Quishing: QR generator ang pangunahing inaabuso
Ang redirect layer na inilalagay ng mga "libre" na QR generator sa karaniwang nakaimprentang materyal ay siya ring ginagamit ng mga umaatake—at inalis nito ang huling depensa ng mga scanner.
qrco.de, me-qr.com at qrs.ly—karaniwang commercial na redirect domain ng mga QR generator, ang mismong layer na inilalagay sa milyun-milyong lehitimong nakaimprentang code.Ang natuklasang ito ang nagbabago sa argumento ng blog na ito mula opinyon tungo sa ebidensya. Ang quishing—phishing na ipinapadala sa pamamagitan ng QR code—ay gumagana dahil hindi mabasa ng mata ang nakaimprentang parisukat. Ngunit *lumalawak* ito dahil isang dekada nang tinuturuan ng mga lehitimong negosyo ang publiko na normal lang mag-scan ng hindi pamilyar na maikling domain.
Sa telemetry ng Unit 42 noong Pebrero 2026, may average na mahigit 11,000 nakahahamak na QR code detection bawat araw, at tumaas nang 55% ang trapikong dumaraan sa QR shortener mula unang kalahati ng 2023 hanggang unang kalahati ng 2024, at sumunod pang tumaas nang 44% hanggang unang kalahati ng 2025. Naglabas ng pampublikong babala ang FBI at FTC: inilathala ng Internet Crime Complaint Center ang PSA 220118 tungkol sa pakikialam ng mga kriminal sa mga code upang magnakaw ng pera at kredensyal, at noong Hulyo 2025 ay naglabas ito ng dagdag na babala tungkol sa mga kusang ipinadalang package na may QR code, habang nagbabala ang FTC na tinatakpan ng mga scammer ang lehitimong code gamit ang sarili nilang sticker, partikular na binanggit ang mga parking meter.
Bakit hindi masusuri ang QR code bago ito i-scan?
Itinuro sa mga tao, at may ilang tagumpay naman, na suriin ang link bago ito i-click: i-hover ang pointer, basahin ang domain, at hanapin ang maling baybay. Nakadepende ang depensang ito sa kakayahang makita ang URL.
Nabibigo ito ng QR code. Naka-encode ang destinasyon sa isang pattern na hindi kayang i-decode ng tao gamit ang mata. Walang pag-hover. Itinutok mo ang camera sa isang parisukat at maaaring may bumukas o wala. Ang tanging posibleng sandali ng depensa ay ang preview na ipinapakita muna ng ilang scanner—at sa maliit na screen, habang nagmamadali, ang preview na iyon ay pinaikling string na hindi binabasa ng karamihan.
Ano ang hitsura ng mga pangunahing pag-atake?
| Pag-atake | Paano ito isinasagawa | Bakit ito gumagana |
|---|---|---|
| Patong na sticker | Isang nakaimprentang QR sticker ang inilalagay sa ibabaw ng tunay na code—sa mga parking meter, EV charger, table tent, poster, delivery locker, at karatula ng donasyon | Ang nakapaligid na konteksto ang nanghihikayat. Nagtitiwala ang biktima sa parking meter, at namamana ng sticker ang tiwalang iyon |
| Pag-redirect ng bayad | Binubuksan ng scan ang isang kapani-paniwalang checkout, na maaaring clone o generic | Normal na karanasan na sa mga parking at charging point ang magbayad sa isang pahinang hindi pamilyar ang hitsura |
| Pagnanakaw ng kredensyal sa sulat o email | Isang sulat o email na may QR code at agarang dahilan: problema sa delivery, abiso sa buwis, o pag-verify ng account | Nakakalusot ang mga code sa email security na nagsa-scan ng mga link pero hindi ng mga larawan, at naililipat ang biktima sa personal na teleponong ginagamit niya |
| Nakakahamak na pagsali sa Wi-Fi | Isang nakaimprentang code na "Libreng Guest Wi-Fi" at awtomatikong kumokonekta sa access point na pinapatakbo ng umaatake | Karamihan sa mga telepono ay nag-aalok na awtomatikong kumonekta; hindi nakikita ng user ang format ng payload |
Malinaw na binabanggit ng NCSC ang punto tungkol sa email: hindi lahat ng security tool ay nagsa-scan ng mga larawan, kaya maaaring makalusot sa mga filter ang QR code na tumuturo sa isang nakahahamak na site—samantalang mahuhuli sana ang parehong link kung teksto ito. Karaniwan ding nag-i-scan ang mga user gamit ang personal na teleponong walang proteksyong mayroon ang computer na pinamamahalaan ng employer. Ipinaliliwanag ng aming pahina tungkol sa Wi-Fi QR code ang format ng payload na iyon; ang pagkilala sa itsura nito ang nagbibigay-daan upang masuri mo ito.
Paano winasak ng mga redirect ang huling depensa?
Ipagpalagay na gumagamit ang bawat lehitimong negosyo ng mga static code na nag-e-encode ng sarili nitong domain. Ipapakita ng preview ng scanner ang restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Makikilala ang mga ito. Kaya ang preview na nagpapakita ng x7q-cdn.click/8Hf2 ay agad magmumukhang mali, dahil iba ito sa bawat lehitimong code na dati nang na-scan ng taong iyon.
