«Вы выиграли»: как мошенники прячут опасную ссылку в QR-коде

8 минут
QR-фишинг и мошенническое письмо о выигрыше — как защитить деньги и данные

«Вы выиграли»: как мошенники прячут опасную ссылку в QR-коде. Разбираем реальное письмо

На электронную почту пришло письмо с заманчивой темой:

«Вы выиграли в лотерее от крупных интернет магазинов».

Внутри почти ничего нет — короткая фраза «вход по Q R» и изображение с QR-кодом.

Ни названия магазина. Ни организатора акции. Ни условий лотереи. Ни номера заказа. Ни нормального объяснения, откуда вообще взялся выигрыш.

Редакция «Инфоцентра» решила не переходить по QR-коду, а сначала исследовать само письмо и содержащиеся в нём технические данные.

Результат оказался показательным.

Что было спрятано в QR-коде

QR-код был декодирован без открытия содержащегося в нём интернет-адреса.

Внутри находилась обычная веб-ссылка, ведущая на посторонний домен:

24vzj[.]vendermeer[.]shop/...

Мы намеренно заменили точку на [.], чтобы адрес нельзя было случайно открыть.

Это не платёжный QR-код и не команда для автоматического списания денег. QR в данном случае выполняет роль упаковки для интернет-ссылки.

Но именно в этом и состоит опасность.

Человек видит не подозрительный интернет-адрес, а привычный чёрно-белый квадрат. Он достаёт телефон, сканирует его и только после этого попадает на сайт, выбранный отправителем.

Что находится на конечной странице, редакция намеренно не проверяла переходом с обычного устройства. Поэтому утверждать, какую именно форму мошенничества использовали авторы рассылки, мы не будем.

Но само письмо имеет сразу несколько признаков QR-фишинга.

Мы получили оригинал письма и изучили его технические заголовки

Сохранённый оригинал письма в формате .eml позволяет увидеть гораздо больше информации, чем обычный экран почтовой программы.

Из технических заголовков следует, что письмо пришло с адреса:

lasyunasne@yandex.ru

Причём это не похоже на простую подмену надписи в поле «От кого».

Проверка SPF завершилась со статусом pass, DMARC — также pass, а маршрут доставки показывает прохождение письма через серверы Яндекса.

Это важная деталь.

Мошеннические сообщения далеко не всегда приходят с очевидных адресов вроде prize123@strange-domain.example. Для рассылки может использоваться настоящий аккаунт крупной почтовой службы.

Был ли этот ящик специально зарегистрирован злоумышленниками или принадлежал человеку, чей аккаунт оказался скомпрометирован, по одному письму определить невозможно.

Именно поэтому правило «адрес заканчивается на известный почтовый сервис — значит всё безопасно» не работает.

Письмо почти пустое

Текстовая и HTML-версии сообщения фактически содержат только одну фразу:

«вход по Q R».

Основная информация вынесена в картинку.

Это тоже удобно для злоумышленника: обычным системам фильтрации электронной почты значительно легче анализировать текстовые ссылки, чем адрес, спрятанный внутри изображения.

Получателю же предлагается совершить самое важное действие уже на другом устройстве — взять смартфон и отсканировать QR.

Такой способ фишинга часто называют quishing — QR phishing.

Странность с прикреплённым файлом

QR-код находился во вложении с именем:

«ЗАказ №eho.jpg»

При этом само содержимое файла соответствует формату PNG, хотя в письме он был заявлен как image/jpeg.

Само по себе несовпадение расширения, MIME-типа и реального формата файла ещё не доказывает мошенничество: подобное может возникать и из-за некорректной работы программ.

Но вместе со странной темой письма, отсутствием организатора лотереи и посторонним доменом внутри QR-кода это ещё один повод относиться к сообщению максимально осторожно.

Отправитель хотел узнать, открыли ли письмо

В заголовках оригинального сообщения обнаружено:

Disposition-Notification-To: <lasyunasne@yandex.ru>

То есть отправитель запросил уведомление о прочтении письма.

Именно поэтому в почтовом интерфейсе появилось предложение:

«Подтвердить, что прочитано».

В обычной деловой переписке такая функция совершенно нормальна.

Но подтверждать прочтение неожиданного подозрительного письма не стоит.

Это может дать отправителю дополнительную информацию: конкретный почтовый адрес существует, письмо действительно дошло до человека, его открывают и пользователь реагирует на содержимое рассылки.

Почему почта сама не заблокировала такое сообщение?

Это ещё один интересный момент нашего примера.

В технических заголовках письма присутствуют:

X-Spam: undefined

и

X-Mras: Ok.

То есть сообщение было принято почтовой системой и не оказалось автоматически заблокировано как очевидно вредоносное.

И это хороший ответ на распространённый вопрос:

«Если письмо опасное, почему почта вообще его пропустила?»

Потому что антиспам и антивирус — это дополнительная защита, а не гарантия.

В нашем случае в самом тексте практически нет вредоносной ссылки. Адрес назначения спрятан внутри обычного изображения.

Что, вероятнее всего, происходит после перехода

Здесь важно отделять установленные факты от предположений.

Мы установили, что QR-код ведёт на посторонний интернет-адрес.

