Really Free QR Code Generator··পড়তে ১০ মিনিট

কুইশিং: সবচেয়ে অপব্যবহৃত ফিশিং ডোমেইন QR জেনারেটর

সাধারণ ছাপা উপকরণে “বিনামূল্যের” QR জেনারেটর যে রিডাইরেক্ট স্তর ঢোকায়, হামলাকারীরাও সেটিই ব্যবহার করে—ফলে স্ক্যানারের শেষ প্রতিরোধটিও আর থাকে না।


QR ফিশিংয়ে সবচেয়ে বেশি অপব্যবহৃত তিনটি শর্টনার পরিষেবা অপরাধীদের জন্য তৈরি অবকাঠামো নয়। Palo Alto-এর Unit 42 এগুলোকে qrco.de, me-qr.com এবং qrs.ly হিসেবে চিহ্নিত করেছে—সাধারণ বাণিজ্যিক QR-জেনারেটর রিডাইরেক্ট ডোমেইন, যা বৈধভাবে ছাপা কোটি কোটি কোডে একই স্তর হিসেবে ব্যবহৃত হয়।

এই তথ্যই এই ব্লগের যুক্তিকে মতামত থেকে প্রমাণে পরিণত করে। কুইশিং—QR কোডের মাধ্যমে পাঠানো ফিশিং—কাজ করে কারণ ছাপা একটি বর্গাকার নকশা চোখে পড়ে বোঝা যায় না। কিন্তু এটি *বড় পরিসরে ছড়ায়* কারণ বৈধ ব্যবসাগুলো এক দশক ধরে মানুষকে শিখিয়েছে যে অপরিচিত শর্ট ডোমেইন স্ক্যান করা স্বাভাবিক।

Unit 42-এর ফেব্রুয়ারি ২০২৬-এর টেলিমেট্রিতে প্রতিদিন গড়ে ১১,০০০-এর বেশি ক্ষতিকর QR কোড শনাক্ত হয়েছে। QR শর্টনারের মাধ্যমে ট্রাফিক ২০২৩ সালের প্রথমার্ধ থেকে ২০২৪ সালের প্রথমার্ধে ৫৫% বেড়েছে, এবং ২০২৫ সালের প্রথমার্ধে আরও ৪৪% বেড়েছে। FBI ও FTC—দুই সংস্থাই জনসাধারণকে সতর্ক করেছে: Internet Crime Complaint Center কোডে কারসাজি করে অর্থ ও পরিচয়পত্র চুরির বিষয়ে PSA 220118 প্রকাশ করে এবং ২০২৫ সালের জুলাইয়ে QR কোডযুক্ত অনাকাঙ্ক্ষিত পার্সেল নিয়ে আবার সতর্ক করে। FTC-ও সতর্ক করেছে যে প্রতারকেরা বৈধ কোডের ওপর নিজেদের স্টিকার লাগিয়ে দেয়, বিশেষ করে পার্কিং মিটারের কথা উল্লেখ করে।

স্ক্যান করার আগে QR কোড পরীক্ষা করা যায় না কেন?

ক্লিক করার আগে লিংক পরীক্ষা করতে মানুষকে মোটামুটি সফলভাবে শেখানো হয়েছে: মাউস নিয়ে যান, ডোমেইন পড়ুন, বানান ভুল আছে কি না দেখুন। এই প্রতিরোধব্যবস্থা নির্ভর করে URL দেখা সম্ভব হওয়ার ওপর।

QR কোড সেই প্রতিরোধকে অকার্যকর করে দেয়। গন্তব্য এমন একটি নকশায় এনকোড করা থাকে, যা মানুষ চোখে দেখে ডিকোড করতে পারে না। মাউস নিয়ে ওপর দিয়ে যাওয়ার সুযোগ নেই। আপনি একটি বর্গাকার কোডের দিকে ক্যামেরা তাকান, তারপর কিছু খোলে অথবা খোলে না। প্রতিরোধের একমাত্র সম্ভাব্য সময় হলো কিছু স্ক্যানার প্রথমে যে প্রিভিউ দেখায়—কিন্তু ছোট পর্দায়, তাড়াহুড়োর মধ্যে, সেটি এমন একটি কাটা স্ট্রিং হয় যা বেশিরভাগ মানুষ পড়ে না।

প্রধান হামলাগুলো দেখতে কেমন?

