क्विशिंग में सबसे ज्यादा दुरुपयोग QR जनरेटर डोमेन का
सामान्य प्रिंटेड सामग्री में "मुफ्त" QR जनरेटर द्वारा जोड़ी गई रीडायरेक्ट परत वही है जिस पर हमलावर निर्भर करते हैं — और इसने स्कैनर की आखिरी सुरक्षा भी हटा दी।
qrco.de, me-qr.com और qrs.ly के रूप में नामित करती है — ये सामान्य व्यावसायिक QR-जनरेटर रीडायरेक्ट डोमेन हैं, यानी वही परत जो लाखों वैध प्रिंटेड कोड में जोड़ी जाती है।यही निष्कर्ष इस ब्लॉग के तर्क को राय से सबूत में बदलता है। क्विशिंग — QR कोड के ज़रिए पहुँचाई जाने वाली फ़िशिंग — इसलिए काम करती है क्योंकि प्रिंटेड वर्ग को आँखों से पढ़ना संभव नहीं होता। लेकिन यह *बड़े पैमाने पर* इसलिए सफल होती है क्योंकि वैध व्यवसायों ने एक दशक तक लोगों को यह सिखाया है कि किसी अनजान शॉर्ट डोमेन को स्कैन करना सामान्य बात है।
Unit 42 के फ़रवरी 2026 के टेलीमेट्री आँकड़ों में औसतन हर दिन 11,000 से अधिक दुर्भावनापूर्ण QR कोड का पता चलता है; QR शॉर्टनर के ज़रिए ट्रैफ़िक 2023 की पहली छमाही से 2024 की पहली छमाही तक 55% बढ़ा और 2025 की पहली छमाही तक 44% और बढ़ गया। FBI और FTC दोनों ने सार्वजनिक चेतावनियाँ जारी की हैं: Internet Crime Complaint Center ने कोड में छेड़छाड़ करके पैसे और क्रेडेंशियल चुराने वाले अपराधियों पर PSA 220118 प्रकाशित किया और जुलाई 2025 में QR कोड वाले अनचाहे पैकेज पर फिर चेतावनी दी; FTC ने भी चेताया है कि स्कैमर वैध कोड के ऊपर अपने स्टिकर चिपका देते हैं, खास तौर पर पार्किंग मीटरों का नाम लेते हुए।
स्कैन करने से पहले QR कोड की जाँच क्यों नहीं की जा सकती?
लोगों को लिंक पर क्लिक करने से पहले उसकी जाँच करना कुछ हद तक सफलतापूर्वक सिखाया गया है: माउस ले जाएँ, डोमेन पढ़ें और वर्तनी की गलती देखें। यह सुरक्षा इस बात पर निर्भर करती है कि आप URL देख सकें।
QR कोड इस सुरक्षा को निष्प्रभावी कर देता है। गंतव्य एक ऐसे पैटर्न में कोडित होता है जिसे कोई इंसान आँखों से डिकोड नहीं कर सकता। माउस ले जाकर देखने का विकल्प नहीं होता। आप कैमरा एक वर्ग पर रखते हैं और या तो कुछ खुलता है या नहीं खुलता। सुरक्षा का एकमात्र संभावित क्षण वह प्रीव्यू है जो कुछ स्कैनर पहले दिखाते हैं — और छोटी स्क्रीन पर, जल्दी में, वह प्रीव्यू एक कटी हुई स्ट्रिंग होती है जिसे ज़्यादातर लोग पढ़ते ही नहीं।
मुख्य हमले कैसे दिखाई देते हैं?
