أكثر نطاقات التصيد عبر QR إساءةً هي مولدات الأكواد
طبقة إعادة التوجيه التي تضيفها مولدات QR «المجانية» إلى المواد المطبوعة العادية هي الطبقة نفسها التي يعتمد عليها المهاجمون، وقد أزالت آخر وسيلة دفاع لدى أدوات الفحص.
qrco.de وme-qr.com وqrs.ly — نطاقات إعادة توجيه عادية لمولدات QR التجارية، وهي الطبقة نفسها المضافة إلى ملايين الأكواد المطبوعة المشروعة.هذه النتيجة هي ما يحول الحجة في هذه المدونة من رأي إلى دليل. التصيد عبر QR — أي التصيد الذي يُسلَّم عبر رمز QR — ينجح لأن المربع المطبوع غير قابل للقراءة بالعين. لكنه *يتوسع* لأن الشركات المشروعة أمضت عقدًا في تعليم الناس أن مسح نطاق قصير غير مألوف أمر طبيعي.
تُظهر بيانات Unit 42 لشهر فبراير 2026 متوسط أكثر من 11,000 كشف لرموز QR خبيثة يوميًا، مع ارتفاع المرور عبر خدمات تقصير روابط QR بنسبة 55% من النصف الأول من 2023 إلى النصف الأول من 2024، ثم 44% إضافية حتى النصف الأول من 2025. وقد أصدرا كل من FBI وFTC تحذيرات عامة: نشر مركز شكاوى جرائم الإنترنت PSA 220118 بشأن عبث المجرمين بالأكواد لسرقة الأموال وبيانات الاعتماد، ثم أصدر في يوليو 2025 تحذيرًا بشأن طرود غير مطلوبة تحتوي على رموز QR، بينما حذرت FTC من أن المحتالين يغطون الأكواد المشروعة بملصقاتهم، وذكرت عدادات مواقف السيارات تحديدًا.
لماذا لا يمكن التحقق من رمز QR قبل مسحه؟
تعلّم الناس، وبنجاح نسبي، فحص الرابط قبل النقر عليه: مرّر المؤشر، واقرأ النطاق، وابحث عن الأخطاء الإملائية. وتعتمد وسيلة الدفاع هذه على القدرة على رؤية عنوان URL.
رمز QR يتجاوز هذه الوسيلة. فالوجهة مشفرة في نمط لا يستطيع الإنسان فكّه بالعين. ولا يوجد تمرير بالمؤشر. توجه الكاميرا إلى مربع، ثم يفتح شيء ما أو لا يفتح. واللحظة الوحيدة الممكنة للدفاع هي المعاينة التي تعرضها بعض أدوات المسح أولًا — لكن على شاشة صغيرة وتحت ضغط الوقت، تكون تلك المعاينة سلسلة مبتورة لا يقرأها معظم الناس.
كيف تبدو الهجمات الرئيسية؟
| الهجوم | كيف يُنفذ | لماذا ينجح |
|---|---|---|
| ملصق فوق الكود | وضع ملصق QR مطبوع فوق كود حقيقي — على عدادات مواقف السيارات، وشواحن السيارات الكهربائية، ولافتات الطاولات، والملصقات، وخزائن التسليم، ولافتات التبرع | السياق المحيط هو الذي يقنع الضحية. فهي تثق بعداد الموقف، فيرث الملصق تلك الثقة |
| إعادة توجيه الدفع | يفتح المسح صفحة دفع مقنعة، مستنسخة أو عامة | الدفع في صفحة تبدو غير مألوفة هو أصلًا التجربة المعتادة عند مواقف السيارات ونقاط الشحن |
| سرقة بيانات الاعتماد عبر البريد أو الرسائل | رسالة أو بريد إلكتروني يتضمن رمز QR وذريعة عاجلة: مشكلة في التسليم، أو إشعار ضريبي، أو التحقق من الحساب | تتجاوز الأكواد أدوات أمان البريد التي تفحص الروابط ولا تفحص الصور، وتنقل الضحية إلى هاتف شخصي |
| الانضمام إلى شبكة Wi-Fi خبيثة | كود مطبوع بعنوان «شبكة Wi-Fi مجانية للضيوف» يضم المستخدم بنقرة واحدة إلى نقطة وصول يديرها المهاجم | تعرض معظم الهواتف الانضمام تلقائيًا؛ أما صيغة الحمولة فغير مرئية للمستخدم |
يوضح NCSC نقطة البريد صراحة: لا تفحص كل أدوات الأمان الصور، لذلك يمكن لرمز QR يشير إلى موقع خبيث أن يمر عبر مرشحات كانت ستلتقط الرابط نفسه لو كان نصًا — ويميل المستخدمون إلى المسح بهاتف شخصي لا يملك وسائل حماية جهاز يديره صاحب العمل. تشرح صفحة رمز Wi-Fi QR لدينا صيغة الحمولة؛ ومعرفة شكلها هي ما يتيح لك فحصها.
