Varno skeniranje QR kod: 6 preverjanj pred klikom

QR koda je povezava, ne dokaz zaupanja. Preverite nalepko, domeno in zahteve po prijavi ali plačilu, preden odprete stran.

Kratek odgovor

Kaj morate vedeti

QR kode skenirajte kot neznane spletne povezave: pred odpiranjem preverite, ali je koda prelepljena, preberite prikazano domeno in za prijavo ali plačilo uporabite uradno aplikacijo oziroma naslov, ki ga odprete sami. Če koda zahteva geslo, kartico ali enkratno kodo, postopek ustavite in zahtevo preverite neodvisno.

Varno skeniranje QR kod pomeni, da QR kodo obravnavate kot povezavo, ne kot dokaz zaupanja. Preden jo odprete, preverite, ali je koda fizično prelepljena, ali se razlog za skeniranje ujema s situacijo in kam vodi prikazani naslov. Če vas stran po skeniranju sili k prijavi, plačilu, namestitvi aplikacije ali vnosu enkratne kode, postopek ustavite in storitev poiščite sami prek uradne aplikacije ali spletnega naslova.

QR kode so priročne za parkirnine, menije, prijave in navodila. Prav zato jih lahko goljufi zamenjajo ali uporabijo kot kratek način do lažne strani. Sama črno-bela podoba ne razkrije cilja. Varnostni korak je zato vedno enak: preverite povezavo in ločite fizično kodo od zaupanja v izdajatelja.

Varno skeniranje QR kod: najprej preverite, kam vodi povezava

Večina telefonov po skeniranju pokaže spletni naslov, preden ga odpre. Ta trenutek izkoristite. Oglejte si glavno domeno, torej del naslova tik pred končnico .si, .com ali drugo končnico. Ime znamke v daljšem naslovu še ne pomeni, da je stran njena. Naslov placilo-banka-primer.com na primer ni isto kot uradna domena banke, tudi če vsebuje njeno ime.

Če predogleda ni ali če naslov skrije okrajšava, kodo raje zaprite. Pri plačilu, prijavi v račun ali oddaji osebnih podatkov ne nadaljujte prek QR kode, ki ste jo našli na plakatu, nalepki ali v prejetem sporočilu. Uporabite uradno aplikacijo, v brskalnik sami vpišite znani naslov ali se obrnite na ponudnika prek kontakta, ki ga že poznate.

Zakaj je nalepka na pravi tabli lahko problem?

SI-CERT v programu Varni na internetu opozarja, da je legitimno QR kodo mogoče prelepiti z drugo nalepko. To je posebej pomembno pri parkirnih avtomatih, javnih oglasnih mestih, paketomatih, restavracijah in vratih stavb. Ne sklepajte, da je koda varna samo zato, ker je na uradno videti napravi.

  • Preverite robove nalepke, različne barve, mehurčke ali drugo plast papirja.
  • Primerjajte QR kodo z oznakami, ki so natisnjene neposredno na napravi ali uradnem plakatu.
  • Pri parkiranju preverite, ali aplikacija ali uradna spletna stran ponuja enak postopek brez skeniranja.
  • Če je koda poškodovana, na nenavadnem mestu ali brez pojasnila, je ne uporabljajte.

Kaj naj vas po odprtju strani takoj ustavi?

QR koda lahko vodi na povsem običajno stran, tveganje pa se pojavi šele pri naslednjem koraku. Rdeče zastavice so nujnost, nepričakovan obrazec, zahteva po kartici za majhen znesek, prijava v e-pošto ali banko in poziv, da namestite aplikacijo ali profil. Posebej previdni bodite pri sporočilih, ki obljubljajo vračilo denarja, dostavo paketa, subvencijo ali nagrado.

CISA pri prevarah s spletnim ribarjenjem priporoča, da sumljive povezave ne odpirate, zahtevo preverite po neodvisnem uradnem kanalu in sporočilo prijavite oziroma izbrišete. Njihov praktični vodič o phishingu izpostavlja nenavadne naslove, čustveni pritisk in zahteve po osebnih ali finančnih podatkih. Enaka logika velja tudi po QR skeniranju.

