Quishing: Miền lừa đảo bị lạm dụng là trình tạo QR
Lớp chuyển hướng mà các trình tạo mã QR “miễn phí” chèn vào ấn phẩm in thông thường cũng là lớp kẻ tấn công dựa vào — và nó đã loại bỏ tuyến phòng thủ cuối cùng của trình quét.
qrco.de, me-qr.com và qrs.ly — các miền chuyển hướng của trình tạo mã QR thương mại thông thường, cùng lớp được chèn vào hàng triệu mã in hợp pháp.Phát hiện này biến lập luận trong bài viết thành bằng chứng thay vì ý kiến. Quishing — lừa đảo qua mã QR — hoạt động vì mắt người không thể đọc một hình vuông được in ra. Nhưng nó *mở rộng quy mô* vì các doanh nghiệp hợp pháp đã dành cả thập kỷ dạy công chúng rằng quét một miền ngắn lạ là chuyện bình thường.
Dữ liệu đo lường tháng 2 năm 2026 của Unit 42 cho thấy trung bình hơn 11.000 lượt phát hiện mã QR độc hại mỗi ngày, trong đó lưu lượng qua các dịch vụ rút gọn QR tăng 55% từ nửa đầu năm 2023 đến nửa đầu năm 2024 và tăng thêm 44% vào nửa đầu năm 2025. FBI và FTC đều đã đưa ra cảnh báo công khai: Trung tâm Khiếu nại Tội phạm Internet đã đăng PSA 220118 về việc tội phạm sửa mã để đánh cắp tiền và thông tin đăng nhập, rồi tiếp tục cảnh báo vào tháng 7 năm 2025 về các gói hàng không được yêu cầu có chứa mã QR, còn FTC cảnh báo rằng kẻ lừa đảo dán mã của chúng đè lên mã hợp pháp, cụ thể là trên các đồng hồ đỗ xe.
Vì sao không thể kiểm tra mã QR trước khi quét?
Mọi người đã được hướng dẫn, và phần nào đã làm tốt, cách kiểm tra liên kết trước khi nhấp: di chuột, đọc miền, tìm lỗi chính tả. Biện pháp này phụ thuộc vào việc bạn có thể nhìn thấy URL.
Mã QR vô hiệu hóa nó. Địa chỉ đích được mã hóa trong một mẫu mà mắt người không thể giải mã. Không có thao tác di chuột. Bạn chĩa camera vào một hình vuông, rồi một thứ gì đó mở ra hoặc không. Thời điểm phòng vệ duy nhất có thể có là phần xem trước mà một số trình quét hiển thị trước — nhưng trên màn hình nhỏ và trong lúc vội, đó thường là chuỗi bị cắt ngắn mà phần lớn mọi người không đọc.
Các kiểu tấn công chính trông như thế nào?
| Tấn công | Cách thức hoạt động | Vì sao hiệu quả |
|---|---|---|
| Dán chồng nhãn | Một nhãn QR in sẵn được dán lên mã thật — trên đồng hồ đỗ xe, bộ sạc xe điện, bảng để bàn, áp phích, tủ nhận hàng, bảng quyên góp | Bối cảnh xung quanh tạo sự thuyết phục. Nạn nhân tin vào đồng hồ đỗ xe, và nhãn dán kế thừa niềm tin đó |
| Chuyển hướng thanh toán | Lần quét mở một trang thanh toán thuyết phục, có thể là bản sao hoặc trang chung chung | Thanh toán trên một trang trông xa lạ vốn đã là trải nghiệm bình thường tại các điểm đỗ xe và sạc điện |
| Thu thập thông tin đăng nhập qua thư hoặc email | Một lá thư hoặc email có mã QR và lý do khẩn cấp: vấn đề giao hàng, thông báo thuế, xác minh tài khoản | Mã có thể lọt qua hệ thống bảo mật email vốn quét liên kết nhưng không quét hình ảnh, đồng thời đưa nạn nhân sang điện thoại cá nhân |
| Kết nối Wi-Fi độc hại | Mã in dòng “Wi-Fi khách miễn phí” và kết nối với điểm truy cập do kẻ tấn công vận hành chỉ bằng một lần chạm | Phần lớn điện thoại đề nghị tự động kết nối; người dùng không thể nhìn thấy định dạng tải trọng |
NCSC nêu rõ vấn đề email: không phải mọi công cụ bảo mật đều quét hình ảnh, vì vậy mã QR trỏ đến một trang độc hại có thể vượt qua các bộ lọc vốn sẽ bắt được cùng liên kết đó khi ở dạng văn bản — và người dùng thường quét bằng điện thoại cá nhân, không có các biện pháp bảo vệ của máy do cơ quan quản lý. Trang mã QR Wi-Fi của chúng tôi giải thích định dạng tải trọng đó; biết nó trông như thế nào giúp bạn kiểm tra mã.