| हमला | यह कैसे चलता है | यह क्यों काम करता है |
|---|---|---|
| स्टिकर चिपकाना | किसी असली QR कोड के ऊपर प्रिंटेड QR स्टिकर लगा दिया जाता है — पार्किंग मीटर, EV चार्जर, टेबल टेंट, पोस्टर, डिलीवरी लॉकर और दान-संबंधी संकेतों पर | आसपास का संदर्भ भरोसा पैदा करता है। पीड़ित पार्किंग मीटर पर भरोसा करता है और स्टिकर भी वही भरोसा हासिल कर लेता है |
| भुगतान का रीडायरेक्शन | स्कैन करने पर एक विश्वसनीय दिखने वाला, क्लोन किया हुआ या सामान्य चेकआउट पेज खुलता है | पार्किंग और चार्जिंग स्थानों पर अनजान दिखने वाले पेज से भुगतान करना पहले से सामान्य अनुभव है |
| डाक या ईमेल से क्रेडेंशियल चुराना | डिलीवरी की समस्या, टैक्स नोटिस या अकाउंट सत्यापन जैसे तत्काल कार्रवाई वाले बहाने के साथ QR कोड वाला पत्र या ईमेल | कोड उन ईमेल सुरक्षा प्रणालियों से बच निकलते हैं जो लिंक स्कैन करती हैं, लेकिन तस्वीरें नहीं; साथ ही पीड़ित अपने ऐसे फ़ोन पर पहुँच जाता है जिसमें नियोक्ता द्वारा प्रबंधित मशीन जैसी सुरक्षा नहीं होती |
| दुर्भावनापूर्ण Wi-Fi से जुड़ना | प्रिंटेड "मुफ्त अतिथि Wi-Fi" कोड, जो एक टैप में हमलावर द्वारा चलाए जा रहे एक्सेस पॉइंट से जोड़ देता है | ज़्यादातर फ़ोन अपने-आप जुड़ने का विकल्प देते हैं; उपयोगकर्ता को पेलोड का फ़ॉर्मैट दिखाई नहीं देता |
NCSC ईमेल वाले मुद्दे को स्पष्ट रूप से बताता है: सभी सुरक्षा उपकरण तस्वीरों को स्कैन नहीं करते, इसलिए दुर्भावनापूर्ण साइट पर ले जाने वाला QR कोड उन फ़िल्टर से निकल सकता है जो उसी लिंक को टेक्स्ट के रूप में पकड़ लेते — और उपयोगकर्ता अक्सर निजी फ़ोन से स्कैन करते हैं, जिसमें नियोक्ता द्वारा प्रबंधित मशीन जैसी सुरक्षा नहीं होती। हमारा Wi-Fi QR कोड पेज उस पेलोड फ़ॉर्मैट को समझाता है; वह कैसा दिखता है, यह जानने से आप उसकी जाँच कर सकते हैं।
रीडायरेक्ट ने आखिरी सुरक्षा कैसे खत्म कर दी?
मान लीजिए हर वैध व्यवसाय अपने डोमेन को एन्कोड करने वाले स्टैटिक कोड इस्तेमाल करता। स्कैनर का प्रीव्यू restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify दिखाता। ये पहचानने योग्य होते। x7q-cdn.click/8Hf2 दिखाने वाला प्रीव्यू साफ तौर पर गलत लगता, क्योंकि वह उन सभी वैध कोडों से अलग होता जिन्हें उस व्यक्ति ने पहले कभी स्कैन किया था।