كيف دمرت عمليات إعادة التوجيه وسيلة الدفاع الأخيرة؟
لنفترض أن كل شركة مشروعة تستخدم أكوادًا ثابتة تشفر نطاقها الخاص. ستعرض معاينة الماسح restaurant-name.com/menu وcityparking.gov/pay وyourbank.com/verify. هذه نطاقات يمكن التعرف عليها. أما المعاينة التي تعرض x7q-cdn.click/8Hf2 فستبدو خاطئة بوضوح، لأنها تختلف عن كل كود مشروع سبق للشخص مسحه.
لكن هذا ليس العالم الذي نعيش فيه. فأعداد هائلة من الأكواد المشروعة — من المطاعم وتجار التجزئة والمتاحف وهيئات النقل وحتى الجهات الحكومية — تمر عبر نطاقات قصيرة تابعة لجهات خارجية لا تعني شيئًا لمن يجري المسح. والنتيجة مباشرة: لم يعد النطاق غير المألوف في معاينة QR يشير إلى شيء. لقد تعلّم الناس تجاوزه، مئات المرات، من دون ضرر.
تذكر Unit 42 النتيجة بوضوح: «حتى الأشخاص الحريصون على الأمان الذين يفحصون معاينة عنوان URL قبل المسح لا يستطيعون تحديد الوجهة النهائية عند عرض روابط مختصرة». لم تخترع صناعة إعادة التوجيه التصيد عبر QR، بل أزالت وسيلة التحقق الوحيدة التي كان يملكها الناس العاديون ضده — وتوضح اختطاف إعادة التوجيه الآلية.
ثلاثة آثار ثانوية
- الإخفاء. يمكن لإعادة التوجيه عرض وجهات مختلفة لزوار مختلفين — محتوى آمن للباحث، والحمولة الحقيقية لهاتف موجود في المدينة المستهدفة. لا يستطيع الكود الثابت فعل ذلك؛ فحمولته ثابتة ومطابقة للجميع.
- التفعيل المؤجل. يمكن للكود أن يشير إلى مكان غير ضار لأسابيع، ويمر بالمراجعة، ثم يُبدَّل لاحقًا. وهذه هي قابلية التعديل نفسها التي تبيعها الصناعة باعتبارها ميزة.
- غسل السمعة. يمنح نطاق تقصير معروف شرعيةً لأي شيء يعيد التوجيه إليه.
كيف تحمي نفسك عند مسح رمز QR؟
- اقرأ النطاق في المعاينة. إذا لم تعرض أداتك نطاقًا، فاستخدم أداة تعرضه. يوصي NCSC بالماسح المدمج في هاتفك بدلًا من تطبيق من متجر.
- اعتبر أي كود في رسالة أو بريد غير مطلوب عدائيًا. نادرًا ما تحتاج الجهات المشروعة إلى أن تمسح مربعًا مطبوعًا لحل مشكلة عاجلة في الحساب — والتحذيران أعلاه من FBI يتعلقان بهذا تحديدًا.
