Phishing prin coduri QR: cum exersezi verificarea destinației

Învață angajații să gestioneze tentativele de quishing prin verificarea destinației, validare independentă și exerciții realiste cu parcări, afișe și autentificări.

Echipa editorială CyberPlay · Publicat la · Actualizat la · 9 min de lectură

Ghid și exerciții în română

Scenă din jocul QR Hunt.

Mărește imaginea

Imagine din galeria CyberPlay a jocului QR Hunt. Scenă ilustrativă; textul interfeței din imagine este în engleză.

Phishingul prin coduri QR, denumit uneori quishing, folosește un cod QR pentru a direcționa o persoană către o destinație sau o solicitare înșelătoare. Abilitatea esențială în instruire nu este să recunoști dacă un model pătrat pare malițios, ci să înțelegi contextul, să inspectezi destinația acolo unde este posibil și să verifici independent solicitările cu impact critic înainte de a trimite date sau de a acorda acces.

Folosește instruirea privind phishingul prin coduri QR pentru a extinde aceleași decizii pe care angajații le exersează în cazul mesajelor și al site-urilor web. Acest ghid oferă trei scenarii originale, un exercițiu de citire a destinației și un plan pentru facilitator. Destinațiile simulate utilizează nume de domenii rezervate pentru exemple și trebuie să rămână doar text de discuție. Nimeni nu trebuie să scaneze un cod activ, să introducă date de autentificare sau să plătească bani pentru a învăța acest principiu.

Idei de reținut

  • Un cod QR este un simplu mijloc de transmitere a informației; aspectul său vizual nu conferă încredere.
  • Previzualizează destinația dacă dispozitivul permite acest lucru și inspectează solicitarea primită.
  • Folosește un canal oficial cunoscut pentru cererile neașteptate de autentificare sau de plată.
  • Exersează atât situațiile legitime de utilizare, cât și pe cele suspecte.

1. Explică mecanismul fără a transforma fiecare cod într-o amenințare

Multe coduri QR sunt folosite pentru activități obișnuite, cum ar fi consultarea meniurilor sau accesul la bilete. Riscul depinde de destinație și de acțiunea solicitată utilizatorului. NCSC descrie codurile QR din e-mailurile de phishing drept o modalitate de a masca un link și de a muta utilizatorul pe telefonul personal. Ghidul său distinge, de asemenea, acest context de utilizarea de rutină din medii precum restaurantele.

Învață angajații să facă o pauză la momentele critice: deschiderea unei destinații necunoscute, introducerea unui secret de cont, efectuarea unei plăți sau autorizarea unui dispozitiv nou. Nu susține că fiecare scanare provoacă o infectare a sistemului. Un exercițiu util îi ajută pe oameni să recunoască o utilizare rezonabilă și să identifice punctul în care o solicitare neașteptată necesită verificare independentă.

Sursele secțiunii: Coduri QR: care este riscul real?

2. Exersează previzualizarea și citirea destinației

Prezintă o redare text a previzualizării pe care o poate afișa un telefon. Cere cursantului să identifice domeniul gazdă și să îl compare cu serviciul pe care intenționa să îl acceseze. Evită să presupui că interfața fiecărei camere foto funcționează identic. Dacă previzualizarea este trunchiată, confuză sau indisponibilă, alternativa sigură pentru o acțiune importantă este utilizarea aplicației sau a site-ului web deja cunoscut.

FTC recomandă verificarea destinației unui cod QR înainte de a-l deschide dacă este neașteptat și contactarea organizației printr-o cale cunoscută atunci când mesajul pare plauzibil. Acest lucru îi oferă facilitatorului un reper concret de instruire. Obiectivul este luarea unei decizii raționale de verificare, nu memorarea fiecărui tip posibil de adresă URL.

Scenă din jocul QR Hunt: inspectarea destinației unui cod QR.

Mărește imaginea · Captură din joc · Interfață în engleză

  1. Previzualizează mai întâi destinația

    Previzualizează destinația când este posibil și analizează acțiunea cerută înainte de a furniza date sau permisiuni.

  2. Alege o alternativă de încredere

    Dacă destinația rămâne incertă, accesează serviciul printr-o alternativă sigură și verifică solicitarea în mod independent.

Scenă din jocul QR Hunt: inspectarea destinației unui cod QR.

Sursele secțiunii: Escrocii ascund linkuri periculoase în coduri QR pentru a fura informații

3. Scenariu: autocolantul necunoscut pentru plata parcării

Afiș fictiv original: „Plata parcării s-a mutat online. Scanează aici pentru a evita amenda.” Autocolantul este lipit pe un automat de plată, iar previzualizarea arată parking-payments.example. Cursantul nu are nicio informație prealabilă care să asocieze acea destinație cu operatorul parcării. O notă scrisă mărunt precizează că datele cardului sunt necesare imediat.

