Really Free QR Code Generator··อ่าน 10 นาที

โดเมนฟิชชิงหนักสุดคือเว็บสร้าง QR

ชั้นเปลี่ยนเส้นทางที่เครื่องมือสร้าง QR ฟรีใส่ไว้ในสื่อสิ่งพิมพ์ทั่วไป คือชั้นเดียวกับที่ผู้โจมตีใช้ และมันได้ลบเกราะป้องกันสุดท้ายของเครื่องสแกนออกไป


บริการย่อลิงก์ 3 รายที่ถูกใช้ในฟิชชิงผ่าน QR มากที่สุด ไม่ใช่โครงสร้างพื้นฐานที่สร้างมาเพื่ออาชญากรโดยเฉพาะ Unit 42 ของ Palo Alto ระบุชื่อ qrco.de, me-qr.com และ qrs.ly ซึ่งเป็นโดเมนเปลี่ยนเส้นทางของเครื่องมือสร้าง QR เชิงพาณิชย์ทั่วไป และเป็นชั้นเดียวกับที่ใส่ไว้ในโค้ดสิ่งพิมพ์ที่ถูกต้องตามกฎหมายหลายล้านรายการ

ข้อค้นพบนี้เปลี่ยนข้อโต้แย้งในบล็อกนี้จากความเห็นให้เป็นหลักฐาน Quishing หรือฟิชชิงที่ส่งผ่านโค้ด QR ใช้งานได้เพราะคนไม่สามารถอ่านสี่เหลี่ยมที่พิมพ์ด้วยตาเปล่าได้ แต่ที่มัน *ขยายวงได้* ก็เพราะธุรกิจที่ถูกต้องตามกฎหมายใช้เวลาหลายสิบปีสอนสาธารณชนว่า การสแกนโดเมนสั้นที่ไม่คุ้นเคยเป็นเรื่องปกติ

ข้อมูลการตรวจจับของ Unit 42 ในเดือนกุมภาพันธ์ 2026 เฉลี่ย ตรวจพบโค้ด QR อันตรายมากกว่า 11,000 รายการต่อวัน โดยทราฟฟิกผ่านบริการย่อลิงก์ QR เพิ่มขึ้น 55% จากครึ่งแรกของปี 2023 ถึงครึ่งแรกของปี 2024 และเพิ่มอีก 44% จนถึงครึ่งแรกของปี 2025 ทั้ง FBI และ FTC ออกคำเตือนต่อสาธารณะ: ศูนย์รับเรื่องร้องเรียนอาชญากรรมทางอินเทอร์เน็ตเผยแพร่ PSA 220118 เกี่ยวกับอาชญากรที่ดัดแปลงโค้ดเพื่อขโมยเงินและข้อมูลเข้าสู่ระบบ และออกคำเตือนเพิ่มเติมในเดือนกรกฎาคม 2025 เรื่อง พัสดุที่ไม่ได้สั่งซึ่งมีโค้ด QR ส่วน FTC เตือนว่า มิจฉาชีพนำสติกเกอร์ของตนไปปิดทับโค้ดที่ถูกต้อง โดยระบุถึงมิเตอร์จอดรถโดยเฉพาะ

ทำไมจึงตรวจสอบโค้ด QR ก่อนสแกนไม่ได้

ผู้คนถูกสอนให้ตรวจสอบลิงก์ก่อนคลิกจนทำได้ในระดับหนึ่ง: เลื่อนเมาส์ไปชี้ อ่านโดเมน และมองหาการสะกดผิด แต่การป้องกันนี้ต้องอาศัยการมองเห็น URL

โค้ด QR ทำให้วิธีนี้ใช้ไม่ได้ ปลายทางถูกเข้ารหัสอยู่ในลวดลายที่มนุษย์ถอดความด้วยตาเปล่าไม่ได้ ไม่มีการเลื่อนเมาส์ไปชี้ คุณเพียงหันกล้องไปที่สี่เหลี่ยม แล้วบางอย่างก็เปิดขึ้นหรือไม่เปิด ช่วงเวลาป้องกันที่เป็นไปได้เพียงอย่างเดียวคือหน้าตัวอย่างที่เครื่องสแกนบางรุ่นแสดงก่อนเปิด แต่บนหน้าจอเล็ก ๆ และในเวลาที่เร่งรีบ หน้าตัวอย่างนั้นมักเป็นสตริงที่ถูกตัดจนคนส่วนใหญ่ไม่อ่าน

