Quishing: Domain Phishing Paling Disalahguna Penjana QR
Lapisan ubah hala yang disisipkan oleh penjana QR "percuma" ke dalam bahan bercetak biasa ialah lapisan yang sama digunakan penyerang — dan ia menghapuskan pertahanan terakhir yang ada pada pengimbas.
qrco.de, me-qr.com dan qrs.ly — domain ubah hala penjana QR komersial biasa, iaitu lapisan yang sama disisipkan ke dalam berjuta-juta kod bercetak yang sah.Penemuan itu menjadikan hujah dalam blog ini berasaskan bukti, bukan pendapat. Quishing — phishing yang dihantar melalui kod QR — berkesan kerana petak bercetak tidak boleh dibaca dengan mata. Namun, ia *berkembang* kerana perniagaan yang sah menghabiskan sedekad mengajar orang ramai bahawa mengimbas domain pendek yang tidak dikenali ialah perkara biasa.
Telemetri Unit 42 pada Februari 2026 mencatat purata lebih daripada 11,000 pengesanan kod QR berniat jahat setiap hari, dengan trafik melalui pemendek QR meningkat 55% dari separuh pertama 2023 hingga separuh pertama 2024, kemudian meningkat lagi 44% hingga separuh pertama 2025. FBI dan FTC telah mengeluarkan amaran awam: Internet Crime Complaint Center menerbitkan PSA 220118 tentang penjenayah yang mengubah suai kod untuk mencuri wang dan kelayakan, kemudian mengeluarkan susulan pada Julai 2025 tentang pakej tidak diminta yang mengandungi kod QR, manakala FTC memberi amaran bahawa penipu menutup kod yang sah dengan pelekat mereka sendiri, khususnya menyebut meter parkir.
Mengapa kod QR tidak boleh diperiksa sebelum diimbas?
Orang ramai telah diajar, dengan agak berjaya, untuk memeriksa pautan sebelum mengkliknya: tuding, baca domain, dan cari ejaan yang salah. Pertahanan itu bergantung pada keupayaan untuk melihat URL.
Kod QR menggagalkan pertahanan itu. Destinasi dikodkan dalam corak yang tidak boleh dinyahkod oleh mata manusia. Tiada fungsi menuding. Anda menghalakan kamera pada petak dan sama ada sesuatu terbuka atau tidak. Satu-satunya peluang pertahanan ialah pratonton yang dipaparkan oleh sesetengah pengimbas terlebih dahulu — dan pada skrin kecil, ketika tergesa-gesa, pratonton itu ialah rentetan terpotong yang kebanyakan orang tidak baca.
Apakah rupa serangan utama?
| Serangan | Cara ia berlaku | Mengapa ia berkesan |
|---|---|---|
| Tampalan pelekat | Pelekat QR bercetak diletakkan di atas kod sebenar — meter parkir, pengecas EV, kad meja, poster, loker penghantaran, dan papan tanda derma | Konteks sekeliling melakukan pujukan. Mangsa mempercayai meter parkir itu, lalu pelekat tersebut mewarisi kepercayaan itu |
| Ubah hala pembayaran | Imbasan membuka halaman pembayaran yang meyakinkan, sama ada klon atau halaman umum | Membayar pada halaman yang kelihatan tidak dikenali sudah menjadi pengalaman biasa di tempat parkir dan pengecasan |
| Penuaian kelayakan melalui pos atau e-mel | Surat atau e-mel dengan kod QR dan alasan mendesak: masalah penghantaran, notis cukai, atau pengesahan akaun | Kod boleh melepasi keselamatan e-mel yang mengimbas pautan tetapi bukan imej, lalu mangsa beralih ke telefon peribadi |
| Sambungan Wi-Fi berniat jahat | Kod bercetak bertulis "Wi-Fi Tetamu Percuma" yang menyambungkan pengguna kepada titik akses yang dikendalikan penyerang dengan satu ketikan | Kebanyakan telefon menawarkan sambungan secara automatik; format muatan tidak kelihatan kepada pengguna |
NCSC menyatakan perkara tentang e-mel itu dengan jelas: tidak semua alat keselamatan mengimbas imej, jadi kod QR yang menghala ke laman berniat jahat boleh melepasi penapis yang akan mengesan pautan sama sebagai teks — dan pengguna cenderung mengimbas menggunakan telefon peribadi yang tidak mempunyai perlindungan seperti komputer yang diurus majikan. Halaman kod QR Wi-Fi kami menerangkan format muatan itu; mengetahui rupanya membolehkan anda memeriksanya.
Bagaimanakah ubah hala memusnahkan pertahanan terakhir?
Andaikan setiap perniagaan yang sah menggunakan kod statik yang mengekod domain mereka sendiri. Pratonton pengimbas akan memaparkan restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Mudah dikenali. Pratonton yang memaparkan x7q-cdn.click/8Hf2 akan kelihatan jelas salah kerana ia berbeza daripada setiap kod sah yang pernah diimbas oleh orang itu.
