انواع کلاهبرداری

کویشینگ چیست؟ وقتی کلاهبردار پشت کد QR پنهان می‌شود

پشت چند مربع سیاه‌وسفید، هرچیزی می‌تواند پنهان باشد
دری به شکل یک کد QR که در حالت نیمه‌باز است و پشت آن فضایی تیره و سیاه دیده می‌شود، نمادی از کلاهبرداری به روش کویشینگ.
یونس مرادی
زمان مطالعه ۷ دقیقه
بازبینی: شایان ضیایی
صحت سنجی شده

اسکن‌کردن QR کد آن‌قدر عادی شده که معمولاً حتی به آن فکر نمی‌کنیم. مثلاً برای دیدن منوی رستوران، پرداخت هزینه پارکینگ یا ورود به برخی سامانه‌ها کافی است دوربین گوشی را باز کنیم و آن مربع‌های کوچکِ سیاه و سفید را اسکن کنیم. این فرایند «سریع و راحت» است، اما همین راحتی، پاشنه آشیل جدیدی برای امنیت دیجیتال ما ساخته که به آن «کویشینگ» (Quishing) می‌گویند.

کویشینگ (Quishing) چیست؟

حتماً تا حالا کلمه «فیشینگ» به گوش‌تان خورده است؛ همان تماس‌ها و پیامک‌های دروغینی که می‌گویند «برنده شدید» یا «ابلاغیه قضایی دارید» و از شما می‌خواهند روی یک لینک کلیک کنید یا رمز خود را تحویل دهید.

کلاهبردارها متوجه شده‌اند که مردم باهوش‌تر شده‌اند و روی هر لینکی کلیک نمی‌کنند؛ پس روش تازه‌ای در پیش گرفته‌اند.

آن‌ها حالا لینک مخرب را پشت کدهای QR مخفی می‌کنند. به این روش جدید «کویشینگ» می‌گویند (ترکیبی از QR و فیشینگ). در واقع کلاهبردار به جای این که بگوید «روی این لینک کلیک کن»، می‌گوید «این کد را اسکن کن».

به محض اسکن کد، به جای رفتن به سایت اصلی، وارد صفحه‌ای جعلی می‌شوید. این صفحات جعلی دقیقاً شبیه به سایت‌های معتبر (مانند درگاه پرداخت بانکی، سایت ثبت‌نام، یا صفحه ورود به حساب کاربری) طراحی می‌شوند و کاربر بدون اینکه شک کند، اطلاعات کارت بانکی یا رمز عبور خود را وارد می‌کند.

و به همین سادگی، اطلاعات بسیار خصوصی به سرقت می‌رود.

کلاهبرداری QRLJacking

مفهوم دیگری که شباهت زیادی به کویشینگ دارد، حمله‌ای به نام QRLJacking است. این حمله زمانی رخ می‌دهد که هکرها از سیستم‌های ورود با کد QR (مثل ورود به تلگرام یا واتس‌اپ وب) سوءاستفاده می‌کنند.

آن‌ها یک کد ورود واقعی از سایت اصلی می‌گیرند و آن را در یک صفحه جعلی به شما نمایش می‌دهند. با اسکن این کد، شما ندانسته مجوز ورود به حسابتان را روی سیستم هکر صادر می‌کنید.

برای جلوگیری از این حمله همیشه باید آدرس سایت را قبل از اسکن بررسی کنید و تایید ۲ مرحله‌ای (2FA) را برای حساب‌هایتان فعال کنید.

کلاهبرداری کویشینگ چطور کار می‌کند؟

برای این که یک نفر در تله کویشینگ بیفتد، ۴ مرحله ساده طی می‌شود:

  1. تله‌گذاری: کلاهبردار کد QR جعلی را به هر نحوی که می‌تواند پخش می‌کند؛ مثلاً روی برچسب و تراکت و پوستر چاپش می‌کند یا تصویر آن را در ایمیل و پیام خصوصی می‌فرستد؛
  2. اسکن: کد QR از اساس عادی و بی‌خطر به نظر می‌رسد و کاربر با خیال راحت آن را اسکن می‌کند؛
  3. تغییر مسیر: به صفحه‌ای جعلی هدایت می‌شوید که از نظر طراحی، ظاهر و محتوا با سایت اصلی مو نمی‌زند؛
  4. سرقت: سایت جعلی از شما می‌خواهد اطلاعات کارت بانکی، رمز عبور یا مشخصات فردی‌تان را وارد کنید.

هر وقت کد QR شما را از «دیدن اطلاعات» به سمت «وارد کردن اطلاعات» سوق داد؛ باید دقت زیادی به خرج دهید؛ مخصوصاً اگر پای پرداخت پول یا اطلاعات حساس در میان باشد.

رایج‌ترین روش‌های کلاهبرداری با کد QR

در ایران هم استفاده از کدهای QR در فرم‌های پرداخت، تبلیغات، ثبت‌نام و خدمات حضوری رو به گسترش است؛ بنابراین باید در موارد زیر دقت زیادی به خرج دهید.