การโจมตีหลักมีหน้าตาอย่างไร

การโจมตีวิธีการทำงานเหตุผลที่ได้ผล
แปะสติกเกอร์ทับนำสติกเกอร์ QR ที่พิมพ์ไว้มาปิดทับของจริง เช่น บนมิเตอร์จอดรถ ที่ชาร์จรถยนต์ไฟฟ้า ป้ายตั้งโต๊ะ โปสเตอร์ ตู้รับพัสดุ และป้ายรับบริจาคบริบทโดยรอบเป็นสิ่งที่โน้มน้าวเหยื่อ เหยื่อเชื่อใจมิเตอร์จอดรถ และสติกเกอร์ก็ได้รับความน่าเชื่อถือนั้นไปด้วย
เปลี่ยนเส้นทางการชำระเงินการสแกนเปิดหน้าชำระเงินที่ดูน่าเชื่อถือ ซึ่งอาจเป็นหน้าปลอมเลียนแบบหรือหน้าทั่วไปการจ่ายเงินผ่านหน้าที่ดูไม่คุ้นเคยเป็นประสบการณ์ปกติอยู่แล้วตามจุดจอดรถและจุดชาร์จ
ขโมยข้อมูลเข้าสู่ระบบผ่านไปรษณีย์หรืออีเมลจดหมายหรืออีเมลที่มีโค้ด QR และข้ออ้างเร่งด่วน เช่น ปัญหาการจัดส่ง ใบแจ้งภาษี หรือการยืนยันบัญชีโค้ดหลุดผ่านระบบรักษาความปลอดภัยอีเมลที่สแกนลิงก์แต่ไม่สแกนรูปภาพ และพาเหยื่อไปยังโทรศัพท์ส่วนตัว
เข้าร่วม Wi-Fi อันตรายโค้ด “Wi-Fi สำหรับแขกฟรี” ที่พิมพ์ไว้และเชื่อมต่อกับจุดเชื่อมต่อที่ผู้โจมตีควบคุมได้ในแตะเดียวโทรศัพท์ส่วนใหญ่เสนอให้เชื่อมต่อโดยอัตโนมัติ ส่วนรูปแบบข้อมูลที่ส่งไปนั้นผู้ใช้มองไม่เห็น

NCSC อธิบายประเด็นอีเมลไว้อย่างชัดเจนว่า เครื่องมือรักษาความปลอดภัยไม่ได้สแกนรูปภาพทุกชนิด ดังนั้นโค้ด QR ที่ชี้ไปยังเว็บไซต์อันตรายอาจผ่านตัวกรองที่จับลิงก์เดียวกันได้หากอยู่ในรูปข้อความ และผู้ใช้มักสแกนด้วยโทรศัพท์ส่วนตัวที่ไม่มีการป้องกันเท่ากับเครื่องที่นายจ้างจัดการ หน้า โค้ด QR สำหรับ Wi-Fi ของเราอธิบายรูปแบบข้อมูลนั้น การรู้ว่ามันมีหน้าตาอย่างไรจะช่วยให้คุณตรวจสอบได้

การเปลี่ยนเส้นทางทำลายเกราะป้องกันสุดท้ายได้อย่างไร

สมมติว่าธุรกิจที่ถูกต้องตามกฎหมายทุกแห่งใช้โค้ดแบบคงที่ซึ่งเข้ารหัสโดเมนของตนเอง หน้าตัวอย่างจากเครื่องสแกนจะแสดง restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify ซึ่งจำได้ง่าย หากหน้าตัวอย่างแสดง x7q-cdn.click/8Hf2 ก็จะเห็นได้ชัดว่าผิดปกติ เพราะไม่เหมือนโค้ดที่ถูกต้องตามกฎหมายใด ๆ ที่คนนั้นเคยสแกน

แต่โลกของเราไม่ได้เป็นเช่นนั้น โค้ดที่ถูกต้องตามกฎหมายจำนวนมหาศาลจากร้านอาหาร ร้านค้าปลีก พิพิธภัณฑ์ หน่วยงานขนส่ง หรือแม้แต่หน่วยงานรัฐ ล้วนเปลี่ยนเส้นทางผ่านโดเมนสั้นของบุคคลที่สามซึ่งไม่มีความหมายต่อผู้สแกน ผลลัพธ์จึงตรงไปตรงมา: โดเมนที่ไม่คุ้นเคยในหน้าตัวอย่าง QR ไม่ได้เป็นสัญญาณบอกอะไรอีกต่อไป ผู้คนถูกฝึกให้สแกนผ่านจุดนี้นับร้อยครั้งโดยไม่เกิดอันตราย

