Thứ từng là một công nghệ chỉ dành riêng cho môi trường hậu cần nay đã trở thành một yếu tố quen thuộc hàng ngày ở Tây Ban Nha. Chúng ta đang nói về mã QR , hình vuông với các họa tiết đen trắng mà chúng ta quét mỗi ngày để xem thực đơn, trả tiền đậu xe, tham gia sự kiện hoặc kết nối với Wi-Fi của quán bar. Nhưng sự tiện lợi của nó lại có mặt trái: chính sự dễ dàng trong việc tạo ra và sử dụng mã QR đã mở ra cánh cửa cho các chiêu trò lừa đảo mới lợi dụng sự phổ biến của nó.
Mọi thứ đều tăng tốc vào năm 2020. Với sự xuất hiện của đại dịch coronavirus, các doanh nghiệp phải thích nghi nhanh chóng và tìm thấy trong mã QR một con đường nhanh chóng để cung cấp thực đơn không cần giấy tờ và không tiếp xúc. Sự thay đổi thói quen đó sẽ tồn tại lâu dài, và ngày nay mã QR không chỉ vẫn hiện diện trong ngành dịch vụ ăn uống mà còn được sử dụng cho thanh toán, vé điện tử, các thủ tục hành chính, hoặc thậm chí để truy cập mạng Wi-Fi mà không cần nhập mật khẩu dài. Tuy nhiên, theo thời gian, nó cũng trở thành mục tiêu hấp dẫn đối với tội phạm mạng, những kẻ đã đặt tên cho phương pháp tấn công mới của chúng là QRishing . Và trong câu chuyện này, mắt xích yếu nhất thường là sự vội vàng của người dùng.
Mã QR là gì và nó hoạt động như thế nào?
Mã QR (mã phản hồi nhanh) là một thẻ quang học lưu trữ thông tin theo hai chiều. Không giống như mã vạch truyền thống chỉ lưu trữ dữ liệu theo một chiều, mã QR phân bổ dữ liệu theo cả chiều ngang và chiều dọc trong một lưới. Cấu trúc này cho phép chứa nhiều nội dung hơn đáng kể trong cùng một không gian và cũng tích hợp các hệ thống sửa lỗi cho phép đọc được ngay cả khi bị hư hỏng một phần hoặc bị nhòe nhẹ.
Quá trình tạo mã QR rất đơn giản: một trình tạo sẽ chuyển đổi nội dung mong muốn (một URL, văn bản, số điện thoại hoặc dữ liệu kết nối Wi-Fi) thành các bit, đặt chúng vào lưới và thêm ba ô vuông ở góc giúp camera định hướng. Sự dễ dàng trong việc tạo mã này đã làm tăng gấp bội việc sử dụng nó, nhưng cũng mở ra cơ hội cho bất kỳ ai tạo mã QR cho mục đích xấu mà không cần kiến thức kỹ thuật.
Trong số các loại mã QR phổ biến nhất là mã tĩnh và mã động. Mã QR tĩnh lưu trữ thông tin ở định dạng cố định, vì vậy nếu bạn cần thay đổi nội dung, bạn phải tạo mã mới và phân phối lại. Điều này hữu ích cho dữ liệu không thay đổi, chẳng hạn như số sê-ri hoặc mã đăng ký một lần. Mặt khác, mã QR động hoạt động thông qua một đường dẫn chuyển hướng ngắn: mã QR trỏ đến một địa chỉ trung gian có thể được sửa đổi, vì vậy nếu bạn thay đổi điểm đến sau khi in, bạn không cần phải in lại bất cứ thứ gì. Đây là lựa chọn được các nhà hàng và cửa hàng lựa chọn vì nó cho phép họ cập nhật thực đơn hoặc các chương trình khuyến mãi mà không cần tạo mã mới mỗi tuần.
Mặt tối: đây là cách QRishing hoạt động
Vấn đề nảy sinh khi tội phạm mạng bắt đầu coi mã QR là một kênh hoàn hảo để lừa đảo. QRishing là một biến thể của hình thức lừa đảo truyền thống, trong đó kẻ tấn công in một mã giả và dán đè lên mã hợp lệ hoặc đặt nó ở những nơi công cộng như máy tính tiền đỗ xe, biển báo đỗ xe, tường hoặc bảng thông báo. Khi nạn nhân quét mã, họ sẽ bị chuyển đến một trang web lừa đảo giả mạo một công ty, ngân hàng hoặc dịch vụ chính thức, với mục đích đánh cắp mật khẩu, dữ liệu cá nhân hoặc thông tin ngân hàng.
Một trong những thủ đoạn phổ biến nhất là dán nhãn dán lên mã QR gốc , ví dụ như trên bàn nhà hàng hoặc biển báo thanh toán phí đậu xe. Nếu mã bị bong tróc, lệch hoặc có chất lượng in khác so với phần còn lại của biển báo, tốt nhất là không nên quét. Cũng đã có trường hợp các gói hàng không được yêu cầu gửi đến nhà có mã QR để "xác nhận giao hàng" hoặc "theo dõi vận chuyển", nhưng thực chất lại dẫn đến một trang web lừa đảo. Tin nhắn WhatsApp mời người dùng quét mã để liên kết thiết bị, trong khi thực tế là đang cấp quyền truy cập cho bên thứ ba vào tài khoản, là một trò lừa đảo thường được sử dụng ở Tây Ban Nha và phần còn lại của châu Âu.