Các lệnh chuyển hướng đã phá hủy tuyến phòng thủ cuối cùng như thế nào?
Giả sử mọi doanh nghiệp hợp pháp đều dùng mã tĩnh mã hóa miền của chính họ. Phần xem trước của trình quét sẽ hiển thị restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Dễ nhận ra. Khi đó, phần xem trước hiển thị x7q-cdn.click/8Hf2 sẽ nổi bật là sai rõ ràng, vì nó khác với mọi mã hợp pháp mà người đó từng quét.
Đó không phải thế giới chúng ta đang sống. Một số lượng khổng lồ mã hợp pháp — từ nhà hàng, nhà bán lẻ, bảo tàng, cơ quan giao thông, thậm chí các cơ quan chính phủ — chuyển đến đích qua các miền ngắn của bên thứ ba, vốn chẳng có ý nghĩa gì với người quét. Hệ quả rất trực tiếp: một miền lạ trong phần xem trước QR giờ đây không còn là tín hiệu cảnh báo nào. Mọi người đã được huấn luyện để bỏ qua nó, hàng trăm lần, mà không gặp vấn đề.
Unit 42 nêu thẳng kết quả: “Ngay cả những người cẩn trọng về bảo mật, có kiểm tra phần xem trước URL trước khi quét, cũng không thể xác định đích cuối khi gặp các liên kết rút gọn.” Ngành chuyển hướng không tạo ra quishing. Nó đã loại bỏ dấu hiệu duy nhất mà người bình thường có thể dùng để chống lại nó — cơ chế này được mô tả trong chiếm quyền chuyển hướng.
Ba tác động phụ
- Che giấu đích. Một chuyển hướng có thể cung cấp các đích khác nhau cho những người truy cập khác nhau — nội dung an toàn cho nhà nghiên cứu, tải trọng thật cho điện thoại ở thành phố mục tiêu. Mã tĩnh không làm được điều này; tải trọng của nó cố định và giống nhau với mọi người.
- Kích hoạt trễ. Một mã có thể trỏ đến nơi vô hại trong nhiều tuần, vượt qua khâu kiểm duyệt, rồi bị chuyển đổi sau đó. Đây cũng chính là khả năng chỉnh sửa mà ngành này quảng bá như một tính năng.
- Tẩy danh tiếng. Một miền rút gọn được nhận diện sẽ tạo vẻ hợp pháp cho bất cứ thứ gì nó chuyển tiếp đến.
Bạn tự bảo vệ mình thế nào khi quét mã?
- Đọc miền trong phần xem trước. Nếu trình quét của bạn không hiển thị miền, hãy dùng trình có hiển thị. NCSC khuyến nghị dùng trình quét tích hợp trong điện thoại thay vì ứng dụng tải từ cửa hàng.
- Coi mọi mã trong thư hoặc email không được yêu cầu là độc hại. Các tổ chức hợp pháp hiếm khi cần bạn quét một hình vuông in sẵn để giải quyết vấn đề tài khoản khẩn cấp — cả hai cảnh báo của FBI ở trên đều nói chính xác về việc này.