Unit 42 ระบุผลลัพธ์ไว้อย่างชัดเจนว่า “แม้แต่คนที่ใส่ใจความปลอดภัยและตรวจสอบหน้าตัวอย่าง URL ก่อนสแกน ก็ไม่สามารถทราบปลายทางสุดท้ายเมื่อพบลิงก์ย่อได้” อุตสาหกรรมเปลี่ยนเส้นทางไม่ได้เป็นผู้คิดค้น quishing แต่มันลบหลักเกณฑ์เดียวที่คนทั่วไปใช้ป้องกันตัวเองออกไป กลไกนี้อธิบายไว้ใน การจี้เปลี่ยนเส้นทาง

ผลกระทบรอง 3 ประการ

  • การพรางตัว การเปลี่ยนเส้นทางสามารถส่งปลายทางต่างกันให้ผู้เข้าชมแต่ละรายได้ เช่น แสดงเนื้อหาปลอดภัยให้นักวิจัย แต่ส่งข้อมูลอันตรายจริงไปยังโทรศัพท์ในเมืองเป้าหมาย โค้ดแบบคงที่ทำเช่นนี้ไม่ได้ เพราะข้อมูลที่ส่งไปถูกกำหนดตายตัวและเหมือนกันสำหรับทุกคน
  • การเปิดใช้งานล่าช้า โค้ดอาจชี้ไปยังที่ปลอดภัยเป็นเวลาหลายสัปดาห์ ผ่านการตรวจสอบ แล้วจึงถูกเปลี่ยนภายหลัง นี่คือความสามารถในการแก้ไขแบบเดียวกับที่อุตสาหกรรมขายเป็นฟีเจอร์
  • การฟอกชื่อเสียง โดเมนย่อที่เป็นที่รู้จักช่วยเพิ่มความน่าเชื่อถือให้ทุกสิ่งที่มันส่งต่อไป

จะป้องกันตัวเองอย่างไรเมื่อสแกน

  1. อ่านโดเมนในหน้าตัวอย่าง หากเครื่องสแกนของคุณไม่แสดงโดเมน ให้ใช้เครื่องที่แสดง NCSC แนะนำให้ใช้เครื่องสแกนที่ติดมากับโทรศัพท์แทนแอปจากร้านค้า
  2. ถือว่าโค้ดในจดหมายหรืออีเมลที่ไม่ได้ร้องขอเป็นอันตราย องค์กรที่ถูกต้องตามกฎหมายแทบไม่จำเป็นต้องให้คุณสแกนสี่เหลี่ยมที่พิมพ์ไว้เพื่อแก้ปัญหาบัญชีเร่งด่วน คำเตือนของ FBI ทั้งสองฉบับข้างต้นเกี่ยวข้องกับกรณีนี้โดยตรง
  3. ตรวจสอบสติกเกอร์ด้วยมือ ลองลอกขอบดู สติกเกอร์ที่แปะทับสติกเกอร์เป็นรูปแบบ quishing ที่พบบ่อยที่สุด และตรวจพบได้ด้วยปลายนิ้ว
  4. อย่ากรอกข้อมูลการชำระเงินในหน้าที่เข้าถึงจากการสแกน ไปยังบริการนั้นด้วยตนเอง โดยพิมพ์ที่อยู่หรือเปิดแอป
  5. ถอดรหัสแทนการสแกนเมื่อไม่แน่ใจ ถ่ายรูปโค้ดแล้วอ่านข้อมูลที่ส่งไปใน หน้าถอดรหัส ของเรา โดยไม่เปิดอะไรทั้งนั้น

ถ้าสแกนโค้ดอันตรายไปแล้วจะทำอย่างไร

การสแกนเพียงอย่างเดียวแทบไม่ทำให้โทรศัพท์ถูกเจาะ สิ่งสำคัญคือเกิดอะไรขึ้นต่อจากนั้น ดังนั้นให้ประเมินตามเหตุการณ์ที่เกิดขึ้น

