QR kodovi su na restoranskim stolovima, parkiralištima, paketima i plakatima na događanjima. Upravo ta sveprisutnost čini ih privlačnima napadačima. Quishing — fising prosljeđen putem QR koda — značajno se povećao od 2022. godine jer zaobilazi većinu alata za sigurnost e-pošte i iskorištava povjerenje koje su ljudi izgradili oko skeniranja. Znati kako izgleda zlonamjeran QR kod prije nego što ga skenirate je najjednostavnija obrana koju imate.
Zašto Su QR Kodovi Učinkovito Fising Vozilo
URL ugrađen u QR kod je nevidljiv sve dok ga ne skenirate. Za razliku od sumnjivog linka u e-pošti, gdje možete previdjeti odredište, QR kod vam ne daje ništa što biste mogli procijeniti prije nego što se obvežete. Napadači koriste tu prazninu. Ispisuju lažne kodove preko pravih u javnim prostorima, ugrađuju ih u PDF fakture i lijepe naljepnice kodova na parkiralištima — sve u nadi da će većina ljudi prvo skenirati, a tek onda pogledati.
Šest upozorenja dolje su vidljiva prije nego što stignet do odredišta — ili čim stignete do njega.
Upozorenje 1: Fizička Naljepnica Postavljena Preko Ispisanog Koda
Prođite prstom preko bilo kojeg QR koda na statičnoj površini — jelovnik, plakat, ATM. Ako postoji izbočena linija na mjestu gdje naljepnica sjedi na vrhu, taj kod je izmijenjen. Legitimne tvrtke ispisuju kodove izravno na materijale ili koriste ugrađene zaslone. Naljepnica slojana s vrha je najčešće fizičko napadno sredstvo i napadaču treba oko deset sekundi da ga izvede.
Upozorenje 2: Kontekst Oko Koda Se Ne Podudara
Pitajte se: pripada li kod ovdje? QR kod zalijepljen na parkiralište u gradu koji koristi app-temeljeni sustav, kod na rukom napisanoj noti ostavljenoj na vašem vjetrobranskom staklu, ili kod ispisan na papiru i uvučen ispod vrata vaše hotelske sobe — ništa od toga se ne uklapa u normalne poslovne kontekste. Napadači se oslanjaju na okruženja gdje skeniranje izgleda rutinski. Kad se kontekst čini malo neobično, povjerite tom instinktu.
Upozorenje 3: Pretpregled URL-a Pokazuje Neusklađenu Ili Skraćenu Domenu
Većina modernih aplikacija za fotoaparat pametnih telefona i namjenskih aplikacija za skeniranje prikazuje pretpregled URL-a prije nego što ga otvore. Pažljivo pročitajte taj URL:
- Typosquatting:
paypa1.com,amazon-support.netilihsbc-secure.conisu marke koje pretpostavljaju. - Prekompliciranu poddomena:
login.account.verify.vasabanke.com— stvarna registrirana domena je dio koji se nalazi odmah prije prvog/, a ne onaj koji dolazi prvi. - Skraćivači URL-a bez pretpregleda: Veza koja se odmah preusmjerava kroz
bit.lyili privatni skraćivač bez pretpregleda odredišne stranice uklanja vašu posljednju šansu za provjeru.
Kako pravilno pročitati pretpregled na iOS-u i Androidu
Pretpregled samo prikazuje ono što je zapisano u kodu — on nije sigurnosna procjena. Ni iOS ni Android u toj fazi ne provjeravaju radi li se o phishingu, pa se uvjerljiva lažna domena prikazuje bez ikakvog upozorenja.
- iPhone (iOS 16+): aplikacija Kamera prikazuje traku na rubu zaslona. Dodir odmah otvara stranicu — umjesto toga dulje pritisnite traku i dobit ćete izbornik dijeljenja s punom URL adresom. Provjerite i je li uključeno Postavke → Kamera → Skeniraj QR kodove.
- Android: Google Lens, Samsungova kamera i većina proizvođačkih aplikacija prikazuju čip sa skraćenom URL adresom — a upravo to skraćivanje skriva
evil-redirect.net/amazon-poklon-bon/r…. Dodirnite čip umjesto „Otvori" ili kopirajte URL kako biste vidjeli cijelu putanju prije nego što se išta učita. - Namjenske aplikacije za skeniranje dodatno provjeravaju URL u bazama poznatih zlonamjernih stranica prije otvaranja preglednika. To je stvarni sloj zaštite koji kamere nemaju, po cijenu još jedne aplikacije s pristupom kameri.
Šest sekundi provjere pokriva najveći dio rizika: usporedite domenu slovo po slovo (rn umjesto m, 1 umjesto l, 0 umjesto o), provjerite odgovara li vršna domena onoj koju organizacija stvarno koristi, odredite pravu domenu (zadnji dio prije prve jednostruke kose crte — u amazon.fake-login.com to je fake-login.com) i razriješite skraćene poveznice prije otvaranja.
Upozorenje 4: Odredišna Stranica Traži Vjerodajnice Ili Plaćanje Odmah
Pravi QR kod od tvrtke vas rijetko vodi direktno na zaslon prijave ili obrazac plaćanja — posebno za radnju koju niste započeli. Ako skeniranje restoranskog koda vodi na stranicu koja traži broj kartice "kako biste zadržali vašu poleđinu," to je fising stranica. Napadači optimiziraju odredišne stranice da izgledaju uvjerljivo; provjera URL-a u adresi preglednika nakon učitavanja je vaša druga linija provjere.