  • پرداخت در فروشگاه‌ها، تاکسی و دفاتر خدماتی: در بعضی فروشگاه‌ها، تاکسی‌ها یا غرفه‌های موقت کد QR برای پرداخت یا انتقال وجه استفاده می‌شود. کلاهبردار می‌تواند یک کد جعلی را روی کد اصلی بچسباند یا آن را کنار صندوق قرار دهد
  • فرم‌های ثبت‌نام جعلی برای خدمات پرتقاضا: زمانی که بحث ثبت‌نام وام، سهام، یارانه، بسته حمایتی، آزمون‌های سراسری یا طرح‌های فروش خودرو داغ می‌شود کلاهبرداران می‌توانند کد QR جعلی را در کانال‌ها و گروه‌ها منتشر کنند. صفحه مقصد شبیه سامانه اصلی طراحی می‌شود، اما هدف سرقت اطلاعات شخصی یا بانکی است
  • تراکت‌های تبلیغاتی و پوسترهای شهری: تراکت‌های جعلی با وعده «وام فوری»، «کار در منزل»، «اینترنت رایگان»، «ثبت‌نام یارانه»، «تخفیف ویژه» یا «جایزه نقدی» می‌توانند از QR برای کشاندن کاربر به صفحات جعلی استفاده کنند. خطر اصلی زمانی است که کاربر برای دریافت خدمت یا جایزه، اطلاعات هویتی، شماره کارت، رمز یا کد پیامکی خود را وارد کند
  • نصب اپلیکیشن‌های جعلی و بدافزار: در ایران نصب برنامه خارج از مارکت‌های رسمی متداول است. کلاهبردار می‌تواند با کد QR شما را به دانلود بدافزار و اپلیکیشن جعلی هدایت کند؛ مثلاً برنامه‌ای با ظاهر «پیگیری مرسوله»، «دریافت وام»، «کیف پول دیجیتال»، «پرداخت خلافی» یا «خدمات بانکی». این برنامه‌ها معمولاً دسترسی‌های خطرناک می‌گیرند و فایل‌ها، مخاطبان یا اطلاعات حساب‌های شما را می‌دزدند
  • رستوران‌ها، کافه‌ها و سالن‌های خدماتی: در بسیاری از رستوران‌ها و کافه‌ها کد QR جای منوی سنتی را گرفته است. اگر لینک درون کد به‌جای نمایش منو شما را به نصب اپلیکیشن یا وارد کردن شماره موبایل، کد پیامکی یا اطلاعات کارت بانکی ترغیب کرد، حتماً به آن شک کنید
  • صندوق‌های صدقات و پوسترهای خیریه: اخیراً روی برخی از صندوق‌های صدقات فیزیکی در خیابان‌ها یا مجتمع‌های تجاری، کدهای QR برای پرداخت دیجیتال نصب شده که اهداف بسیار آسانی برای کلاهبرداران هستند. آن‌ها به راحتی کدهای مخرب خود را روی کد اصلی سازمان‌های خیریه می‌چسبانند. شما به نیت کمک مالی کد را اسکن می‌کنید، اما پولی که در نهایت می‌پردازید به جیب هکر می‌رود

چطور از تله کویشینگ در امان بمانیم؟

نیازی نیست استفاده از کیوآر کدها را کنار بگذارید. فقط کافی است به چند نکته ساده دقت کنید:

  • برچسب را چک کنید: قبل از اسکن کد، برچسب را از نظر ظاهری بررسی کنید. آیا این کد روی یک کد قبلی چسبانده شده است؟ آیا لبه‌های آن کنده شده یا مشکوک به نظر می‌رسد؟
  • آدرس سایت را بررسی کنید: دوربین اکثر گوشی‌های هوشمند قبل از باز کردن لینک موجود در کد QR، آدرس آن را به شما نشان می‌دهند. اگر آدرس با نام آن مکان یا مجموعه همخوانی ندارد (مثلاً به جای سایت رسمی بانک، آدرسی عجیب با پسوند غیرمعمول می‌بینید)، لینک را باز نکنید
  • اطلاعات حساس وارد نکنید: هرگز در صفحه‌ای که با اسکن کد QR باز شده، رمز عبور یا اطلاعات بانکی خود را وارد نکنید. اگر برای پرداخت مجبور به استفاده از QR هستید، از اپلیکیشن‌های پرداخت معتبر استفاده کنید، نه مرورگر گوشی
  • کدهای عمومی را اسکن نکنید: وعده‌های عجیب و جوایز هنگفت روی تراکت‌های رها شده در مترو یا پارک، تله‌اند؛ به هیچ‌وجه کد QR آن‌ها را اسکن نکنید

اگر در تله افتادیم چه کنیم؟

اگر یک کد مشکوک را اسکن و اطلاعات را وارد کرده‌اید، دستپاچه نشوید:

  • بلافاصله از آن سایت خارج شوید
  • اگر اطلاعات کارت بانکی را وارد کرده‌اید، بدون معطلی از طریق موبایل‌بانک یا دستگاه خودپرداز کارت خود را مسدود کنید
  • اگر رمز عبور ایمیل یا حساب کاربری خاصی را وارد کرده‌اید، سریعاً وارد سایت اصلی شوید و رمزتان را تغییر دهید
  • گوشی یا لپ‌تاپ را با آنتی‌ویروس معتبر و به‌روز اسکن کنید تا مطمئن شوید بدافزاری روی آن نصب نشده است

در آخر

فناوری قرار است زندگی ما را راحت‌تر کند، نه پرخطرتر. با کمی دقت و تغییر عادات روزمره، می‌توانیم بدون ترس از کلاهبرداری از این ابزارهای دیجیتال استفاده کنیم. اگر این مقاله برایتان مفید بود، آن را برای دوستان و خانواده‌تان بفرستید؛ شاید اسکن نکردن یک کد اشتباه، آن‌ها را از یک دردسر بزرگ نجات دهد.

پرسش‌های متداول

بازبینی: شایان ضیایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Kaspersky
    https://www.kaspersky.com/resource-center/definitions/what-is-quishing
  2. McAfee
    https://www.mcafee.com/blogs/tips-tricks/what-is-quishing-how-qr-code-scams-work-and-how-to-avoid-them/