کوییشینگ: پرکاربردترین دامنههای فیشینگ، مولد QR هستند
لایهٔ تغییرمسیر که مولدهای QR «رایگان» به محتوای چاپی معمولی اضافه میکنند، همان لایهای است که مهاجمان به آن تکیه دارند — و آخرین دفاع اسکنرها را از بین برده است.
qrco.de، me-qr.com و qrs.ly معرفی میکند — دامنههای تغییرمسیر عادیِ مولدهای تجاری QR که در میلیونها کد چاپی معتبر نیز به کار میروند.این یافته استدلال این مقاله را از نظر شخصی به شواهد تبدیل میکند. کوییشینگ — فیشینگی که با کد QR انجام میشود — به این دلیل کار میکند که یک مربع چاپی با چشم قابل خواندن نیست. اما *در مقیاس گسترده* عمل میکند، چون کسبوکارهای معتبر طی یک دهه به مردم یاد دادهاند اسکنکردن یک دامنهٔ کوتاه و ناآشنا طبیعی است.
دادههای تلهمتری یونیت ۴۲ در فوریهٔ ۲۰۲۶، بهطور میانگین بیش از ۱۱٬۰۰۰ شناسایی کد QR مخرب در روز را نشان میدهد؛ ترافیک عبوری از کوتاهکنندههای QR از نیمهٔ اول ۲۰۲۳ تا نیمهٔ اول ۲۰۲۴، ۵۵٪ و تا نیمهٔ اول ۲۰۲۵، ۴۴٪ دیگر افزایش یافته است. هم FBI و هم FTC هشدارهای عمومی صادر کردهاند: مرکز شکایت جرایم اینترنتی PSA 220118 را دربارهٔ دستکاری کدها برای سرقت پول و اطلاعات ورود منتشر کرد و در ژوئیهٔ ۲۰۲۵ دربارهٔ بستههای ناخواستهٔ حاوی کد QR هشدار دیگری داد؛ FTC نیز هشدار داده است که کلاهبرداران کدهای معتبر را با برچسبهای خود میپوشانند و مشخصاً به دستگاههای پارکومتر اشاره کرده است.
چرا نمیتوان کد QR را پیش از اسکن بررسی کرد؟
به مردم، با موفقیتی نسبی، آموزش داده شده است که پیش از کلیک روی یک پیوند آن را بررسی کنند: نشانگر ماوس را روی آن نگه دارند، دامنه را بخوانند و دنبال غلط املایی بگردند. این دفاع به قابل مشاهدهبودن URL وابسته است.
کد QR این دفاع را بیاثر میکند. مقصد در الگویی رمزگذاری شده است که هیچ انسانی نمیتواند با چشم آن را رمزگشایی کند. امکان نگهداشتن نشانگر روی آن وجود ندارد. دوربین را به سمت یک مربع میگیرید و یا چیزی باز میشود یا نمیشود. تنها فرصت دفاعی ممکن، پیشنمایشی است که بعضی اسکنرها ابتدا نشان میدهند — و روی صفحهای کوچک و در عجله، این پیشنمایش رشتهای کوتاهشده است که بیشتر مردم آن را نمیخوانند.
حملات اصلی چه شکلی دارند؟
| حمله | نحوهٔ اجرا | دلیل موفقیت |
|---|---|---|
| پوشاندن با برچسب | یک برچسب QR چاپی روی کد واقعی قرار میگیرد — روی پارکومترها، شارژرهای خودرو برقی، استندهای رومیزی، پوسترها، کمدهای تحویل و تابلوهای کمک مالی | بافت اطراف، قربانی را قانع میکند. قربانی به پارکومتر اعتماد دارد و برچسب نیز همان اعتماد را به ارث میبرد |
| تغییرمسیر پرداخت | اسکن، صفحهٔ پرداختی قانعکننده، شبیهسازیشده یا عمومی را باز میکند | پرداخت در صفحهای که ظاهرش ناآشناست، در محلهای پارک و شارژ از قبل تجربهای عادی محسوب میشود |
| سرقت اطلاعات ورود از طریق نامه یا ایمیل | نامه یا ایمیلی حاوی کد QR و بهانهای فوری: مشکل تحویل، اطلاعیهٔ مالیاتی یا تأیید حساب | کدها از کنترلهای امنیتی ایمیل که پیوندها را اسکن میکنند اما تصاویر را نه، عبور میکنند و قربانی را به تلفن شخصیاش میفرستند |
| اتصال مخرب به وایفای | یک کد چاپی با عنوان «وایفای رایگان مهمان» که با یک ضربه به نقطهٔ دسترسی تحت کنترل مهاجم وصل میشود | بیشتر تلفنها پیشنهاد اتصال خودکار میدهند؛ قالب داده برای کاربر نامرئی است |
مرکز ملی امنیت سایبری بریتانیا (NCSC) صراحتاً به نکتهٔ ایمیل اشاره میکند: همهٔ ابزارهای امنیتی تصاویر را اسکن نمیکنند، بنابراین کد QR که به سایت مخرب اشاره دارد میتواند از فیلترهایی عبور کند که همان پیوند را در قالب متن شناسایی میکردند — و کاربران معمولاً با تلفن شخصی اسکن میکنند؛ تلفنی که محافظتهای رایانهٔ تحت مدیریت کارفرما را ندارد. صفحهٔ کد QR وایفای ما قالب داده را توضیح میدهد؛ دانستن شکل آن چیزی است که امکان بررسی کد را فراهم میکند.
