- PVSM.RU - https://www.pvsm.ru -

QR-коды — проблемы безопасности: не поторопились ли мы

imageQR-код — хаотично расположенные маленькие черные квадраты на белом фоне — не так прост, как кажется. QR-коды более совершенны, чем одномерный штрих-код, — они имеют более высокую емкость хранилища и могут хранить различные типы символов. По сути, эти коды похожи на физические гиперссылки, поскольку при их сканировании пользователь переходит на внешнюю ссылку или сайт. Их также часто относят к модели ведения бизнеса O2O (оффлайн-для-онлайн).

Изначально [1] созданные в 1994 году компанией Denso Wave (дочерняя компания Toyota) для использования в японской автомобильной промышленности, QR-коды постепенно начинают использоваться разными компаниями по всему миру.

Самый популярный и самый прибыльный вариант использования QR-кодов — в индустрии платежей. Финансовые учреждения долго искали способ повысить качество обслуживания клиентов и увеличить показатель «простоты использования» своих платежных процессов. Революция смартфонов в конце 2000-х годов стимулировала развитие цифровых и мобильных платежей. Появление QR-кодов стало настоящим чудом, так как теперь любой пользователь смартфона может совершить платеж по мановению руки. В наше время, когда смартфоны широко распространены в обществе, QR-коды нашли свое место в большинстве розничных магазинов, электронной коммерции, оплате счетов и всевозможных встроенных мобильных платежах.

Китай — лидер в плане внедрения технологии QR-кодов. Alipay интегрировала платежи на основе QR-кодов в 2013 году, а WeChat последовала ее примеру в начале 2014 года. Согласно статистическим данным, приведенным Alipay на конференции Money 20/20 в Европе в апреле 2016 года, услуга мобильных платежей используется для совершения более 175 миллионов транзакций в сутки.

Индия, в свете своей безналичной трансформации после демонетизации, начала подводить рынок к стандарту QR-кодов для цифровых платежей, чтобы ускорить переход от наличных к электронным платежам. Мобильные кошельки Paytm и MobiKwik популяризировали QR-коды, а платежные приложения на основе UPI, включая BHIM, PhonePe и т.д., последовали их примеру. Правительство Индии недавно представило интерфейс для платежей с помощью QR-кодов — Bharat QR. Он направлен на стандартизацию оплаты с помощью QR-кодов по всей стране. Для этого платежные сети, включая Mastercard, American Express, Национальную платежную корпорацию Индии (NPCI) и Visa, ведут сотрудничество в целях содействия более широкому признанию метода оплаты Bharat QR.

На текущий момент, QR-коды рисуют очень радужную картину будущего безналичных платежей.

Однако не все так хорошо в этой сфере

«Когда вы сканируете QR-код, вы понятия не имеете, куда перейдете по нему. Вы вполне можете перейти на вредоносный сайт, который может попытаться установить вирус на ваш телефон», — говорит [2] Мэтью Грин, доцент кафедры информатики Университета Джона Хопкинса в Балтиморе, штат Мэриленд.

В Китае недавно были отмечены случаи мошенничества, которые вызвали серьезные вопросы по поводу безопасности использования QR-кодов в качестве способа оплаты. Сообщается, что в Гуанчжоу (в провинции Гуандун Южно-Китайского региона) у людей было украдено около 90 миллионов юаней [3] (14,5 миллионов долларов) путем мошеннического использования QR-кодов, которые часто сканируются для идентификации продукта и доступа к мобильной платформе.

По другой информации, некоторые мошенники теперь пользуются повальным увлечением велосипедами [4] в Китае. Mobike — это популярный сервис совместного пользования велосипедами, предоставляющий велолюбителям инструмент для сканирования QR-кода, нарисованного на велосипеде, для внесения депозита и оплаты аренды. Наклеивая на велосипед поддельные QR-коды, мошенники могут обмануть велосипедистов и заставить их перевести 43 доллара — столько же, сколько требуется для депозита Mobike, — на их счет.

Теперь давайте проанализируем следующий сценарий

Это не редкость, когда быстро развивающуюся технологию пытаются использовать, чтобы найти ее уязвимые места. Однако в случае QR-кодов, по-видимому, существуют некоторые очевидные проблемы с точки зрения безопасности.

Прежде всего, QR-коды невозможно отличить друг от друга невооруженным глазом, поэтому очень сложно проверить их подлинность. Это основная причина, по которой пользователей QR-кодов по всему миру обманывают, заставляя регистрироваться на мошеннических сайтах, что приводит к фишингу/вредоносному ПО на их смартфонах.

Выступая на Национальном конгрессе народных представителей в Пекине в марте 2017 года, заместитель Лю Цинфэн, председатель провайдера облачного сервиса распознавания голоса iFlytek, сказал [5]:

«В настоящее время более 23% троянских программ и вирусов передаются через QR-коды. Порог (трудности) создания QR-кодов настолько низок, что мошенники могут с легкостью внедрять троянские программы и вирусы в QR-код».

