Door Erik van Straten: De QR-code te zien in
https://www.omroepwest.nl/verkeer/5012600/waarschuwing-voor-oplichting-met-valse-qr-stickers-op-parkeerautomaten (bron:
https://nos.nl/artikel/2581888) is "onleesbaar" gemaakt door er ronde zwarte puntjes in te zetten.
Déze sticker is over andere tekst heengeplakt (dat zou een rode vlag kunnen zijn), maar zoiets kan er ook professioneler uitzien.
Als ik de puntjes uit de QR-code wit maak en de code scan (*) zie ik (ik heb '/' door '\' vervangen):
1)
https:\\qrco.de\bgEGZn(*) Ik heb deze iPhone scanner gebruikt:
https://security.nl/posting/829026.
Als ik die link open, zie ik kort voorbijflitsen als link:
2)
https:\\161-35-211-42.cprapid.comWellicht omdat mijn browser hen niet aanstaat, stuurt die site mijn browser meteen door naar
3)
https://qrco.de/bfVngi die meldt:
Your Account has been deleted.
Maar dat is een andere link dan eerst (mijn account has inderdaad been deleted:
https://infosec.exchange/@Bitwiper/115173741941505840 maar dát heeft hier niets mee te maken).
Het lijkt er dus op dat de eerste twee links nog gewoon werken (dus ook de nepsite nog live is).
Als ik open
https:\\161-35-211-42.cprapid.com (zonder dat mijn browser als referrer link 2) meestuurt) zie ik een bijna lege pagina met twee woorden, waarvan één met typo:
under constructon
(Aanvulling 14:53: te zien in
https://archive.is/bBzga (archive.is gebruikt Javascript van
*.mail.ru maar de risico's daar lijken mij kleiner dan op de echte nepsite (pun intended))).
Ik heb niet met andere browsers en referrers geëxperimenteerd, maar die site lijkt nog gewoon live.
De domeinnaam
161-35-211-42.cprapid[.]com (zonder [ en ] ) resolvt, niet geheel onverwacht, naar IPv4 adres
161.35.211.42 (bron:
https://www.virustotal.com/gui/domain/161-35-211-42.cprapid.com/relations).
In
https://www.virustotal.com/gui/ip-address/161.35.211.42/details is te zien dat dit IP-adres van budgethoster Digital Ocean is (kennelijk een server in Duitsland) en dat het Let's Encrypt certificaat op
2025-09-04 23:58:54 is afgegeven.
Volgens
https://crt.sh/?q=161-35-211-42.cprapid.com is er nooit eerder een certificaat uitgegeven voor die domeinnaam.
Conclusie
a) Big Tech is EVIL. Het interesseert
niemand van die zakkenvullers dat criminelen, die grotendeels anoniem mogen blijven (met pakkans nul), het volgende,
low budget of gratis, en no questions asked kunnen "regelen":
- een domeinnaam
- hosting
- website-certificaat
b) Big Tech is OOK EVIL omdat dit hun verdienmodel is (faciliteren en profiteren van cybercrime). Zij hebben browsers (vooral mobiele - wat hebben mensen bij zich als zij hun auto parkeren)
bewust zó gemaakt dat mensen met geen mogelijkheid meer kunnen zien of een website nep is of echt.
TIP: check de domeinnaam op het moment dat u een QR-code scant. Open
NOOIT links die met
qrco.de o.i.d. beginnen. Ook niet als bij advertenties in de NRC QR-codes staan met dat soort spionage links. Want:
• Het is SOWIESO een datalek. Het gaat zo'n derde partij
NIETS aan wanneer u, met welke browser etc., een link in een QR-code opent.
• Het risico bestaat dat u op een nepsite uitkomt. Nu of later.
• Als zo'n club ermee stopt, en de domeinnaam (zoals qrco.de)
niet wordt doorverkocht (kans: ongeveer nul), kunnen dode links het gevolg zijn (anders zie mijn vorige punt).
qrco.de is een legitieme url verkorter juist voor QR codes. Hier zijn dus ook een heleboel legitieme implementaties van.
Kleine QR codes zijn beperkt in hoeveel bytes ze op kunnen slaan voor de URL (grootste gedeelte is sowieso error-correctie), dus een url verkorter is daar juist een slimme oplossing voor.
Verder was je uitleg over de qr codes best okee, maar je 'big-tech' verhaal daarna slaat wal noch kant in de context van die QR codes; als je hosting, domeinnamen ed. aanbieldt dan kun je er vanuit gaan dat het op een gegeven moment door criminelen misbruikt wordt. En een hoop bedrijven hebben daar beleid voor en als consument kun je malafide klanten ook aangeven en deze worden er dan gewoon uit-gejopt.
Zelf 100.000 klanten sites gaan auditen (met alle deeplinks van dien) is onbegonnen werk, en zodra dat een bedrijf pro-actief een site downbrengt waarvan het denkt dat het malafide of wanneer een bedrijf de storage van een klant scant voor aanwezig sites. is zul je hier weer MOORD! BRAND! en CENSUUR! horen.