تغییرمسیرها چگونه آخرین دفاع را از بین بردند؟
فرض کنید هر کسبوکار معتبری از کدهای ایستایی استفاده میکرد که دامنهٔ خودش را رمزگذاری کرده بودند. پیشنمایش اسکنر restaurant-name.com/menu، cityparking.gov/pay یا yourbank.com/verify را نشان میداد. قابل تشخیص بودند. در این صورت، پیشنمایشی مانند x7q-cdn.click/8Hf2 آشکارا نادرست به نظر میرسید، چون با هر کد معتبر دیگری که آن فرد اسکن کرده بود تفاوت داشت.
اما دنیای ما اینگونه نیست. تعداد بسیار زیادی از کدهای معتبر — از رستورانها، فروشگاهها، موزهها، سازمانهای حملونقل و حتی نهادهای دولتی — از طریق دامنههای کوتاه شخص ثالثی هدایت میشوند که برای فرد اسکنکننده هیچ معنایی ندارند. نتیجه مستقیم است: یک دامنهٔ ناآشنا در پیشنمایش QR دیگر هیچ هشداری ایجاد نمیکند. مردم صدها بار آموزش دیدهاند که بدون آسیب از آن عبور کنند.
یونیت ۴۲ نتیجه را صریح بیان میکند: «حتی افراد محتاط از نظر امنیتی که پیش از اسکن پیشنمایش URL را بررسی میکنند، هنگام دیدن پیوندهای کوتاهشده نمیتوانند مقصد نهایی را تعیین کنند.» صنعت تغییرمسیر، کوییشینگ را اختراع نکرد. این صنعت تنها راه تشخیص موجود برای مردم عادی را از بین برد — سازوکار آن در ربایش تغییرمسیر توضیح داده شده است.
سه پیامد ثانویه
- پنهانسازی. یک تغییرمسیر میتواند برای بازدیدکنندگان مختلف مقصدهای متفاوتی ارائه کند — محتوای بیخطر برای پژوهشگر و محمولهٔ واقعی برای تلفنی در شهر هدف. کد ایستا نمیتواند چنین کاری کند؛ محمولهٔ آن ثابت و برای همه یکسان است.
- فعالسازی با تأخیر. کد میتواند هفتهها به جایی بیخطر اشاره کند، بررسی را پشت سر بگذارد و بعد تغییر کند. این همان قابلیت ویرایشی است که صنعت بهعنوان ویژگی میفروشد.
- پاککردن رد اعتبار. دامنهٔ کوتاهکنندهٔ شناختهشده به هر چیزی که به آن هدایت میکند، مشروعیت میدهد.
هنگام اسکن چگونه از خود محافظت کنید؟
- دامنه را در پیشنمایش بخوانید. اگر اسکنر شما دامنه را نشان نمیدهد، از اسکنری استفاده کنید که این کار را میکند. NCSC استفاده از اسکنر داخلی تلفن را بهجای برنامهای از فروشگاه توصیه میکند.
- با هر کدی که در نامه یا ایمیل ناخواسته میآید، مانند تهدید برخورد کنید. سازمانهای معتبر بهندرت برای حل فوری مشکل حساب از شما میخواهند یک مربع چاپی را اسکن کنید — هر دو اطلاعیهٔ FBI در بالا دقیقاً دربارهٔ همین موضوعاند.