Cere cursantului să aleagă o cale independentă de contactare a operatorului, cum ar fi aplicația oficială consacrată sau informațiile verificate prin intermediul locației. Exercițiul nu cere să se decidă dacă autocolantul este o fraudă doar după aspectul său exterior, ci întreabă dacă există suficiente dovezi pentru a furniza date de plată. Facilitatorul poate dezvălui ulterior un canal legitim al operatorului, astfel încât sarcina să poată fi finalizată în siguranță.

4. Scenariu: un sondaj intern cere parola de serviciu

Afiș fictiv original: „Noul sondaj privind starea de bine a echipei. Scanează pentru a participa la tragerea la sorți.” Afișul conține o siglă asemănătoare cu cea a companiei. Previzualizarea indică staff-survey.example, iar ecranul următor solicită parola contului de serviciu. Context: niciun sondaj nu este menționat pe portalul intern al angajaților, iar organizatorul nu este precizat.

Parola solicitată reprezintă o schimbare critică față de simpla completare a unui chestionar. Cere angajatului să folosească portalul intern consacrat sau să contacteze echipa responsabilă prin intermediul agendei interne. Amplasarea în sediu și elementele vizuale familiare sunt detalii de context utile, dar nu garantează că destinația și solicitarea sunt aprobate. Solicită departamentului administrativ sau de resurse umane să explice cum sunt identificate afișele legitime și cum se raportează suspiciunile.

Scenă din QR Hunt: examinarea unui panou din zona imprimantei.

Mărește imaginea · Captură din joc · Interfață în engleză

  1. Amplasarea nu dovedește încrederea

    Un cod de lângă un echipament cunoscut poate duce altundeva; locația fizică nu autentifică destinația finală a legăturii.

  2. Verifică destinația reală

    Verifică destinația și procesul de lucru așteptat înainte de a urma un cod care cere informații sau acces.

Scenă din QR Hunt: examinarea unui panou din zona imprimantei.

5. Scenariu: un e-mail îți cere să scanezi pentru a păstra accesul

Mesaj fictiv original: „Accesul la căsuța poștală expiră astăzi. Scanează codul de pe telefon pentru a o menține activă.” Mesajul pretinde că provine de la asistență, deși angajatul nu a inițiat nicio actualizare de cont. Previzualizarea destinației conține account-restore.example și solicită conectarea utilizatorului.

Pasul corect este utilizarea serviciului de lucru cunoscut sau contactarea canalului oficial de asistență. Scanarea pe telefon nu face solicitarea mai sigură doar pentru că mesajul inițial a apărut pe computerul de serviciu. Ghidul NCSC privind tentativele de fraudă evidențiază modul în care apelul la autoritate și urgența pot presa destinatarul să acționeze. Întreabă cursantul ce fapte pot fi verificate independent și ce afirmații provin exclusiv de la expeditor.

Context: Era așteptată această solicitare? Destinație: Previzualizează și verifică adresa. Alternativă: Deschide o aplicație cunoscută sau o adresă sigură. Raportare: Semnalează codul suspect conform procedurii.

Mărește imaginea

Diagramă explicativă originală CyberPlay. Aspectul afișului nu dovedește cine deține site-ul.

Sursele secțiunii: Mesaje de phishing: cum le identifici și le raportezi

6. Folosește această comparație originală de destinații

Păstrează aceste exemple exclusiv ca text. Numele de domenii cu terminația .example sunt materiale didactice fictive, iar exercițiul presupune că serviciul aprobat este domeniul simulat organisation.example. În activitatea reală, organizația trebuie să comunice clar adresele legitime pe care angajații trebuie să le folosească. Chiar și în cazul unui domeniu cunoscut, nu orice cerere asociată acestuia este sigură; sarcina cerută și contextul contează la fel de mult.

6. Folosește această comparație originală de destinații
Text afișat în previzualizareCe trebuie să observiDecizie utilă
https://portal.organisation.example/surveyGazda portalului fictiv corespunde serviciului cunoscut și confirmat independent.Verifică dacă activitatea este preconizată și permisă înainte de a continua.
https://organisation.example.staff-survey.example/loginUn nume aparent cunoscut este plasat înaintea unui alt domeniu principal.Folosește portalul cunoscut independent; nu deduce legitimitatea doar dintr-un cuvânt familiar.
https://short-link.example/a7Adresa afișată nu indică serviciul final către care se face redirecționarea.Alege un canal cunoscut pentru acțiuni sensibile dacă destinația nu poate fi stabilită clar.
https://parking-payments.example/cardDenumirea descrie servicii de parcare, dar nu atestă identitatea operatorului.Verifică metoda de plată direct cu operatorul serviciului.

7. Include și o utilizare legitimă a codului QR

Situație de control originală: un angajat se află la o recepție unde este prezent personalul, așteptând să completeze un formular pentru vizitatori. Recepționerul confirmă procedura aprobată, același formular este accesibil pe site-ul oficial cunoscut al organizației și solicită doar datele necesare pentru acces. Cursantul deschide formularul prin site-ul cunoscut după ce a verificat contextul.

