QR Codeها امروزه تقریباً همهجا دیده میشوند؛ از منوی رستوران و پرداخت گرفته تا ورود به سایتها، تبلیغات و دریافت اطلاعات. کافی است دوربین گوشی را روی یک کد بگیرید تا در چند ثانیه به یک لینک یا سرویس هدایت شوید.
اما همین سادگی میتواند مورد سوءاستفاده مهاجمان قرار بگیرد. در فیشینگ با QR Code که گاهی با عنوان Quishing نیز شناخته میشود، مهاجم از یک QR Code برای هدایت کاربر به یک صفحه جعلی استفاده میکند. هدف ممکن است سرقت رمز عبور، اطلاعات بانکی یا سایر اطلاعات حساس باشد.
شناخت نشانههای این نوع حمله میتواند احتمال گرفتار شدن در صفحات جعلی را کاهش دهد.

فیشینگ با QR Code چیست؟
فیشینگ معمولاً با ایجاد یک صفحه یا پیام جعلی انجام میشود که خود را شبیه یک سرویس معتبر نشان میدهد. در فیشینگ مبتنی بر QR Code، لینک مخرب داخل QR Code قرار میگیرد.
مشکل اینجاست که کاربر قبل از اسکن، معمولاً نمیتواند مقصد واقعی کد را از ظاهر آن تشخیص دهد.
برای مثال ممکن است یک QR Code با پیامی مانند «برای تأیید حساب خود اسکن کنید» دریافت کنید. پس از اسکن، صفحهای باز میشود که ظاهری شبیه یک بانک، سرویس ایمیل یا شبکه اجتماعی دارد و از شما میخواهد اطلاعات ورود خود را وارد کنید.
چرا QR Code میتواند برای فیشینگ استفاده شود؟
کاربر هنگام مشاهده یک لینک معمولی میتواند آدرس آن را تا حدی بررسی کند؛ اما QR Code این آدرس را از دید او پنهان میکند.
از طرف دیگر، مهاجم میتواند یک کد کاملاً معمولی تولید کند و آن را روی پوستر، ایمیل، پیام، برچسب یا حتی روی یک QR Code واقعی قرار دهد.
بنابراین خود QR Code نشانه امن بودن یک لینک نیست.
نشانههای فیشینگ با QR Code
پیام غیرمنتظره
اگر QR Code را از یک منبع ناشناس یا در قالب پیامی دریافت کردهاید که انتظارش را نداشتهاید، با احتیاط بیشتری برخورد کنید.
پیامهایی مانند «حساب شما تا چند دقیقه دیگر مسدود میشود» یا «برای دریافت جایزه اسکن کنید» میتوانند برای ایجاد حس فوریت استفاده شوند.
درخواست اطلاعات حساس
اگر بعد از اسکن QR Code صفحهای از شما رمز عبور، اطلاعات کارت بانکی، کد تأیید یا اطلاعات حساس دیگری درخواست کرد، قبل از وارد کردن اطلاعات مقصد را بررسی کنید.
آدرس اینترنتی مشکوک
بعد از اسکن، آدرس سایتی را که باز میشود بررسی کنید. اشتباهات املایی، دامنههای ناشناخته یا آدرسهایی که با سایت اصلی تفاوت دارند میتوانند هشداردهنده باشند.
برای مثال ممکن است نام یک برند معتبر در ابتدای آدرس دیده شود، اما دامنه اصلی متعلق به آن شرکت نباشد.
طراحی غیرحرفهای صفحه
صفحه جعلی ممکن است از لوگو، رنگ و ظاهر یک سرویس معتبر استفاده کند، اما خطاهای نگارشی، طراحی نامناسب یا لینکهای غیرعادی میتوانند نشانهای از فیشینگ باشند.
البته ظاهر حرفهای نیز بهتنهایی تضمینکننده اعتبار یک صفحه نیست.
قبل از اسکن QR Code چه کار کنیم؟
اول از همه، منبع QR Code را بررسی کنید. اگر کد روی یک پوستر یا برگه قرار دارد، ببینید آیا امکان تغییر یا چسباندن کد جدید روی آن وجود داشته است.
اگر QR Code از طریق پیام یا ایمیل ارسال شده، به فرستنده و دلیل ارسال آن توجه کنید.