- برچسبها را از نظر فیزیکی بررسی کنید. گوشهای از آن را بلند کنید. برچسب روی برچسب رایجترین روش راهاندازی کوییشینگ است و با لمس قابل تشخیص است.
- هرگز اطلاعات پرداخت را در صفحهای که با اسکن به آن رسیدهاید وارد نکنید. خودتان به سرویس بروید؛ آدرس را تایپ کنید یا برنامه را باز کنید.
- اگر مطمئن نیستید، بهجای اسکنکردن رمزگشایی کنید. از کد عکس بگیرید و محمولهٔ آن را در صفحهٔ رمزگشای ما بخوانید، بدون اینکه چیزی باز شود.
اگر قبلاً یک کد مخرب را اسکن کردهاید چه؟
اسکن بهتنهایی تقریباً هرگز تلفن را به خطر نمیاندازد. مهم این است که بعد از آن چه اتفاقی افتاده است؛ بنابراین بر اساس همان، وضعیت را بررسی کنید.
- اگر فقط صفحهای را دیدید و بستید، به احتمال بسیار زیاد مشکلی ندارید. دامنه را یادداشت کنید تا اگر لازم شد گزارش دهید و ادامه دهید.
- اگر رمز عبوری وارد کردید، فوراً آن را در سایت واقعی تغییر دهید و هر جا که دوباره استفاده کردهاید نیز تغییر دهید. همانجا احراز هویت چندمرحلهای را فعال کنید.
- اگر اطلاعات کارت را وارد کردید، همین حالا با بانک تماس بگیرید یا کارت را در برنامهٔ بانکی مسدود کنید، پیش از اینکه چیز دیگری را بررسی کنید. آن را بهعنوان یک صفحهٔ جعلی گزارش کنید، نه خرید مورد اعتراض.
- اگر چیزی نصب کردید، آن را حذف کنید و سپس مجوزهای برنامه و هرگونه دسترسی مدیر دستگاه یا دسترسپذیری را که ممکن است درخواست کرده باشد بررسی کنید. در بیشتر موارد موبایلی، محمولهٔ اصلی همین مجوزهاست.
- اگر با استفاده از کد به شبکهٔ وایفای پیوستید، شبکه را فراموش کنید و فرض را بر این بگذارید که هر چیزی که هنگام اتصال از طریق آن ارسال کردهاید قابل مشاهده بوده است.
- گزارش دهید. در آمریکا، IC3 متعلق به FBI گزارشها را دریافت میکند و FTC نیز شکایتهای مصرفکنندگان را میپذیرد؛ در بریتانیا، Action Fraud. اگر کد روی زیرساخت عمومی بهصورت برچسب بوده، به مالک آن سطح نیز اطلاع دهید — مرجع پارکینگ نمیتواند برچسبی را که از وجودش خبر ندارد بردارد.
یک کار را نکنید: تصور نکنید تقصیر شما بوده که اسکن کردهاید. FBI و FTC دقیقاً به این دلیل هشدارهای عمومی صادر کردهاند که این کدها عمداً از کدهای معتبر قابل تشخیص نیستند.
اگر کسبوکار هستید، چگونه از مشتریان خود محافظت کنید؟
اگر کد QR چاپ میکنید، انتخابهای شما تعیین میکند که مشتریانتان اصلاً بتوانند از خود دفاع کنند یا نه.
- از کدهای ایستا استفاده کنید که دامنهٔ خودتان را رمزگذاری میکنند. در این صورت پیشنمایش نام شما را نشان میدهد؛ و این تنها سیگنال تأییدی است که هنگام اسکن در دسترس است. این مهمترین تغییری است که میتوانید انجام دهید.
- URL را با متن خوانا کنار کد چاپ کنید. این کار مسیری بدون اسکن در اختیار مردم میگذارد و چیزی برای مقایسه فراهم میکند.
- کدهای فیزیکی خود را طبق برنامه بررسی کنید. برچسبهای پوشاننده فقط تا زمانی کار میکنند که کسی آنها را بررسی نکند.
- هرگز مشتریان را از دامنهای عبور ندهید که نام شما را ندارد. این کار به آنها یاد میدهد مقصدهای مبهم قابل قبولاند و شما را از توضیح اینکه کد معتبرتان چه شکلی است ناتوان میکند.
