اسکنکردن QR کد آنقدر عادی شده که معمولاً حتی به آن فکر نمیکنیم. مثلاً برای دیدن منوی رستوران، پرداخت هزینه پارکینگ یا ورود به برخی سامانهها کافی است دوربین گوشی را باز کنیم و آن مربعهای کوچکِ سیاه و سفید را اسکن کنیم. این فرایند «سریع و راحت» است، اما همین راحتی، پاشنه آشیل جدیدی برای امنیت دیجیتال ما ساخته که به آن «کویشینگ» (Quishing) میگویند.
کویشینگ (Quishing) چیست؟
حتماً تا حالا کلمه «فیشینگ» به گوشتان خورده است؛ همان تماسها و پیامکهای دروغینی که میگویند «برنده شدید» یا «ابلاغیه قضایی دارید» و از شما میخواهند روی یک لینک کلیک کنید یا رمز خود را تحویل دهید.
کلاهبردارها متوجه شدهاند که مردم باهوشتر شدهاند و روی هر لینکی کلیک نمیکنند؛ پس روش تازهای در پیش گرفتهاند.
آنها حالا لینک مخرب را پشت کدهای QR مخفی میکنند. به این روش جدید «کویشینگ» میگویند (ترکیبی از QR و فیشینگ). در واقع کلاهبردار به جای این که بگوید «روی این لینک کلیک کن»، میگوید «این کد را اسکن کن».
به محض اسکن کد، به جای رفتن به سایت اصلی، وارد صفحهای جعلی میشوید. این صفحات جعلی دقیقاً شبیه به سایتهای معتبر (مانند درگاه پرداخت بانکی، سایت ثبتنام، یا صفحه ورود به حساب کاربری) طراحی میشوند و کاربر بدون اینکه شک کند، اطلاعات کارت بانکی یا رمز عبور خود را وارد میکند.
و به همین سادگی، اطلاعات بسیار خصوصی به سرقت میرود.
رمز خالی فایدهای ندارد؛ حساب خود را دوقفل کنید.
کلاهبرداری QRLJacking
مفهوم دیگری که شباهت زیادی به کویشینگ دارد، حملهای به نام QRLJacking است. این حمله زمانی رخ میدهد که هکرها از سیستمهای ورود با کد QR (مثل ورود به تلگرام یا واتساپ وب) سوءاستفاده میکنند.
آنها یک کد ورود واقعی از سایت اصلی میگیرند و آن را در یک صفحه جعلی به شما نمایش میدهند. با اسکن این کد، شما ندانسته مجوز ورود به حسابتان را روی سیستم هکر صادر میکنید.
برای جلوگیری از این حمله همیشه باید آدرس سایت را قبل از اسکن بررسی کنید و تایید ۲ مرحلهای (2FA) را برای حسابهایتان فعال کنید.
کلاهبرداری کویشینگ چطور کار میکند؟
برای این که یک نفر در تله کویشینگ بیفتد، ۴ مرحله ساده طی میشود:
- تلهگذاری: کلاهبردار کد QR جعلی را به هر نحوی که میتواند پخش میکند؛ مثلاً روی برچسب و تراکت و پوستر چاپش میکند یا تصویر آن را در ایمیل و پیام خصوصی میفرستد؛
- اسکن: کد QR از اساس عادی و بیخطر به نظر میرسد و کاربر با خیال راحت آن را اسکن میکند؛
- تغییر مسیر: به صفحهای جعلی هدایت میشوید که از نظر طراحی، ظاهر و محتوا با سایت اصلی مو نمیزند؛
- سرقت: سایت جعلی از شما میخواهد اطلاعات کارت بانکی، رمز عبور یا مشخصات فردیتان را وارد کنید.
هر وقت کد QR شما را از «دیدن اطلاعات» به سمت «وارد کردن اطلاعات» سوق داد؛ باید دقت زیادی به خرج دهید؛ مخصوصاً اگر پای پرداخت پول یا اطلاعات حساس در میان باشد.
رایجترین روشهای کلاهبرداری با کد QR
در ایران هم استفاده از کدهای QR در فرمهای پرداخت، تبلیغات، ثبتنام و خدمات حضوری رو به گسترش است؛ بنابراین باید در موارد زیر دقت زیادی به خرج دهید.
