Teks & alat sehari-hari · Perangkat QR & Kode Batang
Phishing kode QR (quishing): kode apa yang dapat disembunyikan dan cara memeriksanya
· Mengapa itu penting
kode qr keamanan validasi
Menjelaskan cara kerja penipuan stiker-over-the-code dan pembayaran palsu, apa yang bisa dan tidak bisa disembunyikan oleh kode QR, dan cara membaca tujuan sebelum membukanya — berguna bagi pemindai dan penerbit.
Stiker meteran parkir — cara kerja penipuan dengan menutupi kode yang sah dengan kode yang mengarah ke tempat lain
Stiker yang dipasang di tempat parkir atau kode pembayaran yang sah akan mengubah muatan tanpa mengubah tanda di sekitarnya. Serangan berhasil ketika pemindai mempercayai konteks fisik dan mengikuti tujuan pengganti tanpa memeriksanya.
Inspeksi fisik adalah bagian dari pemeriksaan keamanan karena byte yang dikodekan dapat benar-benar valid meskipun tandanya telah diubah. Carilah laminasi yang tidak serasi, pinggirannya, kualitas cetaknya berbeda, atau kotak yang menutupi dan tidak sejajar dengan aslinya. Staf harus melaporkan lokasi melalui saluran terpercaya. Memindai stiker mencurigakan berulang kali untuk diagnosis dapat mengirim lebih banyak orang ke situs penyerang tanpa mengetahui siapa yang memasangnya.
Kode QR menyimpan data yang dapat didekodekan, tetapi pratinjau kamera dan petunjuk keselamatan berbeda-beda menurut aplikasi
Matriksnya bukan enkripsi: dekoder dapat memulihkan teksnya. Namun, aplikasi kamera berbeda dalam hal seberapa jelas pratinjau tujuan dan apakah aplikasi tersebut membukanya secara otomatis, sehingga panduan staf harus menjelaskan kontrol pada perangkat yang didukung.
Decoder dapat menampilkan teks, tetapi orang tersebut mungkin tidak melihat semuanya sebelum melakukan tindakan. Beberapa antarmuka kamera memotong URL yang panjang, menyembunyikan jalur, atau menekankan judul halaman setelah memuat. Panduan keamanan harus ditulis untuk armada perangkat yang didukung dan tidak boleh menjanjikan pratinjau universal. Jika memungkinkan, berikan domain yang diharapkan dalam teks cetak biasa di samping kode sehingga pengguna memiliki perbandingan independen.
Apa yang dapat dikaburkan — tautan yang diperpendek, domain yang mirip, dan pengalihan yang tidak menampilkan apa pun hingga laman dimuat
Tautan pendek dan jaringan pengalihan membuat alamat pertama yang didekode menjadi kurang informatif, sementara domain serupa memanfaatkan pemeriksaan visual yang cepat. Pratinjau yang dapat dibaca hanya membantu ketika orang tersebut berhenti sejenak untuk membandingkan domain yang terdaftar dengan cermat.
Penyingkat menghapus konteks yang berguna dengan mengganti host tujuan dengan host penyingkat. Pengalihan kemudian dapat berpindah melalui beberapa domain sebelum mendarat. Arsitektur tersebut tidak secara otomatis berbahaya, namun mencegah pratinjau awal mengonfirmasi situs akhir. Domain yang mirip menyimpan lebih banyak konteks namun bergantung pada kesalahan membaca cepat. Kedua masalah tersebut berkurang ketika penerbit menggunakan domain yang ringkas dan dapat dikenali secara langsung.
Kebiasaan orang memindai — pratinjau URL, tidak mempercayai penyingkat, memeriksa stiker, dan jangan pernah memasukkan detail pembayaran dari pemindaian tanpa mengonfirmasi domain
Sebelum memasukkan kredensial atau detail pembayaran, periksa pratinjau, hindari pemendek yang tidak dapat dijelaskan, periksa stiker yang dilapis, dan konfirmasikan tujuan melalui rute independen. Pemindaian QR tidak boleh menurunkan standar yang diterapkan pada tautan email.
Pembayaran dan login berhak mendapatkan aturan yang lebih kuat dibandingkan konten biasa. Setelah pemindaian, bandingkan domain terdaftar dengan pernyataan tepercaya atau buka aplikasi normal organisasi. Pengelola kata sandi dapat memberikan sinyal lain ketika mereka menolak mengisi kredensial pada host yang mirip. QR adalah metode masukan, bukan pengecualian dari pemeriksaan yang diterapkan pada tautan di email atau pesan.