Hindi iyon ang mundong kinalalagyan natin. Napakaraming lehitimong code—mula sa mga restaurant, retailer, museo, ahensiya ng transportasyon, pati mga sangay ng gobyerno—ang dumaraan sa third-party short domain na walang kahulugan sa taong nag-i-scan. Direkta ang resulta: wala nang ipinahihiwatig ang hindi pamilyar na domain sa QR preview. Sinanay ang mga tao na lampasan ito sa pag-scan, daan-daang beses, nang walang masamang nangyayari.
Diretsahang sinabi ng Unit 42 ang resulta: "Kahit ang mga taong maingat sa seguridad at nagsusuri ng URL preview bago mag-scan ay hindi matukoy ang huling destinasyon kapag pinaikling link ang ipinakita." Hindi ang industriya ng redirect ang lumikha ng quishing. Inalis nito ang tanging heuristic na mayroon ang karaniwang tao laban dito—inilalarawan ang mekanismo sa redirect hijacking.
Tatlong karagdagang epekto
- Pagtatago ng destinasyon. Maaaring maghatid ang redirect ng magkakaibang destinasyon sa iba't ibang bisita—ligtas na content sa researcher, at ang tunay na payload sa teleponong nasa target na lungsod. Hindi ito magagawa ng static code; nakapirmi at pareho sa lahat ang payload nito.
- Naantalang pag-activate. Maaaring tumuro muna ang code sa isang ligtas na lugar nang ilang linggo, makalusot sa pagsusuri, at saka palitan. Ito rin ang kakayahang mag-edit na ibinebenta ng industriya bilang feature.
- Pagpapahiram ng reputasyon. Nagbibigay ng lehitimong dating ang kilalang shortener domain sa anumang destinasyong ipinapasa nito.
Paano mo mapoprotektahan ang sarili kapag nag-i-scan?
- Basahin ang domain sa preview. Kung hindi nagpapakita ng domain ang scanner mo, gumamit ng scanner na nagpapakita nito. Inirerekomenda ng NCSC ang scanner na kasama sa telepono mo kaysa app mula sa store.
- Ituring na mapanganib ang anumang code sa kusang ipinadalang sulat o email. Bihirang kailanganin ng mga lehitimong organisasyon na mag-scan ka ng nakaimprentang parisukat para lutasin ang agarang problema sa account—parehong tungkol dito ang dalawang babala ng FBI sa itaas.
- Suriin nang pisikal ang mga sticker. Balatan ang gilid. Ang sticker na nakapatong sa isa pang sticker ang pinakakaraniwang setup ng quishing, at matutukoy ito sa paghipo.
- Huwag kailanman maglagay ng detalye ng bayad sa pahinang narating mo sa pamamagitan ng pag-scan. Ikaw mismo ang pumunta sa serbisyo sa pamamagitan ng pag-type ng address o pagbukas ng app.
- I-decode sa halip na i-scan kapag hindi sigurado. Kuhanan ng larawan ang code at basahin ang payload nito sa aming decoder page nang walang binubuksan.
Paano kung nakapag-scan ka na ng nakahahamak na code?
Ang pag-scan mismo ay halos hindi kailanman nakokompromiso ang telepono. Ang mahalaga ay kung ano ang nangyari pagkatapos, kaya doon ibatay ang pag-triage.
- Kung tumingin ka lang sa isang pahina at isinara ito, malamang ay ligtas ka. Itala ang domain kung kailangan mo itong i-report, at magpatuloy.
- Kung naglagay ka ng password, palitan ito agad sa tunay na site, at palitan din ito saanman mo ito ginamit muli. I-enable ang multi-factor authentication habang naroon ka.
- Kung naglagay ka ng detalye ng card, tawagan ngayon ang bangko mo o i-freeze ang card sa banking app, bago gumawa ng iba pa. I-report ito bilang mapanlinlang na pahina, hindi bilang pinagtatalunang pagbili.
- Kung may na-install ka, i-uninstall ito, saka suriin ang mga pahintulot ng app at anumang device-administrator o accessibility grant na maaaring hiningi nito. Ang mga pahintulot na iyon ang payload sa karamihan ng mobile case.
- Kung sumali ka sa Wi-Fi network mula sa isang code, kalimutan ang network at ipagpalagay na maaaring nakita ang anumang ipinadala mo habang nakakonekta.
- I-report ito. Sa US, tumatanggap ng report ang IC3 ng FBI at tumatanggap ng reklamo ng consumer ang FTC; sa UK, Action Fraud. Kung sticker ang code sa pampublikong imprastraktura, sabihin din ito sa may-ari ng ibabaw—hindi maaalis ng awtoridad sa paradahan ang overlay na hindi nito alam.
Isang bagay na huwag gawin: isipin na kasalanan mo ang pag-scan. Naglabas ng pampublikong babala ang FBI at FTC dahil sadyang hindi makilala ang mga code na ito sa lehitimong code.
