روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ کدهای کیو آر همهجا هستند. آنها روشی سریع برای اموری چون شرکت در نظرسنجیها، دانلود مطالب مفید و سر زدن به سایتهای مورد علاقهمان محسوب میشوند. از اینها گذشته، گرفتن گوشی روبروی یک تصویر خیلی آسانتر از تایپ کردن یوآالهای طولانی آزاردهنده است. اما این راحتی شاید ایرادی هم در پس خود داشته باشد: با لینکهای معمولی میشود با چشم غیرمسلح، تلهها را شناسایی کرد. پرچمهای قرمز را خیلیها میشناسند: اشتباهات املایی یا کاراکترهای اضافه در آدرس سایت، ریدارکتی که لباس مبدل دارد، محدودههای عجیب دامنه و غیره. اما در مورد کدهای کیوآر هیچکس نمیداند قرار است پشت آن مجموعه مربع مشکیرنگ چه چیزی انتظارش را میکشد. در این مقاله قصد داریم توضیح دهیم چطور این مربعهای به ظاهر بیضرر میتوانند تهدیدی باشند و چطور میشود قربانی اسکمرها نشد. مثالی که در این مطلب آوردیم، مثالی است از زنی که با اسکن کیوآر کد موقع خرید چای حبابی[1] چیزی حدود 20 هزار دلار از دست داد.
20 هزار دلار بابت چای حبابی!
خیلیها به این سناریو برخوردند که تبلیغکنندگان کافیشاپی بازدیدکنندگان را دعوت میکنند به شرکت در یک نظرسنجی کوتاه که در ازای آن هم به آنها نوشیدنی رایگان یا تخفیفی در صورت خرید میدهند. این کار اغلب مستلزم این است که در پیشخوان یک کیو آر کدی اسکن شود- این یک اقدام روتین و آشناست. پس کجای آن ایراد دارد؟ آن زن 60 ساله سنگاپور هم همین فکر را کرد! او برای رایگان درآمدن چای حبابیاش حاضر شد استیکر کد کیو آر روی شیشه در کافیشاپ را اسکن کند. و بعد کاشف به عمل آمد که استیکر را مجرمان سایبری روی در کافیشاپ زده بودند. کد اسکم حاوی لینکی بود برای دانلود اپ اندروید طرفسوم که زن سنگاپوری گمان میکرد قرار است نظرسنجی را انجام دهد. اما اپ در واقع مخرب بود. به محض نصب، برنامه درخواست دسترسی به دوربین و میکروفون را داد و Android Accessibility services را نیز فعالسازی کرد. سرویس اندروید درون سازهای به مجرمان اجازه میدهد اسکرین قربانی را ببینند و تحت نظارت قرار دهند و نیز شناسایی چهره و اثر انگشت را نیز غیرفعال کنند. بدینترتیب مهاجمین میتوانند قربانی را مجبور کنند به تایپ دستی پسورد اپ بانکی (در صورت لزوم). اسکمرها فقط کافی بود صبر کنند تا زن لاگین کرده تا بعد، آنها بتوانند اطلاعات محرمانه را رهگیری و در ادامه از آنها برای انتقال هر چه پول در اکانتهای خود استفاده کنند.
راهکارهای امنیتی
از آنجایی که نمیشود جلوی اسکن همه کدهای کیو آر را گرفت (و واقعاً هم لزومی ندارد) پس توصیه میکنیم:
- آدرس سایتهایی را که داخل کدهای کیو آر هستند را بررسی کرده و دنبال پرچم قرمزهای معمول بگردید.
- مطمئن شوید محتوای مورد انتظار با محتوای اصلی در تطابق است. برای مثال اگر کد قرار است به نظرسنجی ختم شود، منطقاً باید یک جور فرم به همراه پاسخنامه وجود داشته باشد. اگر نه، آن را فوراً ببندید. اما حتی اگر پیج مشکوک هم نبود باز باید مراقب باشید. شاید یک جعل کیفیت بالاست!
- از طریق کیو آرکدها اپها را دانلود نکنید. این یک قانون است که اپهای مفید را میشود همیشه در گوگلپلی، اپ استور یا هر پلتفرم رسمی دیگری پیدا کرد. اپهایی که از منابع طرفسوم میآیند را نباید تحت هیچ شرایطی نصب کرد.
- با راهکار امنیتی مطمئن دستگاههای خود را محافظت کنید. یک اسکنر کیو آر کد درونسازهای به شما اجازه میدهد لینک مدفون در ماز مربعها را بررسی کنید. همچنین راهکار ما جلوی اقدامات برای بازدید از سایتهای مخرب را بلاک کرده شما را از انبوهی از سایر تهدیدهایی که آن بیرون در فضای سایبری هسند محافظت خواهد کرد.
[1]یک نوشیدنی است که سرد یا داغ سرو میشود و زادگاهش تایوان است
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.