हमारी दुनिया ऐसी नहीं है। रेस्तराँ, खुदरा विक्रेताओं, संग्रहालयों, परिवहन एजेंसियों और यहाँ तक कि सरकारी संस्थाओं के बहुत बड़ी संख्या में वैध कोड तीसरे पक्ष के ऐसे शॉर्ट डोमेन से खुलते हैं जिनका स्कैन करने वाले व्यक्ति के लिए कोई अर्थ नहीं होता। नतीजा सीधा है: QR प्रीव्यू में अनजान डोमेन अब कोई संकेत नहीं देता। लोगों को सैकड़ों बार उसे नज़रअंदाज़ करके स्कैन करने की आदत डाल दी गई है, बिना किसी नुकसान के।
Unit 42 इसका परिणाम स्पष्ट रूप से बताता है: "URL प्रीव्यू देखकर स्कैन करने से पहले जाँच करने वाले सुरक्षा-सचेत लोग भी शॉर्ट किए गए लिंक के सामने आने पर अंतिम गंतव्य निर्धारित नहीं कर सकते।" रीडायरेक्ट उद्योग ने क्विशिंग का आविष्कार नहीं किया। उसने सामान्य लोगों के पास मौजूद इसके खिलाफ एकमात्र अनुमान-आधारित सुरक्षा हटा दी — इसकी प्रक्रिया रीडायरेक्ट हाइजैकिंग में बताई गई है।
तीन द्वितीयक प्रभाव
- क्लोकिंग। रीडायरेक्ट अलग-अलग आगंतुकों को अलग-अलग गंतव्य दिखा सकता है — शोधकर्ता को सुरक्षित सामग्री और लक्षित शहर के फ़ोन को असली पेलोड। स्टैटिक कोड ऐसा नहीं कर सकता; उसका पेलोड स्थिर और सभी के लिए एक जैसा होता है।
- देरी से सक्रिय करना। कोई कोड हफ्तों तक किसी सुरक्षित स्थान पर ले जा सकता है, जाँच में पास हो सकता है और बाद में बदला जा सकता है। यही वह बदलाव-योग्यता है जिसे उद्योग एक सुविधा के रूप में बेचता है।
- प्रतिष्ठा को वैध दिखाना। पहचाना हुआ शॉर्टनर डोमेन उस हर चीज़ को विश्वसनीयता देता है जिस पर वह रीडायरेक्ट करता है।
स्कैन करते समय अपनी सुरक्षा कैसे करें?
- प्रीव्यू में डोमेन पढ़ें। अगर आपका स्कैनर डोमेन नहीं दिखाता, तो ऐसा स्कैनर इस्तेमाल करें जो दिखाता हो। NCSC स्टोर से डाउनलोड किए गए ऐप के बजाय फ़ोन में पहले से मौजूद स्कैनर इस्तेमाल करने की सलाह देता है।
- अनचाही डाक या ईमेल में मिले किसी भी कोड को खतरनाक मानें। वैध संस्थाओं को तत्काल अकाउंट समस्या हल करने के लिए आपको प्रिंटेड वर्ग स्कैन करने की ज़रूरत शायद ही कभी होती है — ऊपर दी गई FBI की दोनों सलाह ठीक इसी बारे में हैं।
- स्टिकर को हाथ से जाँचें। किनारा उखाड़कर देखें। एक स्टिकर के ऊपर दूसरा स्टिकर लगाना क्विशिंग का सबसे आम तरीका है और उँगली से इसका पता लगाया जा सकता है।
- स्कैन करके खुले पेज पर भुगतान विवरण कभी दर्ज न करें। पता खुद टाइप करके या ऐप खोलकर सेवा तक पहुँचें।
- संदेह होने पर स्कैन करने के बजाय डिकोड करें। कोड की तस्वीर लें और कुछ भी खोले बिना हमारे डिकोडर पेज पर उसका पेलोड पढ़ें।
अगर आपने पहले ही दुर्भावनापूर्ण कोड स्कैन कर लिया है तो?