হামলাযেভাবে ঘটেযে কারণে কাজ করে
স্টিকার লাগানোআসল কোডের ওপর ছাপা QR স্টিকার লাগানো—পার্কিং মিটার, EV চার্জার, টেবিল-টেন্ট, পোস্টার, ডেলিভারি লকার, অনুদানের সাইনচারপাশের প্রেক্ষাপটই মানুষকে বিশ্বাস করায়। ভুক্তভোগী পার্কিং মিটারকে বিশ্বাস করেন, আর স্টিকারও সেই বিশ্বাস পেয়ে যায়
পেমেন্ট অন্যত্র পাঠানোস্ক্যান করলে বিশ্বাসযোগ্য, নকল বা সাধারণ একটি চেকআউট পেজ খোলেপার্কিং ও চার্জিং পয়েন্টে অপরিচিত দেখতে কোনো পেজে পেমেন্ট করাই এখন স্বাভাবিক অভিজ্ঞতা
চিঠি বা ইমেইলে পরিচয়পত্র সংগ্রহজরুরি অজুহাতসহ QR কোডযুক্ত চিঠি বা ইমেইল: ডেলিভারির সমস্যা, করের নোটিশ, অ্যাকাউন্ট যাচাইইমেজ স্ক্যান না করা ইমেইল নিরাপত্তা ব্যবস্থাকে কোড ফাঁকি দিতে পারে, আর ভুক্তভোগীকে এমন ব্যক্তিগত ফোনে নিয়ে যায় যাতে অফিস-পরিচালিত কম্পিউটারের সুরক্ষা নেই
ক্ষতিকর Wi-Fi-তে যোগ দেওয়াছাপা “ফ্রি গেস্ট Wi-Fi” কোড, যা এক ট্যাপে হামলাকারীর চালানো অ্যাক্সেস পয়েন্টে যুক্ত করেবেশিরভাগ ফোন স্বয়ংক্রিয়ভাবে যুক্ত হওয়ার প্রস্তাব দেয়; পেলোডের ধরন ব্যবহারকারীর চোখে দেখা যায় না

NCSC ইমেইল প্রসঙ্গটি স্পষ্টভাবে বলেছে: সব নিরাপত্তা সরঞ্জাম ছবি স্ক্যান করে না। তাই ক্ষতিকর সাইটে নিয়ে যাওয়া QR কোড এমন ফিল্টার পার হয়ে যেতে পারে, যে ফিল্টার একই লিংক লেখা হিসেবে থাকলে সেটি আটকে দিত—আর ব্যবহারকারীরা সাধারণত এমন ব্যক্তিগত ফোন দিয়ে স্ক্যান করেন, যাতে নিয়োগকর্তা-পরিচালিত মেশিনের সুরক্ষা থাকে না। আমাদের Wi-Fi QR কোড পেজে এই পেলোডের ধরন ব্যাখ্যা করা হয়েছে; এটি দেখতে কেমন জানা থাকলেই আপনি কোডটি পরীক্ষা করতে পারবেন।

রিডাইরেক্ট কীভাবে শেষ প্রতিরোধটিও নষ্ট করল?

ধরা যাক, প্রতিটি বৈধ ব্যবসা নিজেদের ডোমেইন এনকোড করা স্ট্যাটিক কোড ব্যবহার করত। তাহলে স্ক্যানারের প্রিভিউতে দেখা যেত restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify। এগুলো চেনা যেত। আর প্রিভিউতে x7q-cdn.click/8Hf2 দেখা গেলে তা স্পষ্টতই ভুল মনে হতো, কারণ ওই ব্যক্তি আগে স্ক্যান করা সব বৈধ কোডের তুলনায় এটি আলাদা।

কিন্তু বাস্তব জগৎ এমন নয়। রেস্তোরাঁ, খুচরা বিক্রেতা, জাদুঘর, পরিবহন সংস্থা, এমনকি সরকারি প্রতিষ্ঠান—অসংখ্য বৈধ কোড তৃতীয় পক্ষের এমন শর্ট ডোমেইনের মাধ্যমে গন্তব্যে পৌঁছায়, যার অর্থ স্ক্যানকারী ব্যক্তির কাছে কিছুই নয়। ফলাফল সরাসরি: QR প্রিভিউতে অপরিচিত ডোমেইন এখন আর কোনো সংকেত দেয় না। মানুষকে শত শত বার ক্ষতি ছাড়াই সেটি উপেক্ষা করে স্ক্যান করতে শেখানো হয়েছে।