În aceste condiții clar definite, completarea formularului permis este o acțiune rezonabilă. Întreabă ce anume ar schimba această concluzie: o cerere de introducere a unei parole noi, o plată nejustificată, o aprobare neașteptată de dispozitiv sau o destinație pe care gazda nu o poate explica. Astfel se dezvoltă o evaluare echilibrată a riscului. O sesiune de instruire în care răspunsul corect este mereu „nu folosi niciodată coduri QR” ratează ocazia de a exersa utilizarea în siguranță a acestora.

8. Organizează un exercițiu scurt coordonat de facilitator

Pregătește fișele celor trei scenarii și exemplul legitim de control. Alocă fiecărui participant un rol și oferă suficiente detalii de context pentru a putea lua o decizie. Arată mai întâi afișul sau mesajul, apoi dezvăluie previzualizarea destinației doar dacă participantul solicită inspectarea acesteia. În final, arată ce date sau aprobări se cer la acea destinație. Permite-i cursantului să își ajusteze decizia pe măsură ce apar informații noi.

Păstrează un echivalent text lângă orice ilustrație și nu condiționa exercițiul de deținerea unui smartphone personal. Facilitatorul poate prezenta fiecare etapă pe hârtie sau pe un ecran partajat. Cere participanților să explice atât pasul sigur de urmat, cât și modul în care sarcina inițială ar putea fi realizată legitim. Acest lucru îmbină precauția cu eficiența operațională.

9. Explică raportarea după ce interacțiunea a avut deja loc

Discuția despre raportare trebuie să clarifice faptele concrete, nu doar dacă persoana consideră că a făcut o greșeală. A previzualizat o adresă, a deschis o pagină, a trimis informații, a autorizat un acces sau a descărcat un fișier? Acestea sunt detalii distincte pe care echipa de răspuns la incidente trebuie să le analizeze. Prezintă procedura internă de raportare și încurajează transmiterea rapidă și fidelă a faptelor, fără a cere angajatului să facă investigații pe cont propriu.

Nu instrui cursanții să introducă din nou aceleași date de autentificare pentru a testa pagina și nici să redirecționeze un cod suspect către colegi pentru a cere păreri. Organizația trebuie să pună la dispoziție instrucțiuni clare de gestionare. Pentru incidente legate de plăți personale, trebuie folosite canalele oficiale ale furnizorului financiar; problemele de securitate de la locul de muncă trebuie direcționate către echipa internă autorizată.

Scenă din jocul Ransomware Reaction: pregătirea unei raportări utile de incident.

Mărește imaginea · Captură din joc · Interfață în engleză

  1. Include ora și dispozitivul

    Raportează simptomele observate, momentul apariției și dispozitivul afectat prin traseul de raportare aprobat de organizație.

  2. Distinge observația de diagnostic

    Separă observațiile directe de cauzele suspectate, astfel încât echipa de intervenție să investigheze fără presupuneri premature.

Scenă din jocul Ransomware Reaction: pregătirea unei raportări utile de incident.

10. Conectează exersarea codurilor QR cu abilitățile generale anti-phishing

Folosește catalogul tematic CyberPlay dedicat phishingului prin coduri QR pentru a alege un scenariu interactiv după încheierea discuțiilor. Analizează descrierea jocului și acțiunile disponibile înainte de a-l aloca echipei, apoi întreabă participanții în ce punct a fost necesară verificarea adresei sau a solicitării. Fă legătura între acel moment și opțiunile reale de raportare și verificare disponibile angajaților.

La o sesiune ulterioară, schimbă formatul: transformă afișul într-un e-mail sau cererea de plată într-o aprobare de cont. Întreabă dacă se aplică același principiu. Evaluează decizia și raționamentul pe baza acelui scenariu; simplul scor obținut într-un joc cu coduri QR nu garantează că angajatul va gestiona prudent orice solicitare reală întâlnită la locul de muncă.

Exersează o decizie de la serviciu

Explorează jocurile despre coduri QR și verifică limbile din pagina activității. Exersați verificarea destinației, apoi legați discuția de regulile companiei.

Vezi jocurile de practică

Surse și lecturi suplimentare

  1. Coduri QR: care este riscul real? — Centrul Național de Securitate Cibernetică din Regatul Unit (NCSC). Accesat la 2026-09-13
  2. Escrocii ascund linkuri periculoase în coduri QR pentru a fura informații — Comisia Federală pentru Comerț din SUA (FTC). Accesat la 2026-09-13
  3. Mesaje de phishing: cum le identifici și le raportezi — Centrul Național de Securitate Cibernetică din Regatul Unit (NCSC). Accesat la 2026-09-13

Continuă explorarea

Toate articolele

Contact · Despre noi