- Kiểm tra nhãn dán bằng tay. Bóc thử một mép. Nhãn dán chồng lên nhãn dán là cách cài quishing phổ biến nhất, và có thể phát hiện bằng đầu ngón tay.
- Không bao giờ nhập thông tin thanh toán trên trang bạn truy cập bằng cách quét mã. Tự đi đến dịch vụ đó bằng cách gõ địa chỉ hoặc mở ứng dụng.
- Giải mã thay vì quét khi không chắc chắn. Chụp ảnh mã và đọc tải trọng trên trang giải mã của chúng tôi mà không mở bất cứ thứ gì.
Nếu bạn đã quét một mã độc thì sao?
Chỉ quét mã hầu như không bao giờ làm điện thoại bị xâm nhập. Điều quan trọng là chuyện xảy ra tiếp theo, vì vậy hãy xử lý theo tình huống đó.
- Nếu bạn chỉ xem một trang rồi đóng lại, gần như chắc chắn bạn không sao. Ghi lại miền phòng khi cần báo cáo, rồi tiếp tục sử dụng thiết bị bình thường.
- Nếu bạn đã nhập mật khẩu, hãy đổi ngay trên trang thật, và đổi ở mọi nơi bạn dùng lại mật khẩu đó. Bật xác thực đa yếu tố trong lúc thực hiện.
- Nếu bạn đã nhập thông tin thẻ, hãy gọi ngân hàng hoặc khóa thẻ ngay trong ứng dụng ngân hàng, trước khi kiểm tra bất cứ thứ gì khác. Báo đó là trang lừa đảo, không phải giao dịch cần khiếu nại.
- Nếu bạn đã cài đặt thứ gì đó, hãy gỡ cài đặt, sau đó xem lại quyền ứng dụng cùng mọi quyền quản trị thiết bị hoặc trợ năng mà ứng dụng có thể đã yêu cầu. Trong phần lớn trường hợp trên di động, chính các quyền này là tải trọng độc hại.
- Nếu bạn đã kết nối Wi-Fi qua một mã, hãy quên mạng đó và cho rằng mọi thứ được gửi qua mạng trong lúc kết nối đều có thể bị theo dõi.
- Hãy báo cáo. Tại Mỹ, IC3 của FBI tiếp nhận báo cáo và FTC tiếp nhận khiếu nại của người tiêu dùng; tại Anh, hãy liên hệ Action Fraud. Nếu mã là nhãn dán trên hạ tầng công cộng, hãy báo cho đơn vị sở hữu bề mặt đó — cơ quan quản lý bãi đỗ xe không thể gỡ nhãn chồng mà họ không biết đến.
Có một việc bạn không nên làm: cho rằng lỗi là do mình đã quét. FBI và FTC đều đưa ra cảnh báo công khai chính vì những mã này được thiết kế để không thể phân biệt với mã hợp pháp.
Doanh nghiệp bảo vệ khách hàng thế nào?
Nếu bạn in mã QR, lựa chọn của bạn quyết định liệu khách hàng có thể tự bảo vệ mình hay không.
- Dùng mã tĩnh mã hóa miền của chính bạn. Khi đó phần xem trước hiển thị tên của bạn, là tín hiệu xác minh duy nhất có sẵn tại thời điểm quét. Đây là thay đổi có tác động lớn nhất mà bạn có thể thực hiện.
- In URL bằng chữ dễ đọc bên cạnh mã. Cách này cho mọi người một lối truy cập không cần quét, đồng thời cung cấp thứ để đối chiếu.
- Kiểm tra mã vật lý theo lịch. Nhãn dán chồng chỉ hiệu quả khi không ai kiểm tra.
- Không bao giờ chuyển khách hàng qua một miền không mang tên bạn. Điều đó dạy họ rằng các đích mờ đục là bình thường, đồng thời khiến bạn không thể mô tả một mã hợp pháp của mình sẽ trông như thế nào.