Unit 42 ফলাফলটি স্পষ্ট ভাষায় জানিয়েছে: “URL প্রিভিউ স্ক্যান করার আগে পরীক্ষা করলেও নিরাপত্তাসচেতন মানুষ শর্ট করা লিংক দেখলে চূড়ান্ত গন্তব্য নির্ধারণ করতে পারেন না।” রিডাইরেক্ট শিল্প কুইশিং তৈরি করেনি। সাধারণ মানুষের হাতে থাকা একমাত্র প্রতিরোধমূলক সংকেতটিই এটি সরিয়ে দিয়েছে—প্রক্রিয়াটি রিডাইরেক্ট হাইজ্যাকিং-এ বর্ণিত হয়েছে।

তিনটি গৌণ প্রভাব

  • আড়াল করা। রিডাইরেক্ট ভিন্ন ভিন্ন দর্শনার্থীকে ভিন্ন গন্তব্য দেখাতে পারে—গবেষককে নিরাপদ কনটেন্ট, আর লক্ষ্য শহরের ফোনকে আসল পেলোড। স্ট্যাটিক কোড তা পারে না; তার পেলোড স্থির এবং সবার জন্য একই।
  • দেরিতে সক্রিয় করা। একটি কোড কয়েক সপ্তাহ নিরাপদ কোথাও নিয়ে যেতে পারে, পর্যালোচনা পার করতে পারে, তারপর বদলে দেওয়া যেতে পারে। শিল্পটি এই সম্পাদনাযোগ্যতাকেই সুবিধা হিসেবে বিক্রি করে।
  • সুনাম ধার নেওয়া। পরিচিত শর্টনার ডোমেইন সেটি যে গন্তব্যে পাঠায়, তাকে বৈধতার ছাপ দেয়।

স্ক্যান করার সময় নিজেকে কীভাবে সুরক্ষিত রাখবেন?

  1. প্রিভিউতে ডোমেইন পড়ুন। আপনার স্ক্যানার ডোমেইন না দেখালে এমন স্ক্যানার ব্যবহার করুন, যা দেখায়। NCSC দোকান থেকে নামানো অ্যাপের বদলে ফোনে থাকা স্ক্যানার ব্যবহারের পরামর্শ দেয়।
  2. অনাকাঙ্ক্ষিত চিঠি বা ইমেইলের যেকোনো কোডকে ক্ষতিকর ধরে নিন। জরুরি অ্যাকাউন্ট সমস্যার সমাধানে বৈধ প্রতিষ্ঠানের খুব কমই আপনাকে ছাপা বর্গাকার কোড স্ক্যান করতে হয়—উপরের FBI-এর দুই সতর্কবার্তাই ঠিক এই বিষয়ে।
  3. স্টিকার হাতে পরীক্ষা করুন। একটি প্রান্ত তুলে দেখুন। একটি স্টিকারের ওপর আরেকটি স্টিকার লাগানোই কুইশিংয়ের সবচেয়ে সাধারণ ব্যবস্থা, এবং আঙুলে তা বোঝা যায়।
  4. স্ক্যান করে খোলা পেজে কখনো পেমেন্টের তথ্য দেবেন না। নিজে ঠিকানাটি টাইপ করে বা অ্যাপ খুলে পরিষেবাটিতে যান।
  5. সন্দেহ হলে স্ক্যান না করে ডিকোড করুন। কোডটির ছবি তুলে আমাদের ডিকোডার পেজে পেলোড পড়ুন, কিছু না খুলেই।

ইতিমধ্যে ক্ষতিকর কোড স্ক্যান করে ফেললে কী করবেন?

শুধু স্ক্যান করলেই প্রায় কখনো ফোনের নিরাপত্তা নষ্ট হয় না। এরপর কী ঘটেছে, সেটিই গুরুত্বপূর্ণ; তাই সেই অনুযায়ী ব্যবস্থা নিন।