  1. หากคุณเพียงเปิดดูหน้าเว็บแล้วปิดไป คุณมีโอกาสสูงมากที่จะปลอดภัย จดโดเมนไว้เผื่อต้องรายงาน แล้วดำเนินชีวิตต่อ
  2. หากคุณกรอกรหัสผ่าน ให้เปลี่ยนทันทีในเว็บไซต์จริง และเปลี่ยนทุกแห่งที่ใช้รหัสเดียวกัน เปิดใช้การยืนยันตัวตนหลายปัจจัยด้วย
  3. หากคุณกรอกข้อมูลบัตร ให้โทรหาธนาคารหรือระงับบัตรในแอปธนาคารทันที ก่อนตรวจสอบเรื่องอื่น รายงานว่าเป็นหน้าเว็บหลอกลวง ไม่ใช่รายการซื้อที่ต้องโต้แย้ง
  4. หากคุณติดตั้งบางอย่าง ให้ถอนการติดตั้ง จากนั้นตรวจสอบสิทธิ์ของแอป รวมถึงสิทธิ์ผู้ดูแลอุปกรณ์หรือสิทธิ์การช่วยเหลือพิเศษที่แอปอาจขอ สิทธิ์เหล่านี้คือช่องทางที่มักใช้ส่งข้อมูลอันตรายในกรณีบนมือถือ
  5. หากคุณเข้าร่วมเครือข่าย Wi-Fi จากโค้ด ให้ลืมเครือข่ายนั้น และถือว่าทุกสิ่งที่ส่งผ่านขณะเชื่อมต่ออาจถูกมองเห็น
  6. รายงานเหตุการณ์ ในสหรัฐฯ FBI รับรายงานผ่าน IC3 และ FTC รับเรื่องร้องเรียนผู้บริโภค ส่วนในสหราชอาณาจักรให้ติดต่อ Action Fraud หากโค้ดเป็นสติกเกอร์บนโครงสร้างพื้นฐานสาธารณะ ให้แจ้งเจ้าของพื้นที่ด้วย หน่วยงานดูแลที่จอดรถไม่สามารถลอกสิ่งที่ไม่รู้ว่ามีอยู่ออกได้

สิ่งหนึ่งที่ไม่ควรทำคือคิดว่าเป็นความผิดของคุณที่สแกน ทั้ง FBI และ FTC ต่างออกคำเตือนต่อสาธารณะก็เพราะโค้ดเหล่านี้ถูกออกแบบให้แยกไม่ออกจากโค้ดที่ถูกต้องตามกฎหมาย

ธุรกิจจะปกป้องลูกค้าได้อย่างไร

หากคุณพิมพ์โค้ด QR ทางเลือกของคุณจะเป็นตัวกำหนดว่าลูกค้าจะป้องกันตัวเองได้หรือไม่

  1. ใช้โค้ดแบบคงที่ที่เข้ารหัสโดเมนของคุณเอง หน้าตัวอย่างจะแสดงชื่อของคุณ ซึ่งเป็นสัญญาณตรวจสอบเดียวที่มีอยู่ในเวลาสแกน นี่คือการเปลี่ยนแปลงที่ส่งผลสูงสุดเพียงอย่างเดียวที่คุณทำได้
  2. พิมพ์ URL เป็นข้อความอ่านง่ายไว้ข้างโค้ด ผู้คนจะมีช่องทางที่ไม่ต้องสแกน และมีสิ่งให้เปรียบเทียบ
  3. ตรวจสอบโค้ดจริงตามกำหนดเวลา สติกเกอร์ที่แปะทับจะใช้ได้ก็ต่อเมื่อไม่มีใครตรวจสอบ
  4. อย่านำลูกค้าผ่านโดเมนที่ไม่มีชื่อของคุณ เพราะเป็นการสอนว่าปลายทางที่อ่านไม่ออกเป็นเรื่องปกติ และทำให้คุณอธิบายไม่ได้ว่าโค้ดที่ถูกต้องของคุณควรมีหน้าตาอย่างไร

มีความสอดคล้องที่เป็นประโยชน์อยู่ข้อหนึ่ง: ทางเลือกที่ปกป้องคุณจาก การจับลูกค้าเป็นตัวประกันด้วยค่าสมาชิก ก็คือทางเลือกเดียวกับที่ปกป้องลูกค้าจากฟิชชิง