QR koda za plačilo: kako ukrepati brez hitenja?

Pri plačilu je najvarnejša pot tista, ki je ne določi sama koda. Če stojite ob parkomatu, najprej poiščite uradno ime upravljavca in njegovo aplikacijo. Če prejmete QR kodo po e-pošti ali SMS-u, primerjajte zahtevo z naročilom oziroma računom, nato kontakt najdite na uradni strani podjetja. Ne uporabljajte telefonske številke, povezave ali kontaktnega obrazca, ki ga je odprla koda.

SituacijaVarnejši naslednji korak
QR koda na parkirnem avtomatuPreverite upravljavca in plačilo začnite v njegovi aplikaciji ali na sami napravi.
QR koda v SMS-u o paketuZaprite sporočilo in sledilno številko preverite prek trgovine ali dostavne službe.
QR koda za prijavo v računOdprite storitev neposredno; ne vnašajte gesla ali enkratne kode na strani iz neznanega skena.
QR koda na dogodku ali letakuPreverite, ali organizator isti naslov objavlja na svoji uradni spletni strani.

Ali je skeniranje QR kode samo po sebi nevarno?

Skeniranje samo po sebi še ne pomeni kraje podatkov ali okužbe. Tveganje nastane, ko stran odprete in nato vnesete podatke, potrdite plačilo, prenesete datoteko ali dovolite dejanje, ki ga ne razumete. Zato ni treba živeti brez QR kod; dovolj je, da jih uporabljate z enakim preverjanjem kot neznano povezavo v e-pošti.

Ta navada pomaga tudi pri drugih digitalnih situacijah. Pri prijavi v odprto omrežje preberite naš vodič Varna uporaba javnega Wi-Fi; pred spletnim nakupom pa preverite korake iz članka Kako prepoznati lažno spletno trgovino. V obeh primerih je bistveno isto: ne odločajte se po videzu povezave, ampak po preverljivem naslovu in neodvisnem dostopu do storitve.

Kaj storiti, če ste že vnesli podatke?

Če ste po skeniranju vnesli geslo, ga takoj spremenite na pravi spletni strani storitve in preverite prijavljene naprave. Če ste posredovali kartične podatke ali potrdili bančni zahtevek, pokličite banko na uradno številko in sledite njenim navodilom za blokado oziroma spremljanje transakcij. Če ste poslali enkratno prijavno kodo, se v račun poskusite prijaviti neposredno in preverite obnovitvene podatke.

Ne nadaljujte pogovora z osebo, ki vas prepričuje, da je treba škodo »popraviti« z novim plačilom, dodatno kodo ali namestitvijo programa. Shranite posnetek zaslona, naslov strani in sporočilo, vendar nevarne povezave ne pošiljajte drugim, da bi jo »preverili«. Za slovenski kontekst lahko prevaro prijavite prek obrazca programa Varni na internetu.

Kontrolni seznam pred skeniranjem

  • Vem, kdo je kodo objavil in zakaj jo potrebujem.
  • Na fizični kodi ni videti prelepljene ali spremenjene nalepke.
  • Pred odpiranjem preberem prikazani spletni naslov.
  • Za plačilo ali prijavo uporabljam neodvisno uradno pot.
  • Ne vnašam gesel, kartic ali enkratnih kod zaradi nepričakovane zahteve.
  • Ob dvomu postopek ustavim in preverim pri ponudniku.

Glavna omejitev je preprosta: iz QR kode ni mogoče zanesljivo razbrati namena njenega avtorja. Preverjanje domene in uporaba uradne poti zmanjšata tveganje, ne moreta pa potrditi vsake posamezne ponudbe. Pri finančnih in prijavnih zahtevah zato raje izberite nekoliko počasnejši, neposreden postopek.

Preverjanje

Primarni in uradni viri

  1. varninainternetu.si
  2. varninainternetu.si
  3. cisa.gov