπο, ακόμη και αν κάποιος καταφέρει να σαρώσει τον κώδικα, δεν θα μπορεί να έχει πρόσβαση στις πληροφορίες χωρίς τον αντίστοιχο κωδικό πρόσβασης.
Είναι επίσης ζωτικής σημασίας να διεξάγετε τακτικούς φυσικούς ελέγχους . Επισκεφθείτε τις εγκαταστάσεις σας και ελέγξτε ότι οι κωδικοί QR σας είναι ακόμα άθικτοι και ότι κανείς δεν έχει τοποθετήσει κακόβουλο αυτοκόλλητο από πάνω τους. Η διατήρηση της καθαριότητας των υποδομών σας είναι ο καλύτερος τρόπος για την αποτροπή απάτης με φυσική παρουσία.
Αν ποτέ υποψιαστείτε ότι έχετε πέσει σε παγίδα, το πρώτο πράγμα που πρέπει να κάνετε είναι να αποσυνδέσετε το δίκτυό σας (Wi-Fi και δεδομένα κινητής τηλεφωνίας) για να διακόψετε την επικοινωνία μεταξύ του κακόβουλου λογισμικού και του διακομιστή του χάκερ, να εκτελέσετε μια πλήρη σάρωση antivirus και να αλλάξετε όλους τους κωδικούς πρόσβασης για τυχόν λογαριασμούς που ενδέχεται να έχετε παραβιάσει.
Για να πλοηγηθείτε με απόλυτη ηρεμία, το πιο σημαντικό είναι να συνδυάσετε τη χρήση σύγχρονων τεχνολογικών εργαλείων με μια υγιή δόση σκεπτικισμού, επαληθεύοντας πάντα ότι η πηγή είναι αξιόπιστη και ότι η διεύθυνση ιστού είναι σωστή πριν παραχωρήσετε οποιαδήποτε πρόσβαση στα προσωπικά μας στοιχεία.