Kebiasaan orang memublikasikan — enkodekan URL yang jelas dan mudah dibaca di domain Anda sendiri sehingga pratinjaunya meyakinkan dan bukannya membingungkan
Penerbit dapat membantu dengan menyandikan alamat HTTPS yang ringkas pada domain yang sudah dikenali pemirsa. ToolAcre menghasilkan teks persis seperti yang diberikan dan tidak memiliki pengalihan bawaan, sehingga pratinjau dapat menampilkan alamat langsung tersebut.
Penerbit harus mengarsipkan tujuan yang tepat dan memeriksa tanda-tanda fisik secara berkala. Kode ToolAcre langsung tidak memiliki pengalihan tersembunyi yang ditambahkan oleh generator, dan generator URL menunjukkan muatan yang sedang dikodekan. Namun, tujuan yang disusupi dapat menjadi berbahaya tanpa mengubah matriksnya. Pantau situs, gunakan HTTPS dan buat host yang diharapkan dapat dibaca di samping kode permanen atau terkait pembayaran.
Contoh praktis — memecahkan kode kode dengan pratinjau kamera, menemukan domain yang mirip, dan menghasilkan alternatif yang bersih untuk papan pengumuman kantor
Buat dua kode tidak berbahaya yang domainnya berbeda satu karakter, lalu gunakan pratinjau ponsel yang didukung untuk membandingkannya tanpa membukanya. Pelajarannya adalah verifikasi visual dari tuan rumah yang sebenarnya; bukan berarti setiap kamera memberikan peringatan yang sama.
Untuk pelatihan, buat dua kode tidak berbahaya yang hostnya berbeda satu karakter dan minta staf melakukan pratinjau daripada membukanya. Minta peserta untuk mengidentifikasi skema dan domain terdaftar, kemudian ungkapkan perbedaannya. Jaga agar latihan tetap offline atau di domain pengujian terkontrol. ToolAcre memasok muatan statis yang tepat, sedangkan pembelajarannya adalah kebiasaan membandingkan—bukan berarti kamera tertentu akan menampilkan setiap komponen URL di tempat yang sama.
Contoh praktis: periksa pratinjau bila tersedia dan bandingkan string tujuan yang tepat
Artikel ini tidak menganalisis malware seluler, penyalahgunaan toko aplikasi, atau kebijakan manajemen perangkat. Hal ini memerlukan kontrol khusus platform dan intelijen ancaman terkini di luar implementasi generator dan pengujian repositori.
Malware, pengelolaan perangkat seluler, dan penyalahgunaan toko aplikasi memerlukan kontrol di luar generator ini. QR dapat menyebabkan pengunduhan, tetapi menganalisis file tersebut atau menerapkan kebijakan instalasi berada di luar repositori. Usahakan cakupannya tetap eksplisit sehingga latihan pratinjau URL yang berhasil tidak disajikan sebagai pertahanan bergerak yang komprehensif. Tingkatkan kode mencurigakan melalui proses keamanan yang ditetapkan organisasi dan panduan khusus platform terkini untuk perangkat seluler yang terpengaruh.
Kesimpulannya — kode statis yang dihasilkan secara lokal yang mengkodekan URL yang dapat dibaca adalah setengah dari pertahanan penerbit, dan Perangkat QR & Kode Batang menghasilkan hal yang sama.
Muatan statis langsung hanyalah setengah dari pertahanan penerbit. Pasangkan URL yang dapat dikenali dan tanda yang peka terhadap kerusakan dengan kebiasaan pemindaian yang memeriksa tujuan sebelum melakukan tindakan sensitif apa pun.
Kontribusi defensif penerbit adalah menghilangkan ambiguitas yang tidak perlu: tujuan langsung, domain terkontrol, host yang diharapkan terlihat, dan signage yang dipelihara. Kontribusi pemindai adalah melakukan inspeksi sebelum bertindak. Tidak ada pihak yang dapat mengandalkan koreksi kesalahan atau kepercayaan yang dihasilkan secara lokal; fitur-fitur tersebut menjaga dan membuat muatan yang dipilih secara akurat, termasuk muatan berbahaya jika penerbit menyediakannya secara sengaja atau tidak sengaja.