Благодаря легкости создания собственных QR-кодов и ничего не подозревающим пользователям, мошенникам очень удобно использовать невинных пользователей, передавая поддельные QR-коды в зонах с большим трафиком. Такой фишинг на основе QR-кодов, также называемый QRishing [6], — одна из основных причин онлайн-краж и мошенничества в Интернете в таких странах, как Китай.

В марте 2014 года Народный банк Китая временно запретил [7] платежи, совершенные путем сканирования QR-кодов с помощью мобильных устройств через сторонних поставщиков, после того, как Alibaba и Tencent объявили о планах выпуска «виртуальных кредитных карт» — инновационного способа мобильных платежей на базе QR-кодов, рассматриваемых в качестве альтернативы традиционным кредитным картам, — ссылаясь на опасения по поводу их безопасности. Однако запрет был отменен в 2016 году [7].

Alipay и WeChat Pay, два основных сторонних способа оплаты в Китае, неизменно несли ответственность за все случаи мошенничества с QR-кодами. Однако эти китайские платежные магнаты работают над решением данной проблемы. Alipay имеет функцию обнаружения сайтов [8], которая может определить, является ли сканируемый встроенный QR-код вредоносной ссылкой. Если она обнаружит угрозу безопасности, то система выдаст предупреждение о безопасности, позволяющее пользователям решить, следует ли продолжать.

WeChatPay также представил программное обеспечение для мобильной безопасности, чтобы гарантировать пользователям мониторинг и более безопасное обслуживание.

Так как QR-коды широко признаются простым и привлекательным способом оплаты в таких странах, как Китай, перед регулирующими органами и поставщиками платежных услуг стоит важная задача предотвращения мошенничества. Наряду с шагами, предпринимаемыми для укрепления безопасности и выявления случаев мошенничества, важной задачей станет осведомленность пользователей об использовании QR-кодов мошенниками и о том, как не стать их жертвой. Однако это легче сказать, чем сделать — будущий период покажет, действительно ли QR-коды станут платежным средством следующего поколения.

Автор: PayOnline

Источник [9]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/256280

Ссылки в тексте:

[1] Изначально: https://www.google.co.in/url?sa=t&rct=j&q=&esrc=s&source=web&cd=2&cad=rja&uact=8&ved=0ahUKEwiK8unlgdPTAhWMu48KHWzmAiAQFggvMAE&url=http%3A%2F%2Fwww.qrcode.com%2Fen%2Fhistory%2F&usg=AFQjCNEDpZ0I8aHS23-4hWJketyHXcRARg&sig2=UJxRFuJlyNMBWY9EdSEc6A

[2] говорит: https://www.google.co.in/url?sa=t&rct=j&q=&esrc=s&source=web&cd=1&cad=rja&uact=8&ved=0ahUKEwiukcbon9PTAhWQNpQKHYpWBwYQFggoMAA&url=https%3A%2F%2Famerica.cgtn.com%2F2017%2F03%2F29%2Fscan-or-scam-criminals-increasingly-use-qr-codes-to-trick-users&usg=AFQjCNGkYFK7HrLyIsIZJfk-AcWLBg400A&sig2=fdPJJoxeV-Dwj98elz8cZQ

[3] 90 миллионов юаней: https://www.google.co.in/url?sa=t&rct=j&q=&esrc=s&source=web&cd=1&cad=rja&uact=8&ved=0ahUKEwjF-ZLY5c7TAhUMLo8KHYjgDHUQFgglMAA&url=http%3A%2F%2Fwww.thatsmags.com%2Fguangzhou%2Fpost%2F17979%2Fguangzhouers-scammed-90-million-rmb-by-fraudulent-qr-codes&usg=AFQjCNGAfyJR4OZpfqwyRw0yb6Mss66Fgg&sig2=vtyAy8wvzntSNnBCmEmvNA

[4] повальным увлечением велосипедами: https://www.google.co.in/url?sa=t&rct=j&q=&esrc=s&source=web&cd=1&cad=rja&uact=8&ved=0ahUKEwiX4YDG5c7TAhVBK48KHZX-DQwQFgglMAA&url=https%3A%2F%2Fwww.techinasia.com%2Ffake-qr-code-scams-china&usg=AFQjCNG6729EF2KSDA9bZd696lmx3a3z8g&sig2=4EG6LWm6mASeezFVhPmtww

[5] сказал: http://www.todayonline.com/tech/qr-code-scams-rise-china-putting-e-payment-security-spotlight

[6] QRishing: https://www.google.co.in/url?sa=t&rct=j&q=&esrc=s&source=web&cd=4&cad=rja&uact=8&ved=0ahUKEwj557H1487TAhXEOY8KHd1jC3EQFgg8MAM&url=http%3A%2F%2Fwww.thewindowsclub.com%2Fqrishing-scams-qr-code-smartphone&usg=AFQjCNElxsLpp5AU_7pNjdLWeiK-lzLLTg&sig2=c_dAbqsSYSChJaQsdY-pLg

[7] запретил: http://www.coindesk.com/china-temporary-qr-code-ban-impact-bitcoin/

[8] функцию обнаружения сайтов: http://www.scmp.com/business/china-business/article/2080841/rise-qr-code-scams-china-puts-online-payment-security

[9] Источник: https://habrahabr.ru/post/319744/