Signali po kojima pravu stranicu marke razlikujete od dobre krivotvorine provjerljivi su u nekoliko sekundi:
- HTTPS s važećim certifikatom — upozorenje o certifikatu razlog je za prekid, a ne prepreka koju treba kliknuti dalje.
- Prepoznatljiva domena, po mogućnosti vlastita domena marke ili brendirana skraćena domena, a ne generički skraćivač poveznica.
- Vizualni identitet koji odgovara materijalu s kojeg ste skenirali — logotip, boje, ton.
- Jasna svrha odmah na vrhu stranice („Pogledajte jelovnik", „Potvrdite rezervaciju"), a ne generička početna stranica.
- Nikakvo trenutno traženje lozinki, podataka o kartici ili osobne iskaznice prije nego što je išta vrijedno ponuđeno.
- Vidljivi kontakt i pravne poveznice — impresum, pravila privatnosti, stvarna adresa.
- Stranica koja se učitava brzo i do kraja; polovično prikazane stranice koje naglo skoče na obrazac za prijavu klasičan su obrazac phishinga.
Upozorenje 5: Kod Stiže Neoponravljen Putem E-pošte, SMS-a Ili Chata
Regulatori i istraživači sigurnosti dosljedno označavaju QR kodove dostavljene kroz neželjene poruke kao visoko rizične. Obavijest o paketu koju niste očekivali, faktura od prodavatelja kojeg ne poznajete, ili SMS o "neuspješnoj dostavi" s priloženim QR kodom — to su fising predlošci. QR kod je tu upravo zato što vodi vašu pažnju s kanala gdje djeluju sigurnosni filtri na fotoaparat vašeg telefona, gdje ih nema.
Ako poruka zahtijeva hitnost ("skenirajte u roku od 24 sata ili će vam račun biti suspendiran"), to je signal društvenog inženjerstva koji pojačava rizik.
Upozorenje 6: Bez HTTPS-a na Odredištu, Ili Upozorenje o Certifikatu
Kada ste stigli na stranicu, provjerite adresu preglednika. HTTP (bez katanca) je teško — odmah zatvorite karticu. HTTPS upozorenje ili oznaka "Nije sigurno" u modernom pregledniku znači da je certifikat istekao ili domena nikad nije imala izdanog, što je oboje neuobičajeno za bilo koju tvrtku koja vodi pravi web. Nijedno nije zaključna dokaza za fising samo po sebi, ali kombinacija s bilo kojim od gornjih upozorenja dovoljno je da rizik bude visok.
Što Učiniti Ako Ste Već Skenirali
Ako prepoznate bilo koja od ovih upozorenja nakon skeniranja:
- Nemojte Unositi Nikakve Informacije na stranici.
- Odmah Zatvorite Karticu Preglednika — samo učitavanje stranice rijetko kompromitira uređaj, ali bilo koja slanja obrazaca ili preuzimania datoteka može.
- Kratko Isključite Se Sa Wi-Fi-ja ako sumnjate na aktivnu sesiju za preuzimanje.
- Pokrenite Sigurnosnu Analizu Vašeg Uređaja ako vam je instalirana.
- Prijavite Kod mjestu ili organizaciji čija je marka oponašana — trebali bi znati da je njihova signalizacija izmijenjena.
Kategorija napada ima ime — quishing, phishing putem QR koda — a obrana ima dvije strane. Potrošačka strana opisana je gore. Poslovna strana slijedi.
Za Vlasnike Tvrtki: Što Možete Učiniti Da Zaštitite Svoje Kupce
Vaši kupci skeniraju vaše kodove s dobrom namjerom. Nekoliko jednostavnih mjera smanjuje rizik da napadač iskoristi to povjerenje:
- Koristite dinamičke QR kodove — možete pratiti količine skeniranja i preusmjeravanja odredišta, čineći tampiranje otkrivljivim kroz anomalan promet.
- Ispisujte kodove izravno na materijale umjesto nanošenja naljepnica gdje god je moguće.
- Dodajte vidljivo ime domene blizu koda ("Vodi na vasasjednja.com") kako bi skeneri mogli unakrsno provjeriti pretpregled URL-a.
- Redovito provjerite mjesta s visokim prometom (jelovnici, signalizacija, pakovanje) za naljepnice preko.
Platforma Super QR Code Generator genira dinamičke kodove s analitikom skeniranja kako biste mogli primijetiti neobičnu aktivnost — nagli porast skeniranja iz nepoznate regije često signalizira da je kod repliciran ili izmijenjen.
Ključne Točke
- Šest upozorenja — naljepnice preko, neusklađen kontekst, sumnjivi pretpregledi URL-a, neposredni zahtjevi za vjerodajnice, neželjeni dolazak i nedostaju HTTPS — sve su vidljive prije nego što podnesen bilo koju informaciju.
- Pročitajte pretpregled URL-a koji prikazuje vaš fotoaparat prije nego što tapknete. To je jedina najefikasnija provjera prije skeniranja.
- Vlasnici tvrtki trebali bi koristiti dinamičke kodove s analitikom; anomalni podaci o skeniranju često su prvi znak tampiranja.
- Signali hitnosti u poruci oko QR koda su signal društvenog inženjerstva, a ne razlog da brže skenirate.
