Ein QR-Code ist für Menschen unlesbar und gerade deshalb für Betrüger nützlich. Wie Sie sicher scannen und worauf Sie vor dem Drucken achten sollten.
Das ist das ganze Problem in einem Satz. Ein ausgeschriebener Link kann überprüft werden, bevor Sie darauf klicken. Ein QR-Code ist ein undurchsichtiges Muster: Die einzige Möglichkeit, herauszufinden, wo er hingehört, besteht darin, eine Kamera darauf zu richten. Zu diesem Zeitpunkt lädt Ihr Telefon die Seite möglicherweise bereits.
Betrug, der dies ausnutzt, hat jetzt einen eigenen Namen – "quishing" – und ist gerade deshalb effektiv, weil ein gedruckter Code einen Hauch von Amtlichkeit ausstrahlt. Die gebräuchlichste Form könnte nicht einfacher sein: ein Aufkleber mit einem Schadcode, der über dem legitimen Code auf einer Parkuhr, einem Restauranttisch, einem Ladegerät für Elektrofahrzeuge oder einem Hinweisschild angebracht wird.
Nichts davon bedeutet, QR-Codes zu meiden. Es bedeutet, einen Code so zu behandeln, wie Sie einen Link in einer unerwarteten E-Mail behandeln würden.
Ein WLAN-QR-Code enthält den Netzwerknamen und das Passwort im Klartext. Jeder, der es fotografieren kann, kann dem Netzwerk beitreten, und zwar von der anderen Seite des Raums oder von einem Foto, das jemand anderes gepostet hat.
Das ist in Ordnung für ein Gastnetzwerk, das von allem, was wichtig ist, isoliert ist. Es ist nicht in Ordnung für das Netzwerk, in dem sich Ihre Kasse, Ihr NAS oder Ihre Arbeitslaptops befinden. Wenn Sie einen WLAN-Code für Kunden drucken, stellen Sie ihn in ein Gastnetzwerk mit aktivierter Client-Isolation ein und ändern Sie das Passwort nach einem Zeitplan, den Sie tatsächlich einhalten.
Bedenken Sie, dass ein gedruckter Code in einem öffentlichen Raum für jeden, der vorbeikommt, lesbar ist, nicht nur für Kunden.
Ein vCard-QR-Code bettet jedes von Ihnen ausgefüllte Feld – Name, Telefonnummer, E-Mail-Adresse, Postanschrift, Notizen – dauerhaft im Klartext in ein Bild ein, das Sie weithin verteilen können. Es gibt keine Möglichkeit, es nach dem Drucken zu widerrufen.
Geben Sie darin Ihre geschäftlichen Kontaktdaten ein, nicht Ihre Privatadresse. Und denken Sie daran, dass ein von einem Fremden fotografierter Konferenzausweis eine Kontaktkarte ist, die er jetzt behält.
Viele QR-Generatoren leiten Ihren Code über ihre eigene Domain weiter, sodass sie Scans zählen, das Ziel später ändern oder Ihnen eine Upgrade-Eingabeaufforderung anzeigen können. Das bedeutet, dass ein Dritter zwischen Ihrem Code und seinem Ziel sitzt, jeden sieht, der ihn scannt, und jeden von Ihnen gedruckten Code knacken kann, indem er sein Geschäft aufgibt oder seine Geschäftsbedingungen ändert.
Dieses Tool kodiert den genauen Wert, der in der Payload-Box angezeigt wird, und das ist das Einzige, was der Code enthält. Es gibt keine Weiterleitung, keinen Shortener, keinen Scan-Zähler und keine Analyse. Der Kompromiss ist real und erwähnenswert: Sie können das Ziel nach dem Drucken nicht ändern und Sie erhalten keine Scanstatistiken. Im Gegenzug funktionieren Ihre Codes weiterhin, unabhängig davon, was mit uns passiert, und niemand protokolliert die Personen, die sie scannen.
Nichts, was Sie eingeben, erreicht einen Server. Der Code wird in Ihrem Browser generiert. Sie können dies überprüfen, indem Sie das Netzwerkfenster Ihres Browsers beobachten, während Sie das Tool verwenden.
Drucken Sie das Ziel in lesbarem Text neben dem Code aus. Es kostet eine Zeile Platz und ermöglicht es den Benutzern, den Code vor dem Scannen zu überprüfen – und es ist die wirksamste Abwehr gegen Betrug mit Aufklebern über Codes.
Bevorzugen Sie eine Domain, die Sie kontrollieren und die die Leute erkennen. Verwenden Sie https. Halten Sie das Ziel stabil, denn gedruckte Codes überleben Websites.
Überprüfen Sie regelmäßig Ihre vorhandenen Codes. Wenn jemand einen mit einem Aufkleber überklebt hat, möchten Sie derjenige sein, der es bemerkt.