falošné QR kódy v prevádzkach

Falošné QR kódy v prevádzkach: prečo sa to týka aj obchodníka

Internet Sponzorovaný článok

Odkedy platí povinnosť umožniť bezhotovostnú platbu pri nákupe nad jedno euro, pribudlo QR kódov všade. Na pultoch, v reštauráciách, na stánkoch, v parkovacích automatoch. Spolu s nimi ale narástol aj priestor pre podvodníkov.

Ministerstvo investícií, regionálneho rozvoja a informatizácie varovalo v apríli pred novou vlnou útokov cez QR kódy, ktorá sa začala šíriť v Bratislave. Objavili sa falošné nálepky na autách a letáky vo verejných priestoroch s kódmi, ktoré sa tvárili ako platobné pokyny od bánk alebo štátnych inštitúcií. Polícia už začiatkom roka upozorňovala, že falošné QR kódy zaplavili Slovensko.

Pre podnikateľa je podstatné, že nejde len o problém zákazníkov. Ak je terčom kód vo vašej prevádzke, o peniaze prídete vy.

Prečo je podvod cez QR kód ťažšie odhaliť

Pri klasickom podvodnom e-maile máte aspoň šancu. Vidíte adresu odkazu a pozornejší človek si všimne, že niečo nesedí, teda znaky navyše, divná koncovka, doména, ktorá sa len podobá na banku.

Pri QR kóde túto možnosť nemáte. Kód je pre ľudské oko nečitateľný a nedá sa pohľadom odlíšiť pravý od falošného. Problém sa navyše znásobuje na mobile, kde sa adresa zobrazí len čiastočne alebo ju telefón pred presmerovaním neukáže vôbec.

Práve preto sa quishing, teda spojenie slov QR kód a phishing, tak dobre uchytil. Útočník nemusí prelomiť žiadne zabezpečenie. Stačí mu nálepka a tlačiareň.

Ako to v praxi vyzerá

Techniky, pred ktorými varujú polícia aj ministerstvo, majú spoločný základ. Podvodník nahradí pravý kód vlastným, prípadne podstrčí kód tam, kde ho obeť očakáva.

Najrozšírenejší scenár je prelepenie kódu na parkovacom automate. Zákazník zaplatí a peniaze putujú útočníkovi. Rovnaký princíp funguje pri letákoch sľubujúcich zľavu, pri falošných vstupenkách na neexistujúce podujatia alebo pri papierikoch za stieračom auta, ktoré vyzerajú ako výzva na zaplatenie pokuty. Polícia varovala aj pred útokmi na nabíjacích staniciach pre elektromobily.

Samostatnou vetvou sú e-maily, ktoré napodobňujú komunikáciu bánk a vyzývajú na overenie účtu alebo potvrdenie transakcie. Podvodníci ich niekedy posielajú s QR kódom v priloženom PDF, pretože bezpečnostné filtre kontrolujú súbory, nie obrázky v nich.

Tu je dôležité vedieť jednu vec, ktorú ako obchodník môžete zákazníkom potvrdiť: slovenské banky ani štátne inštitúcie neposielajú platobné QR kódy e-mailom. Ak niečo také dorazí, je to samo osebe varovný signál.

Čo to znamená pre vašu prevádzku

Ak ste povinnosť vyriešili vytlačeným statickým kódom s číslom účtu, máte v prevádzke fyzický predmet, ktorý sa dá prelepiť. Trvá to niekoľko sekúnd a nepotrebuje na to nikto technické znalosti.

Dopad je dvojitý. Zákazník zaplatí, ukáže vám potvrdenie z bankovej aplikácie a odíde s tovarom. Peniaze vám neprídu, pretože skončili na cudzom účte. A keď sa to prevalí, nepríjemnosť si spojí s vaším podnikom, nie s neznámym páchateľom, hoci ste sa ničoho nedopustili.

Riziko rastie tam, kde je kód na verejne prístupnom mieste bez dozoru. Terasa, vchod, samoobslužné miesto, stánok na trhu, kde obsluha odbieha. Naopak v malej predajni, kde je kód na pulte priamo pred obsluhou, je príležitosť na výmenu podstatne menšia.

Ako riziko znížiť

Ochrana nevyžaduje technické znalosti, skôr zmenu návykov.

Ak používate vytlačený kód, nechajte ho vytlačiť priamo na podklad alebo ho zalaminujte a pripevnite tak, aby sa dal odstrániť len s viditeľným poškodením. Nalepený papier, ktorý sa dá prelepiť ďalšou nálepkou, je najzraniteľnejšia varianta.

Zaraďte kontrolu kódu do bežnej rutiny. Ráno pri otváraní a večer pri uzávierke sa naň pozrite. Hľadáte nálepku navyše, inak zarovnaný okraj, iný odtieň papiera alebo kód, ktorý pôsobí novšie než okolie.

Otestujte si vlastný kód. Naskenujte ho svojím telefónom a pozrite sa, či vás vedie tam, kam má. Ak sa objaví internetová adresa a nie predvyplnený platobný príkaz vo vašej bankovej aplikácii, niečo nesedí. Platobný QR kód obsahuje údaje na úhradu, nie odkaz na webovú stránku. Finančná správa to zdôraznila aj v súvislosti so štátnym riešením QR platieb, práve preto sa z platobného kódu nedá stiahnuť škodlivý softvér.

Zaškoľte obsluhu. Personál by mal vedieť, kde presne je správny kód, a mal by vedieť odpovedať zákazníkovi, ktorý sa pýta, či je pravý. Zároveň by mal vedieť, že ak si zákazník všimne prelepenie, treba to riešiť hneď, nie na konci zmeny.

A napokon zvážte, či statický kód potrebujete. Riešenia, ktoré generujú kód s konkrétnou sumou na displeji zariadenia pri každej platbe, tento typ útoku vylučujú, pretože nie je čo prelepiť. Kód existuje len počas jednej transakcie a nikde nevisí.

Čo poradiť zákazníkovi

Zákazníci sa budú pýtať, najmä ak o quishingu čítali v správach. Odpovede sú jednoduché a pomôžu aj vám.

Nech si pred skenovaním všimnú, či kód nie je prelepený. Dôveryhodný kód býva vytlačený priamo na zariadení alebo na podklade, nie dodatočne nalepený. Po naskenovaní nech skontrolujú, čo sa im v telefóne otvorilo, a to ešte pred zadaním akýchkoľvek údajov. Pri platbe cez mobilné bankovníctvo majú vidieť predvyplnený platobný príkaz s vaším názvom a sumou, nie prihlasovaciu stránku. A ak si nie sú istí, nech sa opýtajú obsluhy. Poctivý podnikateľ vie potvrdiť, kde je ten správny kód.

Táto krátka výmena pri pulte je zároveň najlacnejšia obrana, akú máte. Zákazník, ktorý sa pýta, je zákazník, ktorý nezaplatí podvodníkovi vo vašom mene.

Ak riešite, ako mať QR platby pod kontrolou bez vytlačeného kódu na stene, Global Payments ich ponúka priamo na platobnom termináli aj v aplikácii terminálu v mobile, kde sa kód vygeneruje pre každú platbu zvlášť.

Nová povinnosť priniesla do prevádzok technológiu, ktorú väčšina podnikateľov predtým neriešila. Pár minút venovaných tomu, ako je kód vo vašej prevádzke umiestnený a kto sa k nemu dostane, je preto rozumná investícia.

Čítane: 1024 x