Itu bukan dunia yang kita diami. Sebilangan besar kod sah — daripada restoran, peruncit, muzium, agensi transit, malah badan kerajaan — diselesaikan melalui domain pendek pihak ketiga yang tidak bermakna kepada orang yang mengimbas. Kesannya jelas: domain yang tidak dikenali dalam pratonton QR tidak lagi memberikan sebarang petunjuk. Orang ramai telah dilatih untuk melepasinya, beratus-ratus kali, tanpa masalah.
Unit 42 menyatakan hasilnya dengan terus terang: "Malah orang yang peka terhadap keselamatan dan memeriksa pratonton URL sebelum mengimbas tidak dapat menentukan destinasi akhir apabila berdepan pautan yang dipendekkan." Industri ubah hala tidak mencipta quishing. Ia menghapuskan satu-satunya heuristik yang ada pada orang biasa untuk menentangnya — mekanismenya diterangkan dalam rampasan ubah hala.
Tiga kesan sampingan
- Penyamaran. Ubah hala boleh menghantar destinasi berbeza kepada pelawat berbeza — kandungan selamat kepada penyelidik, muatan sebenar kepada telefon di bandar sasaran. Kod statik tidak boleh melakukan ini; muatannya tetap dan sama untuk semua orang.
- Pengaktifan tertunda. Kod boleh menghala ke tempat yang tidak berbahaya selama berminggu-minggu, melepasi semakan, kemudian ditukar selepas itu. Ini ialah kebolehsuntingan yang sama yang dijual industri sebagai ciri.
- Pencucian reputasi. Domain pemendek yang dikenali memberikan kesahihan kepada apa sahaja yang dihala kepadanya.
Bagaimanakah anda melindungi diri semasa mengimbas?
- Baca domain dalam pratonton. Jika pengimbas anda tidak memaparkannya, gunakan pengimbas yang boleh. NCSC mengesyorkan pengimbas terbina dalam telefon anda berbanding aplikasi daripada gedung.
- Anggap mana-mana kod dalam pos atau e-mel yang tidak diminta sebagai berbahaya. Organisasi yang sah jarang memerlukan anda mengimbas petak bercetak untuk menyelesaikan masalah akaun yang mendesak — kedua-dua nasihat FBI di atas berkaitan perkara ini.
- Periksa pelekat secara fizikal. Kopek bahagian tepinya. Pelekat di atas pelekat ialah kaedah quishing yang paling biasa, dan ia boleh dikesan dengan hujung jari.
- Jangan masukkan butiran pembayaran pada halaman yang dicapai melalui imbasan. Pergi sendiri ke perkhidmatan itu dengan menaip alamat atau membuka aplikasinya.
- Nyahkod dan bukannya mengimbas apabila ragu-ragu. Ambil gambar kod dan baca muatannya di halaman penyahkod kami tanpa membuka apa-apa.
Bagaimana jika anda sudah mengimbas kod berniat jahat?
Mengimbas sahaja hampir tidak pernah menjejaskan telefon. Yang penting ialah perkara yang berlaku selepas itu, jadi lakukan triage berdasarkan perkara tersebut.
- Jika anda hanya melihat halaman lalu menutupnya, anda hampir pasti tidak terjejas. Catat domain itu sekiranya perlu melaporkannya, kemudian teruskan urusan.
- Jika anda memasukkan kata laluan, tukar kata laluan itu dengan segera di laman sebenar, dan tukarnya di mana-mana tempat anda menggunakannya semula. Dayakan pengesahan berbilang faktor ketika itu juga.
- Jika anda memasukkan butiran kad, hubungi bank atau bekukan kad dalam aplikasi perbankan sekarang, sebelum memeriksa perkara lain. Laporkan sebagai halaman penipuan, bukan pembelian yang dipertikaikan.
- Jika anda memasang sesuatu, nyahpasangnya, kemudian semak kebenaran aplikasi serta sebarang akses pentadbir peranti atau kebolehaksesan yang dimintanya. Kebenaran itu ialah muatan dalam kebanyakan kes mudah alih.
- Jika anda menyambung ke rangkaian Wi-Fi melalui kod, lupakan rangkaian itu dan anggap apa sahaja yang dihantar melaluinya semasa tersambung boleh dilihat.
- Laporkannya. Di AS, FBI melalui IC3 menerima laporan dan FTC menerima aduan pengguna; di UK, Action Fraud. Jika kod itu ialah pelekat pada infrastruktur awam, beritahu juga pihak yang memiliki permukaan tersebut — pihak berkuasa parkir tidak boleh menanggalkan tampalan yang tidak diketahuinya.
Satu perkara yang jangan dilakukan: menganggap ini salah anda kerana mengimbas. FBI dan FTC telah mengeluarkan amaran awam tepat kerana kod ini sengaja direka supaya tidak dapat dibezakan daripada kod yang sah.