- پرداخت در فروشگاهها، تاکسی و دفاتر خدماتی: در بعضی فروشگاهها، تاکسیها یا غرفههای موقت کد QR برای پرداخت یا انتقال وجه استفاده میشود. کلاهبردار میتواند یک کد جعلی را روی کد اصلی بچسباند یا آن را کنار صندوق قرار دهد
- فرمهای ثبتنام جعلی برای خدمات پرتقاضا: زمانی که بحث ثبتنام وام، سهام، یارانه، بسته حمایتی، آزمونهای سراسری یا طرحهای فروش خودرو داغ میشود کلاهبرداران میتوانند کد QR جعلی را در کانالها و گروهها منتشر کنند. صفحه مقصد شبیه سامانه اصلی طراحی میشود، اما هدف سرقت اطلاعات شخصی یا بانکی است
- تراکتهای تبلیغاتی و پوسترهای شهری: تراکتهای جعلی با وعده «وام فوری»، «کار در منزل»، «اینترنت رایگان»، «ثبتنام یارانه»، «تخفیف ویژه» یا «جایزه نقدی» میتوانند از QR برای کشاندن کاربر به صفحات جعلی استفاده کنند. خطر اصلی زمانی است که کاربر برای دریافت خدمت یا جایزه، اطلاعات هویتی، شماره کارت، رمز یا کد پیامکی خود را وارد کند
- نصب اپلیکیشنهای جعلی و بدافزار: در ایران نصب برنامه خارج از مارکتهای رسمی متداول است. کلاهبردار میتواند با کد QR شما را به دانلود بدافزار و اپلیکیشن جعلی هدایت کند؛ مثلاً برنامهای با ظاهر «پیگیری مرسوله»، «دریافت وام»، «کیف پول دیجیتال»، «پرداخت خلافی» یا «خدمات بانکی». این برنامهها معمولاً دسترسیهای خطرناک میگیرند و فایلها، مخاطبان یا اطلاعات حسابهای شما را میدزدند
- رستورانها، کافهها و سالنهای خدماتی: در بسیاری از رستورانها و کافهها کد QR جای منوی سنتی را گرفته است. اگر لینک درون کد بهجای نمایش منو شما را به نصب اپلیکیشن یا وارد کردن شماره موبایل، کد پیامکی یا اطلاعات کارت بانکی ترغیب کرد، حتماً به آن شک کنید
- صندوقهای صدقات و پوسترهای خیریه: اخیراً روی برخی از صندوقهای صدقات فیزیکی در خیابانها یا مجتمعهای تجاری، کدهای QR برای پرداخت دیجیتال نصب شده که اهداف بسیار آسانی برای کلاهبرداران هستند. آنها به راحتی کدهای مخرب خود را روی کد اصلی سازمانهای خیریه میچسبانند. شما به نیت کمک مالی کد را اسکن میکنید، اما پولی که در نهایت میپردازید به جیب هکر میرود
چطور از تله کویشینگ در امان بمانیم؟
نیازی نیست استفاده از کیوآر کدها را کنار بگذارید. فقط کافی است به چند نکته ساده دقت کنید:
- برچسب را چک کنید: قبل از اسکن کد، برچسب را از نظر ظاهری بررسی کنید. آیا این کد روی یک کد قبلی چسبانده شده است؟ آیا لبههای آن کنده شده یا مشکوک به نظر میرسد؟
- آدرس سایت را بررسی کنید: دوربین اکثر گوشیهای هوشمند قبل از باز کردن لینک موجود در کد QR، آدرس آن را به شما نشان میدهند. اگر آدرس با نام آن مکان یا مجموعه همخوانی ندارد (مثلاً به جای سایت رسمی بانک، آدرسی عجیب با پسوند غیرمعمول میبینید)، لینک را باز نکنید
- اطلاعات حساس وارد نکنید: هرگز در صفحهای که با اسکن کد QR باز شده، رمز عبور یا اطلاعات بانکی خود را وارد نکنید. اگر برای پرداخت مجبور به استفاده از QR هستید، از اپلیکیشنهای پرداخت معتبر استفاده کنید، نه مرورگر گوشی
- کدهای عمومی را اسکن نکنید: وعدههای عجیب و جوایز هنگفت روی تراکتهای رها شده در مترو یا پارک، تلهاند؛ به هیچوجه کد QR آنها را اسکن نکنید
اگر در تله افتادیم چه کنیم؟
اگر یک کد مشکوک را اسکن و اطلاعات را وارد کردهاید، دستپاچه نشوید:
- بلافاصله از آن سایت خارج شوید
- اگر اطلاعات کارت بانکی را وارد کردهاید، بدون معطلی از طریق موبایلبانک یا دستگاه خودپرداز کارت خود را مسدود کنید
- اگر رمز عبور ایمیل یا حساب کاربری خاصی را وارد کردهاید، سریعاً وارد سایت اصلی شوید و رمزتان را تغییر دهید
- گوشی یا لپتاپ را با آنتیویروس معتبر و بهروز اسکن کنید تا مطمئن شوید بدافزاری روی آن نصب نشده است
در آخر
فناوری قرار است زندگی ما را راحتتر کند، نه پرخطرتر. با کمی دقت و تغییر عادات روزمره، میتوانیم بدون ترس از کلاهبرداری از این ابزارهای دیجیتال استفاده کنیم. اگر این مقاله برایتان مفید بود، آن را برای دوستان و خانوادهتان بفرستید؛ شاید اسکن نکردن یک کد اشتباه، آنها را از یک دردسر بزرگ نجات دهد.
پرسشهای متداول
آیا صرفاً با اسکن کردن کد QR، گوشی هک میشود؟
خیر، معمولاً اسکن کد فقط شما را به یک لینک هدایت میکند. خطر اصلی زمانی است که در آن سایت اطلاعات وارد کنید یا فایل بدافزار را دانلود و نصب کنید.
چگونه قبل از باز کردن لینک، امنیت کد QR را بررسی کنیم؟
اغلب دوربینها قبل از باز کردن آدرس لینک را نمایش میدهند. آدرس را بخوانید؛ غلط املایی، دامنه ناآشنا یا حروف عجیب و غریب یعنی زنگ خطر.
اگر به اشتباه یک کد مشکوک را اسکن کردیم، چه کنیم؟
فوراً مرورگر را ببندید. اینترنت گوشی را قطع کرده و تاریخچه مرورگر را پاک کنید. اگر فایلی دانلود شده، بدون باز کردن، آن را سریعاً حذف کنید.
آیا آنتیویروس گوشی میتواند جلوی حملات کویشینگ را بگیرد؟
آنتیویروسها در شناسایی بدافزارها موثرند، اما اگر سایت فیشینگ باشد و خودتان اطلاعات حساس یا رمز عبور را وارد کنید، نرمافزار امنیتی نمیتواند مانع اشتباه شما شود.
اگر کد اسکن شده من را به یک ربات تلگرامی هدایت کرد، خطری دارد؟
بله، برخی رباتهای تلگرامی برای سرقت اطلاعات، دسترسی به حساب کاربری یا ارسال بدافزار طراحی شدهاند. هرگز به رباتهای ناشناس با وعدههای فریبنده اعتماد نکنید.