Но намеренно не вводили на этом сайте данные и не проходили всю цепочку, поэтому не можем утверждать, какой именно сценарий был подготовлен его владельцами.

Типичная схема подобных атак может выглядеть так.

Пользователь видит сообщение:

«Поздравляем! Вы выиграли смартфон, сертификат или денежный приз».

Далее предлагается «получить выигрыш».

И тут появляется дополнительное условие:

— подтвердить номер телефона;

— авторизоваться через почту или социальную сеть;

— указать адрес доставки;

— ввести банковскую карту;

— оплатить небольшую сумму за «доставку»;

— внести «комиссию»;

— подтвердить операцию кодом из SMS;

— установить приложение.

Именно на этом этапе безобидный на первый взгляд «выигрыш» может превратиться в кражу денег, банковских реквизитов, паролей или доступа к аккаунтам.

Может ли QR-код сам списать деньги?

Нет, от одного изображения QR-кода деньги с банковской карты автоматически не списываются.

И это важно понимать, чтобы не создавать лишней паники.

QR-код — способ закодировать информацию.

В нашем случае внутри него находится URL — адрес интернет-страницы.

Опасной становится дальнейшая цепочка действий.

Если человек только увидел QR-код — ничего не произошло.

Если камера смартфона его распознала, но пользователь не открыл предложенный сайт — обычно тоже ничего не произошло.

Если сайт был открыт, но человек ничего не вводил, не скачивал и не подтверждал — риск значительно меньше.

Совсем другая ситуация начинается, если пользователь ввёл пароль, данные карты, код из SMS или установил предложенную программу.

Почему фраза «Вы выиграли» до сих пор работает

Психология таких атак практически не изменилась.

Мошеннику необходимо заставить человека сначала испытать эмоцию, а думать — потом.

Для этого используются самые простые приманки:

«Вы выиграли».

«Вам положена выплата».

«Ваша посылка задержана».

«Ваш аккаунт будет заблокирован».

«Необходимо срочно подтвердить данные».

В одном случае используется радость и любопытство, в другом — страх и ощущение срочности.

Но цель одна: заставить человека совершить действие до того, как он успеет проверить информацию.

В нашем примере есть очень простой вопрос, который разрушает всю легенду:

В какой именно лотерее человек участвовал?

Если вы нигде не регистрировались и даже не знаете организатора розыгрыша, внезапный «выигрыш» должен вызывать не радость, а подозрение.

Как проверить подобное сообщение

Если вам пришло письмо о выигрыше, доставке, блокировке счёта или другой неожиданной операции:

1. Не сканируйте QR-код сразу.

Сначала выясните, кто отправитель и почему сообщение вообще должно было прийти именно вам.

2. Не пользуйтесь ссылками и телефонами из подозрительного письма.

Если письмо якобы от банка или магазина — самостоятельно откройте официальное приложение либо наберите известный вам адрес сайта.

3. Посмотрите, куда ведёт QR.

Современный смартфон обычно показывает адрес до открытия страницы. Прочитайте домен.

Если письмо якобы от известного магазина, а ссылка ведёт на совершенно другой неизвестный сайт — переходить не нужно.

4. Не вводите банковские реквизиты ради получения «бесплатного» приза.

Особенно CVV/CVC и коды подтверждения из SMS.

5. Не устанавливайте APK-файлы и неизвестные приложения по предложению сайта.

6. Не отправляйте подтверждение прочтения подозрительного письма.

7. Пометьте сообщение как спам или фишинг.

Что делать, если уже перешли

Сам факт открытия страницы ещё не означает, что деньги украдены или телефон заражён.

Дальнейшие действия зависят от того, что произошло.

Если только открыли страницу

Закройте её.

Ничего не скачивайте и не разрешайте сайту устанавливать.

Если ввели пароль

Немедленно зайдите на настоящий сайт сервиса самостоятельно и смените пароль.

Если этот же пароль используется где-то ещё — изменить его необходимо и там.

Включите двухфакторную аутентификацию.

Если ввели данные банковской карты

Немедленно свяжитесь с банком через официальный номер или приложение.

Не ждите появления списаний.

Если сообщили код из SMS

Свяжитесь с банком или соответствующим сервисом как можно быстрее.

Если установили неизвестное приложение

Это уже отдельный серьёзный инцидент.

Особенно если программе были предоставлены права доступа к SMS, уведомлениям, специальным возможностям Android или управлению устройством.

Самый важный вывод

QR-код не является знаком безопасности.

Он не подтверждает, что письмо пришло от магазина, банка, государственного органа или другой настоящей организации.

Это всего лишь способ передать информацию.

И именно способность спрятать настоящий адрес страницы делает QR удобным инструментом для социальной инженерии.

В рассмотренном «Инфоцентром» реальном письме человек должен был поверить в неожиданную лотерею, отсканировать изображение и перейти на совершенно посторонний домен.

Поэтому хорошее правило можно сформулировать очень просто:

Если вам предлагают получить то, чего вы не ждали, сначала выясните, кто и зачем это вам предлагает — и только потом что-либо сканируйте, открывайте или оплачивайте.

Иногда лучший выигрыш — это деньги и данные, которые вы не отдали мошенникам.