- افحص الملصقات ماديًا. ارفع طرفًا منها. فالملصق الموضوع فوق ملصق هو الإعداد الأكثر شيوعًا للتصيد عبر QR، ويمكن اكتشافه بطرف الإصبع.
- لا تُدخل بيانات الدفع أبدًا في صفحة وصلت إليها عبر المسح. انتقل إلى الخدمة بنفسك بكتابة العنوان أو فتح التطبيق.
- فك الترميز بدلًا من المسح عند الشك. صوّر الكود واقرأ حمولته في صفحة فك الترميز لدينا من دون فتح أي شيء.
ماذا لو كنت قد مسحت كودًا خبيثًا بالفعل؟
المسح وحده لا يخترق الهاتف في الغالب. المهم هو ما حدث بعد ذلك، لذلك ابدأ بالفرز وفقًا له.
- إذا شاهدت صفحة فقط ثم أغلقتها، فمن المرجح جدًا أنك بخير. دوّن النطاق تحسبًا لحاجتك إلى الإبلاغ عنه، ثم تابع حياتك.
- إذا أدخلت كلمة مرور، فغيّرها فورًا على الموقع الحقيقي، وغيّرها في كل مكان أعدت استخدامها فيه. فعّل المصادقة متعددة العوامل أثناء ذلك.
- إذا أدخلت بيانات بطاقة، فاتصل بالبنك أو جمّد البطاقة الآن من تطبيقك المصرفي، قبل فحص أي شيء آخر. أبلغ عن الصفحة باعتبارها صفحة احتيالية، لا باعتبارها عملية شراء متنازعًا عليها.
- إذا ثبّت شيئًا، فأزله، ثم راجع أذونات التطبيقات وأي أذونات لمسؤول الجهاز أو تسهيلات الاستخدام ربما طلبها. تلك الأذونات هي الحمولة في معظم حالات الهواتف المحمولة.
- إذا انضممت إلى شبكة Wi-Fi عبر كود، فاحذف الشبكة من الجهاز وافترض أن أي شيء أرسلته عبرها أثناء الاتصال كان قابلًا للمراقبة.
- أبلغ عنه. في الولايات المتحدة، يستقبل IC3 التابع لـFBI البلاغات، كما تستقبل FTC شكاوى المستهلكين؛ وفي المملكة المتحدة، أبلغ Action Fraud. وإذا كان الكود ملصقًا على بنية تحتية عامة، فأخبر مالك السطح أيضًا — فلا يمكن لهيئة مواقف السيارات إزالة ملصق لا تعلم بوجوده.
هناك أمر لا ينبغي فعله: لا تفترض أن مسحه كان خطأك. فقد أصدر كل من FBI وFTC تحذيرات عامة تحديدًا لأن هذه الأكواد لا يمكن تمييزها عن الأكواد المشروعة بحكم تصميمها.
كيف تحمي عملاءك بصفتك شركة؟
إذا كنت تطبع رموز QR، فاختياراتك تحدد ما إذا كان عملاؤك قادرين على حماية أنفسهم أصلًا.
- استخدم أكوادًا ثابتة تشفر نطاقك الخاص. عندها ستعرض المعاينة اسمك، وهو إشارة التحقق الوحيدة المتاحة وقت المسح. وهذا هو التغيير الأعلى أثرًا المتاح لك.
- اطبع عنوان URL بنص مقروء بجانب الكود. فهذا يمنح الناس طريقًا لا يتطلب المسح، وشيئًا يقارنون به.
- افحص أكوادك المادية وفق جدول منتظم. لا تعمل الملصقات الموضوعة فوق الأكواد إلا ما دام لا أحد يفحصها.
- لا تمرر العملاء أبدًا عبر نطاق لا يحمل اسمك. فهذا يعلمهم أن الوجهات الغامضة مقبولة، ويتركك عاجزًا عن وصف شكل الكود الشرعي الخاص بك.
هناك توافق مفيد هنا: فالخيار الذي يحميك من احتجاز الاشتراك هو نفسه الذي يحمي عملاءك من التصيد.