  1. শুধু একটি পেজ দেখে বন্ধ করে দিলে, আপনার নিরাপদ থাকার সম্ভাবনাই বেশি। প্রয়োজনে রিপোর্ট করার জন্য ডোমেইনটি লিখে রাখুন, তারপর এগিয়ে যান।
  2. পাসওয়ার্ড লিখে দিলে, আসল সাইটে গিয়ে সঙ্গে সঙ্গে তা বদলান, এবং যেখানে একই পাসওয়ার্ড ব্যবহার করেছেন সেখানেও বদলান। সেখানে থাকতেই মাল্টি-ফ্যাক্টর অথেনটিকেশন চালু করুন।
  3. কার্ডের তথ্য লিখে দিলে, অন্য কিছু যাচাই করার আগে এখনই ব্যাংকে ফোন করুন বা ব্যাংকিং অ্যাপে কার্ডটি স্থগিত করুন। এটিকে বিতর্কিত কেনাকাটা নয়, প্রতারণামূলক পেজ হিসেবে রিপোর্ট করুন।
  4. কিছু ইনস্টল করলে, সেটি আনইনস্টল করুন। এরপর অ্যাপের অনুমতি এবং চাওয়া যেকোনো ডিভাইস-অ্যাডমিনিস্ট্রেটর বা অ্যাক্সেসিবিলিটি অনুমতি পর্যালোচনা করুন। বেশিরভাগ মোবাইল ক্ষেত্রে এই অনুমতিগুলোই পেলোড।
  5. কোনো কোড থেকে Wi-Fi নেটওয়ার্কে যুক্ত হলে, নেটওয়ার্কটি ভুলে যান এবং ধরে নিন, যুক্ত থাকা অবস্থায় পাঠানো যেকোনো তথ্য দেখা হয়ে থাকতে পারে।
  6. রিপোর্ট করুন। যুক্তরাষ্ট্রে FBI-এর IC3-এ রিপোর্ট করা যায় এবং FTC ভোক্তা অভিযোগ নেয়; যুক্তরাজ্যে Action Fraud-এ জানান। কোডটি যদি জনসাধারণের অবকাঠামোয় লাগানো স্টিকার হয়, যে প্রতিষ্ঠান ওই জায়গার মালিক তাদেরও জানান—পার্কিং কর্তৃপক্ষ কোনো ওভারলে সম্পর্কে না জানলে তা সরাতে পারে না।

একটি কাজ করবেন না: কোড স্ক্যান করার জন্য নিজেকেই দোষী ভাববেন না। FBI ও FTC দুটিই জনসাধারণকে সতর্ক করেছে ঠিক এই কারণে যে নকশাগতভাবেই এই কোডগুলো বৈধ কোড থেকে আলাদা করে চেনা যায় না।

ব্যবসা হিসেবে গ্রাহকদের কীভাবে সুরক্ষিত রাখবেন?

আপনি QR কোড ছাপালে, আপনার সিদ্ধান্তই ঠিক করে দেয় গ্রাহকেরা আদৌ নিজেদের সুরক্ষিত রাখতে পারবেন কি না।

  1. নিজের ডোমেইন এনকোড করা স্ট্যাটিক কোড ব্যবহার করুন। তাহলে প্রিভিউতে আপনার নাম দেখা যাবে, যা স্ক্যানের সময় পাওয়া একমাত্র যাচাই-সংকেত। আপনার জন্য এটিই সবচেয়ে বেশি প্রভাব ফেলতে পারে এমন পরিবর্তন।
  2. কোডের পাশে পড়ার মতো করে URL ছাপুন। এতে স্ক্যান না করেও মানুষের কাছে একটি পথ থাকবে এবং তুলনা করার মতো কিছু থাকবে।
  3. নির্দিষ্ট সময়সূচিতে আপনার ছাপা কোড পরীক্ষা করুন। কেউ পরীক্ষা না করলে ওভারলে স্টিকারই কেবল কাজ করে।
  4. নিজের নাম বহন করে না এমন ডোমেইনের মাধ্যমে গ্রাহকদের কখনো পাঠাবেন না। এতে তারা অস্পষ্ট গন্তব্যকে স্বাভাবিক ভাবতে শেখে এবং আপনার বৈধ কোড দেখতে কেমন, তা বোঝানোর ক্ষমতাও থাকে না।

এখানে একটি গুরুত্বপূর্ণ মিল আছে: যে সিদ্ধান্ত আপনাকে সাবস্ক্রিপশন জিম্মি করে টাকা আদায় থেকে সুরক্ষিত রাখে, একই সিদ্ধান্ত আপনার গ্রাহকদের ফিশিং থেকেও সুরক্ষিত রাখে।