Mùa lễ hội làm tăng đáng kể nguy cơ này. Vào tháng 8, trùng với thời điểm kết thúc năm tài chính và tuyển dụng nhân viên thời vụ, các chuyên gia cảnh báo rằng tội phạm mạng mở rộng chiến dịch của chúng ra toàn bộ lĩnh vực du lịch: vé máy bay gửi qua thư "khẩn cấp", giả mạo các nền tảng đặt vé và hoàn tiền gian lận do chậm chuyến hoặc phí chưa thanh toán. Hơn nữa, lừa đảo qua điện thoại (giả mạo giọng nói) đã phát triển với việc sử dụng công nghệ sao chép giọng nói bằng trí tuệ nhân tạo để lừa đảo nhân viên và chiếm đoạt tiền chuyển khoản hoặc thay đổi tài khoản ngân hàng. Trong những trường hợp này, lời khuyên của các chuyên gia rất rõ ràng: khi nhận được cuộc gọi hoặc tin nhắn khẩn cấp, hãy cảnh giác và xác minh nguồn gốc thông qua kênh khác trước khi thực hiện bất kỳ hành động nào.

Cách phát hiện mã QR giả trước khi quét
Viện An ninh mạng Quốc gia Tây Ban Nha (INCIBE) đã đưa ra cảnh báo về vấn đề này từ lâu. Khuyến nghị chính là xem trước URL trước khi mở . Trên cả Android và iPhone, địa chỉ đích sẽ hiện ra sau khi quét mã, vì vậy hãy dành vài giây để xem xét. Nếu tên miền không khớp với tên chính thức của công ty, nếu có lỗi chính tả hoặc ký tự lạ, hoặc nếu đó là liên kết rút gọn, tốt nhất là nên bỏ qua mà không nhấp chuột.
Một dấu hiệu đáng ngờ khác là nếu điện thoại yêu cầu bạn tải xuống tệp APK, điều này đặc biệt nguy hiểm trên các thiết bị Android vì nó có thể cài đặt phần mềm độc hại. Bạn cũng nên cảnh giác nếu nó yêu cầu bạn nhập mật khẩu hoặc thông tin ngân hàng ngay sau khi mở trang. Các trang web hợp pháp hiếm khi yêu cầu loại thông tin này trong lần truy cập đầu tiên thông qua mã QR.
Trong số những lời khuyên thiết thực mà các chuyên gia liên tục nhấn mạnh có:
- Chỉ quét mã vạch từ các nguồn đáng tin cậy, tốt nhất là trên các bề mặt cố định chứ không phải trên các nhãn dán.
- Hãy xác minh địa chỉ web trước khi mở liên kết và đừng tin tưởng vào các trang rút gọn liên kết.
- Hãy sử dụng camera mặc định của điện thoại thay vì các ứng dụng của bên thứ ba để quét.
- Tránh nhập thông tin cá nhân hoặc thông tin ngân hàng nếu trang web đó gây ra dù chỉ một chút nghi ngờ.
- Hãy luôn cập nhật hệ điều hành và các ứng dụng trên điện thoại của bạn.
Nếu bạn đã quét một mã đáng ngờ và truy cập vào một trang web lạ, điều đầu tiên bạn nên làm là đóng trang web đó ngay lập tức. Nếu bạn đã nhập mật khẩu, hãy thay đổi mật khẩu càng sớm càng tốt trên trang web chính thức của dịch vụ và bật xác thực hai bước. Nếu bạn đã tải xuống một ứng dụng không rõ nguồn gốc, hãy gỡ cài đặt ứng dụng đó và chạy quét bảo mật trên thiết bị của bạn. Ngoài ra, bạn nên kiểm tra hoạt động trên bất kỳ tài khoản ngân hàng nào được liên kết và, nếu bạn nhận thấy bất kỳ giao dịch bất thường nào, hãy liên hệ với ngân hàng của bạn để chặn thẻ. Hành động nhanh chóng có thể tạo ra sự khác biệt giữa một mối lo ngại lớn và một sự bất tiện nhỏ.
Ngoài vấn đề gian lận: Mã QR cũng có những mặt tích cực.
Mặc dù tiềm ẩn rủi ro, mã QR không nên bị coi là xấu xa. Chúng vẫn là một công cụ hữu ích, tiết kiệm và vô cùng linh hoạt cho các doanh nghiệp và cơ quan chính phủ. Mã QR cho phép truy cập vào tài liệu và video, thanh toán, vé điện tử, thông tin bảo tàng, chia sẻ vị trí và kết nối Wi-Fi mà không cần nhập mật khẩu. Sự dễ dàng chuyển đổi từ giấy sang thiết bị di động giải thích tại sao, ngay cả sau đại dịch, chúng vẫn là một phần không thể thiếu trong cuộc sống hàng ngày của chúng ta. Điều quan trọng là sử dụng chúng một cách khôn ngoan và tuân theo lời khuyên mà các chuyên gia an ninh mạng thường đưa ra: không bao giờ hành động bốc đồng và luôn xác minh kênh trước khi thực hiện bất kỳ hành động nào.
Vì vậy, lần tới khi bạn lấy điện thoại ra để quét mã QR trên đường phố, trong taxi hoặc ở quán bar, hãy dành vài giây để kiểm tra kỹ thiết bị và địa chỉ trang web mà nó dẫn đến. Công nghệ đã giúp việc mở một trang web chỉ mất vài giây, nhưng tốc độ đó cũng tạo điều kiện thuận lợi cho những kẻ muốn lừa đảo bạn. Với một chút chú ý, mã QR sẽ tiếp tục là công cụ giúp cuộc sống của chúng ta dễ dàng hơn mà không gây nguy hiểm cho dữ liệu của chúng ta.