Paano mo mapoprotektahan ang mga customer mo bilang negosyo?
Kung nag-iimprenta ka ng QR code, ang mga pagpili mo ang magpapasya kung may paraan ngang maipagtanggol ng mga customer mo ang sarili nila.
- Gumamit ng static code na nag-e-encode ng sarili mong domain. Ipapakita ng preview ang pangalan mo, na siyang tanging signal ng pag-verify na available sa oras ng pag-scan. Ito ang pinakamalaking pagbabagong maaari mong gawin.
- I-imprenta ang URL sa nababasang teksto sa tabi ng code. Nagbibigay ito sa mga tao ng paraang hindi nangangailangan ng pag-scan, at ng bagay na maikukumpara.
- Regular na siyasatin ang mga pisikal na code. Gumagana lang ang overlay sticker habang walang nagsusuri.
- Huwag kailanman dumaan ang mga customer sa domain na hindi naglalaman ng pangalan mo. Itinuturo nito sa kanila na ayos lang ang malabong destinasyon, at hindi mo maipapakita kung ano ang hitsura ng lehitimong code mo.
May kapaki-pakinabang na pagkakatugma rito: ang pagpiling nagpoprotekta sa iyo laban sa subscription hostage-taking ay siya ring nagpoprotekta sa mga customer mo laban sa phishing.
Mga madalas itanong
- Ano ang quishing?
- Ang quishing ay phishing na gumagamit ng QR code bilang paraan ng paghahatid sa halip na clickable link. Humahantong ang code sa pekeng login, pagbabayad, o download page. Pinagsasama ng termino ang "QR" at "phishing".
- Maha-hack ba ng pag-scan ng QR code ang telepono ko?
- Ang pag-scan lamang ay halos hindi kailanman nakokompromiso ang device. Ang panganib ay ang susunod mong gagawin: paglalagay ng kredensyal o detalye ng card sa pahinang bumukas, o pag-install ng inaalok nito. Gabay ng FBI na suriin ang URL pagkatapos mag-scan at bago maglagay ng anuman.
- Ligtas ba ang mga QR code sa restaurant?
- Karaniwan, oo—binabanggit ng NCSC na kadalasang ligtas ang mga code sa pub at restaurant, at pinapayuhan ang higit na pag-iingat sa mga code na dumarating sa email. Nananatili ang panganib ng overlay sticker, kaya mahalagang suriin ang pisikal na code. Tingnan ang mga QR code ng menu ng restaurant.
- Paano ko makikita kung saan humahantong ang QR code nang hindi ito ini-scan?
- Kuhanan ito ng larawan at i-decode ang image. Ipinapakita ng aming reader ang raw payload sa browser mo nang hindi ito binubuksan. Ipinapaliwanag ng Paano suriin kung saan talaga humahantong ang QR code ang pagsunod din sa mga redirect chain.
- Mas ligtas ba ang static QR code kaysa dynamic?
- Para sa taong nag-i-scan, oo, sa dalawang paraan: ipinapakita ng preview ang tunay na destinasyon sa halip na malabong short link, at hindi na mababago ang destinasyon pagkatapos maimprenta. Maaaring ituro muli ang dynamic code anumang oras, pati pagkatapos itong masuri at maaprubahan.
Bumuo ng static code na nagpapakita ng sarili mong domain sa preview: URL QR code. Karagdagang babasahin: ang katotohanan tungkol sa mga QR code scam.
Handa na ba para sa isang static QR code?
Gumawa nito sa iyong browser — walang account, walang tracking, walang subscription. Ang ginagawa mo ay pag-aari mo.
Kaugnay na pagbabasa
I-decode muna ang QR bago ito ligtas na i-scan
Hindi mabasa ng mata ang QR code, pero ilang segundo lang para kunin ang payload nito. Alamin ang destinasyon bago magpatuloy—at ang hindi kayang sabihin ng pagsusuri.
Mga log sa QR scan: pananagutan ay sa naglimbag
Hindi dagdag na feature ang scan analytics. Ito ang dahilan kung bakit may redirect—at ang may legal na panganib ay hindi ang may hawak ng data.
QR code redirect hijacking: Ang hindi nakikitang middleman
Kapag gumagana ang iyong QR code, hindi nakikita ang middleman. Kapag nasira ito, huli na. Ang pag-unawa sa redirect model ang unang hakbang para maiwasan ito.
Ang pag-edit ng menu ay hindi pag-edit ng QR code
Sinasabi sa iyo na kailangan mo ng nae-edit na code. Ang aktuwal na nagbabago araw-araw ay ang nilalaman ng pahina ng menu, hindi ang address nito—at kayang hawakan iyon ng static code nang libre.
Ang katotohanan tungkol sa QR code scams: Paano ang "libreng" generators ay kumukuha ng pera mula sa mga user
Pinapayagan ng dynamic QR codes ang mga provider na i-track, i-edit, i-disable at mag-monetize ng iyong codes pagkatapos itong i-print. Narito kung paano gumagana ang scheme at paano ito iwasan.