Có một điểm tương đồng hữu ích: lựa chọn bảo vệ bạn khỏi bắt giữ thuê bao cũng chính là lựa chọn bảo vệ khách hàng khỏi lừa đảo.
Câu hỏi thường gặp
- Quishing là gì?
- Quishing là hình thức lừa đảo dùng mã QR làm phương tiện phát tán thay cho liên kết có thể nhấp. Mã dẫn đến trang đăng nhập, thanh toán hoặc tải xuống giả mạo. Tên gọi này kết hợp “QR” và “phishing”.
- Quét mã QR có thể khiến điện thoại bị tấn công không?
- Chỉ quét mã thì gần như không bao giờ làm thiết bị bị xâm nhập. Nguy hiểm nằm ở việc bạn làm tiếp theo: nhập thông tin đăng nhập hoặc thẻ trên trang mở ra, hay cài đặt thứ mà trang đó đề nghị. FBI khuyến nghị kiểm tra URL sau khi quét và trước khi nhập bất kỳ thông tin nào.
- Mã QR trong nhà hàng có an toàn không?
- Nhìn chung là có — NCSC lưu ý mã trong quán rượu và nhà hàng thường an toàn, đồng thời khuyên đặc biệt thận trọng với mã đến trong email. Rủi ro còn lại là nhãn dán chồng, vì vậy việc kiểm tra mã vật lý rất quan trọng. Xem mã QR menu nhà hàng.
- Làm thế nào để biết mã QR dẫn đến đâu mà không quét?
- Chụp ảnh mã và giải mã hình ảnh. Trình đọc của chúng tôi hiển thị tải trọng thô trong trình duyệt mà không mở nó. Cách kiểm tra mã QR thực sự dẫn đến đâu cũng hướng dẫn cách theo dõi chuỗi chuyển hướng.
- Mã QR tĩnh có an toàn hơn mã động không?
- Với người quét, có, theo hai cách: phần xem trước hiển thị đích thật thay vì một liên kết ngắn mờ đục, và đích không thể bị thay đổi sau khi in. Mã động có thể được chuyển sang đích khác bất cứ lúc nào, kể cả sau khi đã được kiểm tra và phê duyệt.
Tạo mã tĩnh hiển thị miền của chính bạn trong phần xem trước: mã QR URL. Bài đọc thêm: sự thật về các vụ lừa đảo bằng mã QR.
Sẵn sàng cho mã QR tĩnh?
Tạo ngay trong trình duyệt — không tài khoản, không theo dõi, không thuê bao. Thứ bạn tạo thuộc về bạn.
Bài liên quan
Giải mã QR, đừng quét: xem dữ liệu trước tiên
Mã QR không thể đọc bằng mắt, nhưng dữ liệu bên trong chỉ mất vài giây để trích xuất. Cách xem đích đến trước khi tiếp tục — và giới hạn của việc kiểm tra.
Nhật ký quét QR: dữ liệu về tay họ, rủi ro về tay bạn
Phân tích quét không phải tính năng cộng thêm. Đó là lý do tồn tại của chuyển hướng — và bên gánh rủi ro pháp lý không phải bên nắm dữ liệu.
Cướp chuyển hướng mã QR: kẻ trung gian vô hình
Khi QR của bạn chạy tốt, kẻ trung gian vô hình. Khi nó hỏng, đã quá muộn. Hiểu mô hình chuyển hướng là bước đầu để tránh.
Mã QR menu tĩnh giúp nhà hàng tránh phí hàng tháng
Bạn được nói rằng mình cần một mã có thể chỉnh sửa. Nhưng thứ thực sự thay đổi mỗi ngày là nội dung trang menu, không phải địa chỉ — và mã tĩnh xử lý việc đó miễn phí.
Sự thật về lừa đảo mã QR: các trình tạo "miễn phí" moi tiền người dùng ra sao
Mã QR động cho phép nhà cung cấp theo dõi, chỉnh sửa, tắt và kiếm tiền từ mã của bạn sau khi bạn đã in. Đây là cách chiêu trò vận hành và cách tránh nó.