सिर्फ स्कैन करने से फ़ोन लगभग कभी संक्रमित नहीं होता। महत्वपूर्ण यह है कि उसके बाद क्या हुआ, इसलिए उसी आधार पर स्थिति सँभालें।
- अगर आपने सिर्फ पेज देखा और बंद कर दिया, तो बहुत संभव है कि आप सुरक्षित हैं। ज़रूरत पड़ने पर रिपोर्ट करने के लिए डोमेन नोट कर लें और आगे बढ़ें।
- अगर आपने पासवर्ड दर्ज किया, तो असली साइट पर तुरंत उसे बदलें और जहाँ-जहाँ वही पासवर्ड इस्तेमाल किया है वहाँ भी बदलें। वहीं बहु-कारक प्रमाणीकरण चालू करें।
- अगर आपने कार्ड का विवरण दर्ज किया, तो किसी और चीज़ की जाँच करने से पहले अभी अपने बैंक को फ़ोन करें या बैंकिंग ऐप में कार्ड फ्रीज़ करें। इसे विवादित खरीदारी नहीं, बल्कि धोखाधड़ी वाले पेज के रूप में रिपोर्ट करें।
- अगर आपने कुछ इंस्टॉल किया, तो उसे अनइंस्टॉल करें और फिर ऐप की अनुमतियों तथा उससे माँगी गई डिवाइस-एडमिनिस्ट्रेटर या एक्सेसिबिलिटी अनुमतियों की जाँच करें। ज़्यादातर मोबाइल मामलों में पेलोड यही अनुमतियाँ होती हैं।
- अगर आप किसी कोड से Wi-Fi नेटवर्क से जुड़े, तो उस नेटवर्क को भूल जाएँ और मानें कि जुड़े रहने के दौरान भेजी गई हर चीज़ देखी जा सकती थी।
- रिपोर्ट करें। अमेरिका में FBI का IC3 रिपोर्ट लेता है और FTC उपभोक्ता शिकायतें लेता है; ब्रिटेन में Action Fraud से संपर्क करें। अगर कोड सार्वजनिक ढाँचे पर लगा स्टिकर था, तो उस सतह के मालिक को भी बताएँ — पार्किंग प्राधिकरण उस ओवरले को हटा नहीं सकता जिसके बारे में उसे पता ही न हो।
एक काम न करें: यह न मानें कि स्कैन करने की गलती आपकी थी। FBI और FTC दोनों ने सार्वजनिक चेतावनियाँ इसलिए जारी की हैं क्योंकि ये कोड जानबूझकर वैध कोडों से अलग पहचान में नहीं आते।
व्यवसाय के रूप में अपने ग्राहकों की सुरक्षा कैसे करें?
अगर आप QR कोड प्रिंट करते हैं, तो आपके विकल्प तय करते हैं कि आपके ग्राहक अपनी सुरक्षा कर भी सकते हैं या नहीं।
- अपने डोमेन को एन्कोड करने वाले स्टैटिक कोड इस्तेमाल करें। तब प्रीव्यू में आपका नाम दिखेगा, जो स्कैन के समय उपलब्ध एकमात्र सत्यापन संकेत है। यह आपके लिए उपलब्ध सबसे अधिक प्रभाव वाला बदलाव है।
- कोड के साथ URL साफ़ अक्षरों में प्रिंट करें। इससे लोगों को बिना स्कैन किए आगे बढ़ने का रास्ता मिलता है और तुलना करने के लिए कुछ मिलता है।
- अपने भौतिक कोडों की तय समय-सारणी पर जाँच करें। ओवरले स्टिकर तभी काम करते हैं जब कोई जाँच न करे।
- ग्राहकों को कभी ऐसे डोमेन से रूट न करें जिसमें आपका नाम न हो। इससे उन्हें अपारदर्शी गंतव्यों को सामान्य मानने की आदत पड़ती है और आप यह बताने में असमर्थ हो जाते हैं कि आपका वैध कोड कैसा दिखता है।
यहाँ एक उपयोगी समानता है: जो विकल्प आपको सब्सक्रिप्शन बंधक बनाने से बचाता है, वही आपके ग्राहकों को फ़िशिंग से भी बचाता है।
अक्सर पूछे जाने वाले सवाल
- क्विशिंग क्या है?
- क्विशिंग वह फ़िशिंग है जिसमें क्लिक किए जा सकने वाले लिंक के बजाय QR कोड को पहुँचाने के माध्यम के रूप में इस्तेमाल किया जाता है। कोड किसी नकली लॉगिन, भुगतान या डाउनलोड पेज पर ले जाता है। यह शब्द "QR" और "phishing" को मिलाकर बना है।
- क्या QR कोड स्कैन करने से मेरा फ़ोन हैक हो सकता है?
- सिर्फ स्कैन करने से डिवाइस लगभग कभी संक्रमित नहीं होता। खतरा उसके बाद आपके काम में है: खुलने वाले पेज पर क्रेडेंशियल या कार्ड विवरण दर्ज करना, या वहाँ से मिलने वाली कोई चीज़ इंस्टॉल करना। FBI की सलाह है कि स्कैन करने के बाद और कुछ दर्ज करने से पहले URL जाँचें।
- क्या रेस्तराँ में QR कोड सुरक्षित होते हैं?
