Az új kedvenc átverés: így vernek át a csalók QR-kóddal

Az új kedvenc átverés: így vernek át a csalók QR-kóddal
A QR-kódokat eredetileg informatív és kényelmes technológiaként vezették be: múzeumi kiállításokon többet tudhattunk meg az őslényekről, az éttermek pedig a járvány idején digitális étlapra tértek át. Ma azonban már az utcán, parkolóautomatán, reklámtáblán vagy akár egy számlán is könnyen találkozhatunk a négyzetes mintázattal – és vele együtt a kockázatokkal is. Az egyre gyakoribb „quishing” (QR adathalászat – QR phishing) csalások lényege, hogy a leghétköznapibb szituációkban lopják el adatainkat vagy telepítenek kártevőt a telefonunkra.

Külön figyelmet érdemel, hogy

egy friss kutatás szerint az amerikaiak 73 százaléka ellenőrzi a QR-kódot beolvasás előtt, mégis eddig már 26 millióan jutottak kártékony oldalakra a NordVPN adatai alapján. Az FTC (Szövetségi Kereskedelmi Bizottság – Federal Trade Commission) is riasztást adott ki, miután gyanús csomagokat kézbesítettek, melyeken elhelyezett QR-kódok leolvasása személyes adatokat csalt ki az áldozatokból, vagy észrevétlenül rosszindulatú programot telepítettek a készülékükre. New York város közlekedési hivatala pedig kiemelte, hogy a csalók hamis fizetőoldalakra mutató QR-matricákat ragasztanak a parkolóautomatákra.

Mindenütt jelen vannak – ezért különösen veszélyesek

A QR-kóddal történő csalás egyszerűsége – egy hamis matrica egy parkolóautomatán vagy egy fizetendő számlán – teszi különösen hatékonnyá a módszert. A bűnözők az emberi sietségre és figyelmetlenségre építenek: ha gyorsan kell fizetni vagy információhoz jutni, kevésbé vagyunk óvatosak, ha beolvasunk egy kódot. Jellemző példa erre, hogy Gaurav Sharma, a Rochesteri Egyetem professzora szerint a hagyományos adathalász e-mailekkel szemben már annyi biztonsági lépést vezettek be, hogy a csalók inkább QR-kódon keresztül próbálnak célba érni.

Mindezek ellenére kevesen gondolják, hogy akár olyan nyilvános helyeken is, mint a benzinkutak vagy a játszóterek, a másodperc töredéke alatt veszélyes oldalakra irányíthatnak minket, vagy kéretlen alkalmazást telepítenek. Több állami és helyi intézmény is figyelmeztette a lakosságot a nyáron országszerte, hogy ne olvassanak be ismeretlen, új QR-kódokat.

Miért ennyire kedvelik a csalók?

A csalók számára a QR-kódok „alacsony befektetés, magas megtérülés” kategóriájába tartoznak: alig kerül valamibe egy hamis matricát kinyomtatni és felragasztani, miközben rengeteg áldozat érhető el egy mozdulattal. A QR-kódok nehezen ellenőrizhetők, hiszen nem lehet egyértelműen olvasni, hova vezet a leolvasott link – gyakran még a kódhoz tartozó nyomtatott URL-t is módosítják a csalók.

Külön érdekesség, hogy a legújabb visszaélések között már olyan esetről is beszámoltak, amikor titkosszolgálatok QR-kódon keresztül fértek hozzá katonai dolgozók üzenetküldő alkalmazásaihoz (például Signal), sőt, mobil eszközökhöz távoli hozzáférést biztosító vírusokat is ezen keresztül juttattak be.


iPhone vagy Android? Mindegy, csalni fogják – megszokásból

A Malwarebytes felmérése szerint mind az Apple, mind az Android rendszerek veszélyeztetettek. Jellemző, hogy a kutatás alapján az iPhone-felhasználók 70 százaléka kezdeményezett vagy zárt le QR-kóddal vásárlást, míg az androidosoknál ez az arány csak 63 százalék. A szakértők szerint az almás készülékeken nagyobb a vak bizalom: az iPhone-tulajdonosok 55 százaléka hiszi, hogy telefonja megvédi, szemben az androidosok 50 százalékával. Ez a túlzott bizalom könnyebb célponttá teszi őket.

Védekezési lehetőségek és törekvések

Múzeumok, kiállítóhelyek, sőt, egyre több vállalat próbál jobban védekezni a hamis QR-kódok ellen: saját logót vagy színeket ágyaznak a kódba, részletesen tájékoztatják a látogatókat arról, mi található a link mögött, és rendszeresen ellenőrzik, nem ragasztottak-e oda idegen kódokat. Sharma professzor szerint azonban még a logóval ellátott QR-kód sem tökéletes, hiszen azt is le lehet másolni.

A szoftveres háttér fejlesztése is folyamatban van: Sharma csapata az SDMQR-t (Önhitelesítő kettős modulációjú QR – Self-Authenticating Dual-Modulated QR) fejleszti, amely önhitelesítéssel akadályozná meg a csalást. Ehhez azonban óriáscégek, például a Google vagy a Microsoft együttműködése szükséges, hiszen a kameraalapú leolvasás alapvetően meghatározza a védelmet.

Kit, hogyan lehet átverni?