همچنین برای کارهای حساس، بهتر است بهجای اسکن یک QR Code ناشناس، آدرس رسمی سرویس را خودتان در مرورگر وارد کنید یا از اپلیکیشن رسمی آن استفاده کنید.
بعد از اسکن چه چیزهایی را بررسی کنیم؟
اسکن کردن QR Code بهخودیخود به معنی وارد شدن اطلاعات شما نیست. مرحله مهم، بررسی مقصد قبل از انجام اقدام بعدی است.
پس از باز شدن لینک:
- آدرس سایت را بررسی کنید.
- نام دامنه را دقیق بخوانید.
- ببینید سایت از HTTPS استفاده میکند.
- اگر صفحه درخواست اطلاعات حساس دارد، عجله نکنید.
- در صورت شک، صفحه را ببندید و از مسیر رسمی وارد حساب شوید.
نکته مهم این است که HTTPS بهتنهایی به معنی معتبر بودن سایت نیست. یک سایت فیشینگ نیز میتواند گواهی امنیتی معتبر داشته باشد.
QR Codeهای پرداخت را با دقت بیشتری بررسی کنید
QR Code در پرداختهای دیجیتال نیز کاربرد زیادی دارد. در چنین شرایطی، قبل از تأیید پرداخت باید اطلاعات نمایش دادهشده را بررسی کنید.
مبلغ، نام دریافتکننده و سایر اطلاعات تراکنش را با دقت ببینید. اگر اطلاعات با چیزی که انتظار دارید مطابقت ندارد، پرداخت را تأیید نکنید.
همچنین بهتر است از QR Codeهایی که در مکانهای عمومی قرار دارند بدون بررسی منبع استفاده نکنید.
اگر روی لینک فیشینگ کلیک کردیم چه کنیم؟
اگر QR Code را اسکن کردهاید اما هنوز اطلاعاتی وارد نکردهاید، صفحه را ببندید و از ادامه تعامل با آن خودداری کنید.
اگر رمز عبور خود را وارد کردهاید، در اولین فرصت رمز حساب را از مسیر رسمی تغییر دهید و در صورت امکان احراز هویت چندمرحلهای را فعال کنید.
اگر اطلاعات بانکی یا مالی وارد کردهاید، باید سریعاً از طریق بانک یا ارائهدهنده سرویس مربوطه پیگیری کنید.
همچنین اگر فایلی دانلود یا برنامهای نصب شده است، وضعیت دستگاه را بررسی کنید و در صورت نیاز از ابزارهای امنیتی معتبر برای بررسی آن استفاده کنید.
چند عادت ساده برای کاهش خطر Quishing
برای کاهش احتمال گرفتار شدن در فیشینگ با QR Code، چند عادت ساده میتواند مؤثر باشد:
- QR Codeهای ناشناس را بدون بررسی اسکن نکنید.
- مقصد لینک را قبل از وارد کردن اطلاعات بررسی کنید.
- به پیامهای ایجادکننده ترس یا عجله اعتماد نکنید.
- برای ورود به حسابهای حساس از اپلیکیشن یا آدرس رسمی استفاده کنید.
- اطلاعات بانکی و رمزهای عبور را در صفحات مشکوک وارد نکنید.
- سیستمعامل و مرورگر گوشی را بهروز نگه دارید.

در آخر…
فیشینگ با QR Code یا Quishing از روشهایی است که با ترکیب یک فناوری ساده و قابل اعتماد با یک لینک مخرب، کاربر را به سمت صفحه جعلی هدایت میکند. به همین دلیل نباید صرفاً به ظاهر QR Code یا وجود HTTPS اعتماد کرد.
بررسی منبع کد، مشاهده دقیق دامنه مقصد، توجه به درخواست اطلاعات حساس و پرهیز از تصمیمگیری عجولانه، از مهمترین اقداماتی هستند که میتوانند احتمال گرفتار شدن در این حملات را کاهش دهند.
اگر برای افزایش امنیت دیجیتال کسبوکار، مدیریت ریسکهای سایبری یا آموزش کارکنان درباره تهدیدهای آنلاین نیاز به راهنمایی دارید، میتوانید با مشاوران حرفهای ما در پلتفرم مشاوره جامع و آنلاین الوکمک در ارتباط باشید.
آیا تاکنون با یک QR Code مشکوک مواجه شدهاید؟ به نظر شما تشخیص لینک جعلی قبل از وارد کردن اطلاعات چقدر برای کاربران آسان است؟