الأسئلة الشائعة
- ما التصيد عبر QR؟
- التصيد عبر QR هو تصيد يستخدم رمز QR كوسيلة للتوصيل بدلًا من رابط قابل للنقر. يقود الكود إلى صفحة تسجيل دخول أو دفع أو تنزيل مزيفة. ويجمع المصطلح بين «QR» و«phishing».
- هل يمكن لمسح رمز QR اختراق هاتفي؟
- المسح وحده لا يخترق الجهاز في الغالب. الخطر هو ما تفعله بعد ذلك: إدخال بيانات الاعتماد أو البطاقة في الصفحة التي تفتح، أو تثبيت شيء تعرضه. وتتمثل إرشادات FBI في فحص عنوان URL بعد المسح وقبل إدخال أي شيء.
- هل رموز QR في المطاعم آمنة؟
- عمومًا نعم — يذكر NCSC أن الأكواد في الحانات والمطاعم آمنة عادةً، وينصح بحذر أكبر بكثير مع الأكواد التي تصل عبر البريد الإلكتروني. ويبقى خطر الملصق الموضوع فوق الكود، ولذلك يهم فحص الكود ماديًا. راجع رموز QR لقائمة المطعم.
- كيف أرى إلى أين يقود رمز QR من دون مسحه؟
- صوّره وفك ترميز الصورة. تعرض أداة القراءة لدينا الحمولة الخام في متصفحك من دون فتحها. وتغطي كيفية التحقق من الوجهة الحقيقية لرمز QR متابعة سلاسل إعادة التوجيه أيضًا.
- هل رموز QR الثابتة أكثر أمانًا من الديناميكية؟
- بالنسبة إلى من يجري المسح، نعم، من ناحيتين: تعرض المعاينة الوجهة الحقيقية بدلًا من رابط قصير غامض، ولا يمكن تغيير الوجهة بعد الطباعة. أما الكود الديناميكي فيمكن إعادة توجيهه في أي وقت، بما في ذلك بعد مراجعته واعتماده.
أنشئ كودًا ثابتًا يعرض نطاقك الخاص في المعاينة: رمز URL بتقنية QR. وللقراءة الإضافية: الحقيقة عن عمليات الاحتيال برموز QR.
جاهز لرمز QR ثابت؟
أنشئ واحداً في متصفحك — بدون حساب، بدون تتبّع، بدون اشتراك. ما تُنشئه يخصّك أنت.
قراءات ذات صلة
فكّ شفرة رمز QR قبل مسحه لمعرفة محتواه الحقيقي
يصعب قراءة رمز QR بالعين، لكن استخراج محتواه يستغرق ثواني. إليك كيف ترى الوجهة قبل المتابعة، وما الذي لا يستطيع هذا الفحص إخبارك به.
سجلات مسح QR: البيانات لهم والمسؤولية القانونية عليك
تحليلات المسح ليست ميزة إضافية؛ فهي سبب وجود إعادة التوجيه، بينما يتحمل الطرف الذي طبع الرمز المخاطر القانونية لا الطرف الذي يحتفظ بالبيانات.
اختطاف QR عبر إعادة التوجيه: الوسيط غير المرئي
عندما يعمل QR الخاص بك، يكون الوسيط غير مرئي. عندما يتعطّل، يكون الوقت قد فات. فهم نموذج إعادة التوجيه هو الخطوة الأولى لتجنّبه.
قوائم المطاعم عبر QR: غيّر القائمة لا الرمز الثابت
يقال لك إنك تحتاج إلى رمز قابل للتعديل. لكن الذي يتغير يوميًا هو محتوى صفحة القائمة، لا عنوانها؛ والرمز الثابت يتعامل مع ذلك مجانًا.
حقيقة الاحتيال برموز QR: كيف تبتزّ أدوات التوليد "المجانية" مستخدميها
تسمح رموز QR الديناميكية للمزودين بتتبّع رموزك وتعديلها وتعطيلها وتحقيق الربح منها بعد طباعتها. إليك آلية المخطط وكيفية تجنّبه.