اینجا همسویی مفیدی وجود دارد: انتخابی که از شما در برابر گروگانگیری اشتراک محافظت میکند، همان انتخابی است که مشتریانتان را از فیشینگ محافظت میکند.
پرسشهای متداول
- کوییشینگ چیست؟
- کوییشینگ نوعی فیشینگ است که بهجای پیوند قابل کلیک، از کد QR بهعنوان سازوکار رساندن حمله استفاده میکند. کد به صفحهٔ جعلی ورود، پرداخت یا دانلود منتهی میشود. این اصطلاح ترکیبی از «QR» و «فیشینگ» است.
- آیا اسکن کد QR میتواند تلفنم را هک کند؟
- اسکن بهتنهایی تقریباً هرگز دستگاه را به خطر نمیاندازد. خطر از کاری میآید که بعد انجام میدهید: واردکردن اطلاعات ورود یا کارت در صفحهٔ بازشده، یا نصب چیزی که پیشنهاد میکند. راهنمای FBI این است که پس از اسکن و پیش از واردکردن هر چیزی، URL را بررسی کنید.
- آیا کدهای QR در رستورانها امن هستند؟
- معمولاً بله — NCSC میگوید کدهای داخل کافهها و رستورانها معمولاً امناند و دربارهٔ کدهایی که با ایمیل میرسند، احتیاط بسیار بیشتری توصیه میکند. خطر باقیمانده، برچسب پوشاننده است؛ به همین دلیل بررسی فیزیکی کد اهمیت دارد. کدهای QR منوی رستوران را ببینید.
- چطور بدون اسکن بفهمم کد QR به کجا میرود؟
- از آن عکس بگیرید و تصویر را رمزگشایی کنید. خوانشگر ما محمولهٔ خام را در مرورگر شما نشان میدهد، بدون اینکه آن را باز کند. چگونه مقصد واقعی کد QR را بررسی کنیم دنبالکردن زنجیرهٔ تغییرمسیرها را نیز پوشش میدهد.
- آیا کدهای QR ایستا از کدهای پویا امنترند؟
- برای فردی که اسکن میکند، بله؛ از دو جهت: پیشنمایش بهجای یک پیوند کوتاه مبهم، مقصد واقعی را نشان میدهد و مقصد پس از چاپ قابل تغییر نیست. کد پویا هر زمان، حتی پس از بررسی و تأیید، میتواند به مقصد دیگری هدایت شود.
یک کد ایستا بسازید که دامنهٔ خودتان را در پیشنمایش نشان دهد: کد QR برای URL. مطالعهٔ بیشتر: حقیقت دربارهٔ کلاهبرداریهای کد QR.
آماده یک کد QR استاتیک هستید؟
یکی را در مرورگر خود بسازید — بدون حساب، بدون ردیابی، بدون اشتراک. آنچه میسازید متعلق به شماست.
مطالعه مرتبط
اول کد QR را رمزگشایی کنید، بعد آن را اسکن کنید
کد QR با چشم خوانده نمیشود، اما استخراج محتوای آن چند ثانیه بیشتر طول نمیکشد. مقصد را پیش از اقدام ببینید و بدانید این بررسی چه چیزی را نشان نمیدهد.
لاگهای اسکن QR: داده دست آنهاست، مسئولیت با شماست
تحلیل اسکن قابلیت اضافی نیست؛ دلیل وجود تغییرمسیر است و ریسک حقوقی را معمولاً کسی بر عهده دارد که دادهها را نگه نمیدارد.
ربودن ریدایرکت کد QR: واسطه نامرئی
وقتی کد QR شما کار میکند، واسطه نامرئی است. وقتی میشکند، خیلی دیر شده است. درک مدل ریدایرکت اولین گام برای اجتناب از آن است.
منوی QR رستوران: ویرایش منو، کد را تغییر نمیدهد
به شما میگویند به کدی قابلویرایش نیاز دارید. اما آنچه هر روز تغییر میکند محتوای صفحهٔ منوست، نه نشانی آن؛ و یک کد ایستا این کار را رایگان انجام میدهد.
حقیقت درباره کلاهبرداریهای کد QR: چگونه تولیدکنندگان «رایگان» از کاربران اخاذی میکنند
کدهای QR دینامیک به ارائهدهندگان اجازه میدهند کدهای شما را پس از چاپ، ردیابی، ویرایش، غیرفعال و درآمدزایی کنند. اینجا روش کار این طرح و چگونگی اجتناب از آن آمده است.