প্রায়শই জিজ্ঞাসিত প্রশ্ন

কুইশিং কী?
কুইশিং হলো এমন ফিশিং, যেখানে ক্লিকযোগ্য লিংকের বদলে QR কোডকে বার্তা পৌঁছানোর মাধ্যম হিসেবে ব্যবহার করা হয়। কোডটি ভুয়া লগইন, পেমেন্ট বা ডাউনলোড পেজে নিয়ে যায়। শব্দটি “QR” এবং “phishing” মিলিয়ে তৈরি।
QR কোড স্ক্যান করলে কি ফোন হ্যাক হতে পারে?
শুধু স্ক্যান করলে কোনো ডিভাইসের নিরাপত্তা প্রায় কখনো নষ্ট হয় না। বিপদ হলো এরপর আপনি কী করেন: খোলা পেজে পরিচয়পত্র বা কার্ডের তথ্য দেওয়া, অথবা পেজের প্রস্তাবিত কিছু ইনস্টল করা। FBI-এর পরামর্শ হলো স্ক্যান করার পর এবং কোনো তথ্য দেওয়ার আগে URL পরীক্ষা করা।
রেস্তোরাঁর QR কোড কি নিরাপদ?
সাধারণত নিরাপদ—NCSC বলেছে, পানশালা ও রেস্তোরাঁর কোড সাধারণত নিরাপদ, এবং ইমেইলে আসা কোডের ক্ষেত্রে অনেক বেশি সতর্ক হতে বলেছে। তবু স্টিকার লাগানোর ঝুঁকি থাকে, তাই আসল কোডটি পরীক্ষা করা জরুরি। দেখুন রেস্তোরাঁর মেনুর QR কোড
স্ক্যান না করে QR কোড কোথায় নিয়ে যায় তা কীভাবে দেখব?
কোডটির ছবি তুলে সেটি ডিকোড করুন। আমাদের রিডার কিছু না খুলেই ব্রাউজারে কাঁচা পেলোড দেখায়। কোনো QR কোড আসলে কোথায় নিয়ে যায় তা কীভাবে পরীক্ষা করবেন-এ রিডাইরেক্ট চেইন অনুসরণ করার বিষয়টিও ব্যাখ্যা করা হয়েছে।
স্ট্যাটিক QR কোড কি ডায়নামিক কোডের চেয়ে নিরাপদ?
স্ক্যানকারী ব্যক্তির জন্য হ্যাঁ, দুটি কারণে: প্রিভিউতে অস্পষ্ট শর্ট লিংকের বদলে আসল গন্তব্য দেখা যায়, এবং ছাপার পর গন্তব্য বদলানো যায় না। ডায়নামিক কোড যেকোনো সময় অন্য গন্তব্যে পাঠানো যায়, এমনকি সেটি পর্যালোচনা ও অনুমোদনের পরও।

প্রিভিউতে আপনার নিজের ডোমেইন দেখায় এমন একটি স্ট্যাটিক কোড তৈরি করুন: URL QR কোড। আরও পড়ুন: QR কোড প্রতারণার সত্য


স্ট্যাটিক QR কোডের জন্য প্রস্তুত?

আপনার ব্রাউজারে এটি তৈরি করুন — কোনো অ্যাকাউন্ট নেই, কোনো ট্র্যাকিং নেই, কোনো সাবস্ক্রিপশন নেই। আপনি যা তৈরি করেন তা আপনার।

স্ক্যান নয়, আগে QR কোডের ভেতরের আসল তথ্য পড়ুন

QR কোড চোখে পড়া যায় না, কিন্তু এর ভেতরের তথ্য কয়েক সেকেন্ডেই বের করা যায়। আপনি সম্মতি দেওয়ার আগে গন্তব্য দেখুন—তবে এই পরীক্ষা কী জানাতে পারে না, তাও বুঝুন।

QR স্ক্যানের লগ: ডেটা পায় তারা, দায় বহন করেন আপনি

স্ক্যান অ্যানালিটিক্স কোনো অতিরিক্ত সুবিধা নয়। রিডাইরেক্ট থাকার কারণই এটি—আর আইনি ঝুঁকি বহন করে যে পক্ষ, ডেটা থাকে তার কাছে নয়।

QR কোড রিডাইরেক্ট হাইজ্যাকিং: অদৃশ্য মধ্যস্থতাকারী

যখন আপনার QR কোড কাজ করে, মধ্যস্থতাকারী অদৃশ্য। যখন এটি ভেঙে যায়, খুব দেরি হয়ে যায়। রিডাইরেক্ট মডেল বোঝা এটি এড়ানোর প্রথম পদক্ষেপ।

রেস্তোরাঁর মেনুতে স্ট্যাটিক QR কোডই কেন যথেষ্ট

আপনাকে বলা হয়, সম্পাদনাযোগ্য কোড দরকার। আসলে প্রতিদিন বদলায় মেনু পাতার বিষয়বস্তু, ঠিকানা নয়—আর স্ট্যাটিক কোডে তা বিনা খরচে করা যায়।

QR কোড স্ক্যামের সত্য: কীভাবে "বিনামূল্যের" জেনারেটররা ব্যবহারকারীদের কাছ থেকে অর্থ আদায় করে

ডায়নামিক QR কোডগুলি প্রোভাইডারদের মুদ্রণের পর আপনার কোডগুলি ট্র্যাক, সম্পাদনা, নিষ্ক্রিয় এবং অর্থোপার্জন করতে দেয়। এখানে স্কিমটি কীভাবে কাজ করে এবং কীভাবে এড়াবেন।