A közintézmények, ahol nem történik pénzmozgás – például múzeumok –, kevésbé vonzóak a csalók számára, mégis előfordulhat, hogy egy QR-kód adathalász oldalra vezet vagy kártevőt rejt. A mindennapi életben azonban, például parkoláskor vagy közüzemi fizetéskor, könnyebb áldozattá válni, hiszen itt a gyorsaság és a fizetési szándék összeadódik.

További veszélyt jelent, hogy az eredeti, hivatalos plakátokat vagy kiadványokat a csalók könnyedén – egyszerűen felragasztott vagy digitális cserével – pótolhatják hamis QR-kóddal, a felhasználó pedig többnyire nem veszi észre a cserét.

A fentiek tükrében

A QR-kódok mára a mindennapi élet szerves részévé váltak, de árnyoldaluk, az elmúlt évek csaláshulláma komoly kockázatot jelent a tájékozatlan vagy figyelmetlen felhasználók számára. Ha nem vagyunk körültekintőek, a leolvasással máris támadási felületet szolgáltatunk a bűnözőknek – legyen szó magánszemélyekről vagy akár állami szereplőkről. A leghatékonyabb védekezés, ha csak megbízható, jól láthatóan ellenőrzött QR-kódokat használunk, és ellenőrizzük, milyen webcímre mutatnak – minden mást érdemes gyanakvással kezelni.

2025, adminboss, www.cnbc.com alapján

  • Mit gondolsz, helyes, ha valaki minden QR-kódot gyanakvással kezel?
  • Szerinted milyen erkölcsi felelőssége van annak, aki QR-kódot készít és kirak nyilvános helyre?
  • Te mit tennél, ha észrevennél egy gyanús QR-kódot egy parkolóautomatán?



Legfrissebb posztok

Pénzt nyerni aranycsinálással? Eláruljuk, miért teljes kudarc!

vasárnap 09:52

Pénzt nyerni aranycsinálással? Eláruljuk, miért teljes kudarc!

💸 A középkorban dúsgazdag mágnások és kalandvágyó tudósok egyaránt abban reménykedtek, hogy olcsó fémeket arannyá tudnak változtatni – elkerülve ezzel a hosszadalmas várakozást, míg a természet maga „érleli” ki...

Az MI nagy kamuja: félrevezető képek az orvostudományban

kedd 00:14

Az MI nagy kamuja: félrevezető képek az orvostudományban

A biológia és az orvostudomány területén vizualizációval foglalkozó szakemberek egyre gyakrabban találkoznak generatív MI által készített képekkel, amelyek bár látványosak, gyakran hibásak és félrevezetők. Az ilyen képek a...

Ez az ultravékony chip átírhatja a kvantumszámítástechnika szabályait!

kedd 00:06

Ez az ultravékony chip átírhatja a kvantumszámítástechnika szabályait!

A Harvard Egyetem kutatói forradalmian új, ultravékony chipet fejlesztettek ki, amely alapjaiban alakíthatja át a kvantumszámítástechnika világát. Az áttörést egyetlen nanoszerkezetes réteg segítségével érték el, amely képes helyettesíteni...

Az MI tényleg butít minket? Vagy okosabbak leszünk tőle?

MA 23:51

Az MI tényleg butít minket? Vagy okosabbak leszünk tőle?

2008-ban Nicholas Carr egy felkavaró esszéjében már megkongatta a vészharangot: az internetes keresők elhitetik velünk, hogy gondolkodunk, pedig valójában csak megtanultunk jól keresni. A Google és társai óta...

Az űrutazás ára: A NASA a megszorítások szélén táncol

MA 23:26

Az űrutazás ára: A NASA a megszorítások szélén táncol

🚀 Több mint fél éve tart a káosz az amerikai űrkutatási hivatalnál: a NASA minden fronton kihívásokkal néz szembe. A szervezetet költségvetési megszorítások, meghatározó vezetők távozása, létszámleépítések és kutatási...

Eljött az Apple béta szezonja – Mi következik most?

MA 23:02

Eljött az Apple béta szezonja – Mi következik most?

🚀 Megérkezett az év legizgalmasabb időszaka az Apple-rajongók számára: a béta szezon! Az új iOS, iPadOS, macOS, watchOS és tvOS 26 nyilvános bétái már elérhetők. Ez remek lehetőség, hiszen...

Szenzációs K-Pop x Star Wars: ilyen crossoverre senki sem számított!

MA 22:01

Szenzációs K-Pop x Star Wars: ilyen crossoverre senki sem számított!

Mi történik, ha a K-Pop démonvadászok (KPop Demon Hunters) világa találkozik a Star Wars Jedi univerzumával? Elsőre őrült ötletnek tűnhet, pedig egy tehetséges rajongó, AnimatedJen elképesztő videójában pontosan...

Az új kedvenc: Mit tud valójában a Surfshark VPN?

MA 21:52

Az új kedvenc: Mit tud valójában a Surfshark VPN?

A VPN-ek piaca folyamatosan bővül, és az egyik legfeltörekvőbb név a Surfshark, amely mindössze 2018 óta létezik, mégis villámgyorsan terjeszkedik. Ma már 100 országban működtet szervereket, külön csomagokba...

Az MI bakija: A Google Gemini letörölte a felhasználó munkáját

MA 21:25

Az MI bakija: A Google Gemini letörölte a felhasználó munkáját

Kódok és fájlok rejtélyes eltűnése Egy GitHub-felhasználó, Anuraag Gupta saját bőrén tapasztalta meg, milyen az, amikor a Google Gemini kódolási MI-je hibázik: egy rutinfeladat során az MI letörölte...