- आमतौर पर हाँ — NCSC के अनुसार पब और रेस्तराँ में मौजूद कोड आमतौर पर सुरक्षित होते हैं और ईमेल से आने वाले कोडों के साथ कहीं अधिक सावधानी बरतने की सलाह दी जाती है। फिर भी ऊपर चिपकाए गए स्टिकर का जोखिम रहता है, इसलिए भौतिक कोड की जाँच ज़रूरी है। रेस्तराँ मेन्यू QR कोड देखें।
- बिना स्कैन किए मैं कैसे देख सकता हूँ कि QR कोड कहाँ ले जाता है?
- उसकी तस्वीर लें और इमेज को डिकोड करें। हमारा रीडर कुछ खोले बिना आपके ब्राउज़र में कच्चा पेलोड दिखाता है। कैसे जाँचें कि QR कोड वास्तव में कहाँ ले जाता है में रीडायरेक्ट चेन का अनुसरण करना भी बताया गया है।
- क्या स्टैटिक QR कोड डायनेमिक कोड से अधिक सुरक्षित होते हैं?
- स्कैन करने वाले व्यक्ति के लिए, हाँ, दो कारणों से: प्रीव्यू में अपारदर्शी शॉर्ट लिंक के बजाय असली गंतव्य दिखता है और प्रिंट होने के बाद गंतव्य बदला नहीं जा सकता। डायनेमिक कोड को कभी भी दूसरे गंतव्य पर भेजा जा सकता है, यहाँ तक कि जाँच और मंज़ूरी के बाद भी।
ऐसा स्टैटिक कोड बनाएँ जिसके प्रीव्यू में आपका अपना डोमेन दिखे: URL QR कोड। आगे पढ़ें: QR कोड घोटालों की सच्चाई।
स्टैटिक QR कोड के लिए तैयार हैं?
अपने ब्राउज़र में एक बनाएं — कोई अकाउंट नहीं, कोई ट्रैकिंग नहीं, कोई सब्सक्रिप्शन नहीं। जो आप बनाते हैं वह आपका है।
संबंधित पठन
QR कोड स्कैन न करें: पहले उसका छिपा डेटा पढ़ें
QR कोड आँखों से पढ़ा नहीं जा सकता, लेकिन उसका डेटा कुछ सेकंड में निकाला जा सकता है। आगे बढ़ने से पहले गंतव्य देखें—और जानें कि यह जाँच क्या नहीं बता सकती।
QR स्कैन लॉग: डेटा उन्हें मिलता है, कानूनी जोखिम आपको
स्कैन एनालिटिक्स कोई अतिरिक्त सुविधा नहीं है। रीडायरेक्ट का अस्तित्व इसी वजह से है—और कानूनी जोखिम उठाने वाला पक्ष डेटा रखने वाला पक्ष नहीं है।
QR कोड रीडायरेक्ट हाईजैकिंग: अदृश्य बिचौलिया
जब आपका QR कोड काम करता है, तो बिचौलिया अदृश्य होता है। जब यह टूटता है, तो बहुत देर हो चुकी होती है। रीडायरेक्ट मॉडल को समझना इससे बचने का पहला कदम है।
रेस्तराँ QR मेन्यू: मेन्यू बदलता है, QR कोड नहीं
आपसे कहा जाता है कि आपको संपादन योग्य कोड चाहिए। वास्तव में रोज़ बदलने वाली चीज़ मेन्यू पेज की सामग्री है, उसका पता नहीं—और स्टैटिक कोड यह काम मुफ़्त में करता है।
QR कोड घोटालों का सच: "फ्री" जनरेटर उपयोगकर्ताओं से कैसे वसूली करते हैं
डायनामिक QR कोड प्रदाताओं को आपके कोड प्रिंट करने के बाद उन्हें ट्रैक करने, संपादित करने, अक्षम करने और मुद्रीकरण करने की अनुमति देते हैं। यहां बताया गया है कि यह योजना कैसे काम करती है और इससे कैसे बचें।