Bagaimanakah perniagaan melindungi pelanggan?
Jika anda mencetak kod QR, pilihan anda menentukan sama ada pelanggan anda boleh mempertahankan diri atau tidak.
- Gunakan kod statik yang mengekod domain anda sendiri. Pratonton kemudian memaparkan nama anda, iaitu satu-satunya isyarat pengesahan yang tersedia ketika imbasan. Ini ialah perubahan berimpak paling tinggi yang boleh anda lakukan.
- Cetak URL dalam teks yang mudah dibaca di sebelah kod. Ini memberikan laluan yang tidak memerlukan imbasan, serta sesuatu untuk dibandingkan.
- Periksa kod fizikal anda mengikut jadual. Pelekat tampalan hanya berkesan selagi tiada siapa memeriksanya.
- Jangan sesekali menghalakan pelanggan melalui domain yang tidak membawa nama anda. Ia mengajar mereka bahawa destinasi legap boleh diterima, dan menyebabkan anda tidak dapat menerangkan rupa kod sah milik anda.
Terdapat keselarasan yang berguna di sini: pilihan yang melindungi anda daripada pemerasan langganan ialah pilihan yang sama untuk melindungi pelanggan daripada phishing.
Soalan lazim
- Apakah quishing?
- Quishing ialah phishing yang menggunakan kod QR sebagai mekanisme penghantaran, bukannya pautan yang boleh diklik. Kod itu menghala ke halaman log masuk, pembayaran atau muat turun palsu. Istilah ini menggabungkan "QR" dan "phishing".
- Bolehkah mengimbas kod QR menggodam telefon saya?
- Imbasan sahaja hampir tidak pernah menjejaskan peranti. Bahayanya ialah perkara yang anda lakukan selepas itu: memasukkan kelayakan atau butiran kad pada halaman yang terbuka, atau memasang sesuatu yang ditawarkannya. Panduan FBI ialah memeriksa URL selepas mengimbas dan sebelum memasukkan apa-apa.
- Adakah kod QR di restoran selamat?
- Secara umum, ya — NCSC menyatakan kod di pub dan restoran biasanya selamat, serta menasihatkan supaya lebih berhati-hati dengan kod yang tiba melalui e-mel. Risiko yang masih ada ialah pelekat tampalan, sebab itu pemeriksaan kod fizikal penting. Lihat kod QR menu restoran.
- Bagaimanakah saya boleh melihat ke mana kod QR pergi tanpa mengimbasnya?
- Ambil gambar kod itu dan nyahkod imej tersebut. Pembaca kami memaparkan muatan mentah dalam pelayar anda tanpa membukanya. Cara memeriksa ke mana kod QR sebenarnya menghala turut menerangkan cara mengikuti rantaian ubah hala.
- Adakah kod QR statik lebih selamat daripada kod dinamik?
- Bagi orang yang mengimbas, ya, dalam dua cara: pratonton memaparkan destinasi sebenar dan bukannya pautan pendek yang legap, dan destinasi tidak boleh diubah selepas dicetak. Kod dinamik boleh dihalakan semula pada bila-bila masa, termasuk selepas disemak dan diluluskan.
Jana kod statik yang memaparkan domain anda sendiri dalam pratonton: kod QR URL. Bacaan lanjut: kebenaran tentang penipuan kod QR.
Sedia untuk kod QR statik?
Buatnya dalam pelayar anda — tiada akaun, tiada penjejakan, tiada langganan. Apa yang anda buat adalah milik anda.
Bacaan berkaitan
Baca Muatan Kod QR Dahulu, Jangan Terus Mengimbas
Kod QR tidak boleh dibaca dengan mata, tetapi muatannya boleh diekstrak dalam beberapa saat. Ketahui destinasi sebelum meneruskan — dan had semakan ini.
Log Imbasan QR: Risiko Data Ditanggung Oleh Anda
Analitis imbasan bukan ciri tambahan. Itulah sebabnya pengalihan wujud — dan pihak yang menanggung risiko undang-undang bukan pihak yang menyimpan data.
Rampasan pengalihan kod QR: Perantara yang tidak kelihatan
Apabila kod QR anda berfungsi, perantara tidak kelihatan. Apabila ia rosak, sudah terlambat. Memahami model pengalihan adalah langkah pertama untuk mengelaknya.
Menu QR Restoran: Ubah Kandungan, Bukan Kod QR
Anda diberitahu bahawa anda memerlukan kod yang boleh disunting. Sebenarnya, yang berubah setiap hari ialah kandungan halaman menu, bukan alamatnya — dan kod statik mengendalikannya secara percuma.
Kebenaran tentang penipuan kod QR: Bagaimana penjana "percuma" mengambil wang daripada pengguna
Kod QR dinamik membenarkan penyedia untuk menjejak, menyunting, melumpuhkan dan memonetasikan kod anda selepas ia dicetak. Ini cara skim berfungsi dan cara untuk mengelaknya.