คำถามที่พบบ่อย

Quishing คืออะไร
Quishing คือฟิชชิงที่ใช้โค้ด QR เป็นช่องทางส่งแทนลิงก์ที่คลิกได้ โค้ดจะนำไปยังหน้าล็อกอิน หน้าชำระเงิน หรือหน้าดาวน์โหลดปลอม คำนี้รวมคำว่า “QR” และ “phishing” เข้าด้วยกัน
การสแกนโค้ด QR ทำให้โทรศัพท์ถูกแฮ็กได้หรือไม่
การสแกนเพียงอย่างเดียวแทบไม่ทำให้อุปกรณ์ถูกเจาะ อันตรายอยู่ที่สิ่งที่คุณทำต่อจากนั้น เช่น กรอกข้อมูลเข้าสู่ระบบหรือข้อมูลบัตรในหน้าที่เปิดขึ้น หรือติดตั้งสิ่งที่หน้านั้นเสนอ FBI แนะนำให้ตรวจสอบ URL หลังสแกนและก่อนกรอกข้อมูลใด ๆ
โค้ด QR ในร้านอาหารปลอดภัยหรือไม่
โดยทั่วไปปลอดภัย NCSC ระบุว่าโค้ดในผับและร้านอาหารมักปลอดภัย และแนะนำให้ระวังโค้ดที่มาทางอีเมลมากกว่า ความเสี่ยงที่ยังเหลือคือสติกเกอร์แปะทับ จึงควรตรวจสอบโค้ดจริง ดู โค้ด QR สำหรับเมนูร้านอาหาร
จะดูได้อย่างไรว่าโค้ด QR นำไปที่ใดโดยไม่ต้องสแกน
ถ่ายรูปโค้ดแล้วถอดรหัสรูปภาพ เครื่องอ่าน ของเราจะแสดงข้อมูลดิบในเบราว์เซอร์โดยไม่เปิดลิงก์ วิธีตรวจสอบว่าโค้ด QR นำไปที่ใดจริง อธิบายการติดตามสายโซ่การเปลี่ยนเส้นทางด้วย
โค้ด QR แบบคงที่ปลอดภัยกว่าแบบไดนามิกหรือไม่
สำหรับผู้สแกน ปลอดภัยกว่าใน 2 ด้าน: หน้าตัวอย่างจะแสดงปลายทางจริงแทนลิงก์สั้นที่อ่านไม่ออก และปลายทางจะเปลี่ยนหลังพิมพ์ไม่ได้ ส่วนโค้ดไดนามิกสามารถเปลี่ยนปลายทางได้ทุกเมื่อ แม้หลังผ่านการตรวจสอบและอนุมัติแล้ว

สร้างโค้ดแบบคงที่ที่แสดงโดเมนของคุณเองในหน้าตัวอย่าง: โค้ด QR สำหรับ URL อ่านข้อมูลเพิ่มเติม: ความจริงเกี่ยวกับกลโกงโค้ด QR


พร้อมสำหรับ QR code แบบสแตติกไหม?

สร้างในเบราว์เซอร์ของคุณ — ไม่มีบัญชี ไม่มีการติดตาม ไม่มีการสมัครสมาชิก สิ่งที่คุณสร้างเป็นของคุณ

ถอดรหัสก่อนสแกน: อ่าน QR ก่อน

แม้มอง QR code ด้วยตาเปล่าไม่ออก แต่ดึงข้อมูลข้างในได้ในไม่กี่วินาที ดูปลายทางก่อนตัดสินใจ — และรู้ว่าการตรวจสอบนี้บอกอะไรไม่ได้

สแกน QR มีบันทึก ใครรับความเสี่ยง

ข้อมูลการสแกนไม่ใช่ฟีเจอร์เสริม แต่คือเหตุผลที่มีการเปลี่ยนเส้นทาง และผู้ที่รับความเสี่ยงทางกฎหมายไม่ใช่ผู้ที่ถือข้อมูล

การแย่งชิงการเปลี่ยนเส้นทาง QR Code: คนกลางที่มองไม่เห็น

เมื่อ QR code ของคุณทำงาน คนกลางมองไม่เห็น เมื่อมันเสีย มันก็สายเกินไป การเข้าใจโมเดลการเปลี่ยนเส้นทางเป็นขั้นตอนแรกในการหลีกเลี่ยง

เมนู QR แบบสแตติกไม่เสียรายเดือน

คุณอาจถูกบอกว่าต้องใช้โค้ดที่แก้ไขได้ แต่สิ่งที่เปลี่ยนทุกวันคือเนื้อหาเมนู ไม่ใช่ที่อยู่ และโค้ดแบบสแตติกทำสิ่งนี้ได้ฟรี

ความจริงเกี่ยวกับการหลอกลวง QR Code: เครื่องสร้าง "ฟรี" รีดไถผู้ใช้อย่างไร

QR code แบบไดนามิกอนุญาตให้ผู้ให้บริการติดตาม แก้ไข ปิดใช้งาน และสร้างรายได้จากรหัสของคุณหลังจากที่คุณพิมพ์ไปแล้ว นี่คือวิธีการทำงานของแผนการและวิธีหลีกเลี่ยง