کلاهبرداری کد QR (کوییشینگ) ۲۰۲۶: چطور یک کد QR جعلی در چند ثانیه پرداخت شما را میرباید
کوییشینگ فیشینگ را درون یک کد QR پنهان میکند تا از فیلتر هرزنامه شما عبور کند. با ۶ جایی که کدهای QR جعلی در سال ۲۰۲۶ به آنها ضربه میزنند و روش بررسی یک لینک پیش از اسکن آشنا شوید.
TL;DR
کلاهبرداری کوییشینگ با کد QR یک لینک فیشینگ را درون یک کد QR پنهان میکند تا از فیلترهای هرزنامه ایمیل و پیامک عبور کند و سپس شما را به یک صفحه پرداخت یا ورود جعلی میفرستد. اکنون برچسبهای QR جعلی روی پارکومترها، منوی رستورانها و پیامکهای «تحویل مجدد» بسته را میپوشانند، و فیشینگ QR در سال ۲۰۲۵ حدود پنج برابر شد. پیش از اسکن، نشانی کامل URL را در پیشنمایش ببینید، هرگز اطلاعات کارت خود را از کدی که انتظارش را نداشتید وارد نکنید، و ابتدا یک پیام یا لینک مشکوک را با Truvizy اسکن کنید.
جایی پارک میکنید و پارکومتر یک کد QR مرتب دارد که میگوید اسکن کن و با گوشی پرداخت کن. اسکن میکنید، یک صفحه پرداخت آشنا باز میشود، شماره کارتتان را وارد میکنید و میروید. دو روز بعد برداشتهایی هست که هرگز انجام ندادهاید. آن کد یک برچسب بود که یک غریبه روی کد واقعی چسبانده بود، و شما همین حالا کارتتان را به یک کلاهبرداری کوییشینگ کد QR دادید. این در حال حاضر سریعترین ترفند در حال رشد فیشینگ است: یک لینک مخرب تاشده درون یک مربع از نقطهها که فیلتر هرزنامه شما حتی آن را نمیبیند.
کوییشینگ به این دلیل کار میکند که حمله را از کانالهایی که آموختهایم به آنها بیاعتماد باشیم بیرون میبرد و به تنها دستگاهی که بیشترین اعتماد را به آن داریم میآورد. دروازههای ایمیل و فیلترهای پیامک آموزش دیدهاند که URLهای مشکوک را بگیرند، اما یک کد QR یک تصویر است، پس نشانی خطرناک بدون خواندهشدن عبور میکند. در یک بازه از سال ۲۰۲۵، ایمیلهای فیشینگ مبتنی بر QR از حدود ۴۷٬۰۰۰ در ماه اوت به بیش از ۲۴۹٬۰۰۰ در ماه نوامبر جهش کرد، و تحلیل اوایل ۲۰۲۵ بیش از ۴٫۲ میلیون تهدید فیشینگ QR را شناسایی کرد. هم FBI و هم FTC به مصرفکنندگان هشدار دادهاند که از اسکن کدهای QR تأییدنشده در پیامکها، ایمیلها و مکانهای عمومی خودداری کنند.
پاسخ سریع
کلاهبرداری کوییشینگ چیست؟ (و چرا یک کد QR فیلتر هرزنامه را دور میزند)
کلاهبرداری کوییشینگ، مخفف فیشینگ کد QR، یک حمله فیشینگ را بهجای یک لینک نوشتاری از طریق یک کد قابل اسکن تحویل میدهد. مجرم یک نشانی وب مخرب را بهصورت تصویر QR رمزگذاری میکند و آن را جایی میگذارد که احتمال دارد اسکنش کنید: یک برچسب چاپی، یک پیامک، یک ایمیل، یک تراکت یا یک فاکتور جعلی. وقتی دوربین شما کد را میخواند، گوشی پیشنهاد میدهد نشانی را باز کند، که صفحهای بارگذاری میکند ساختهشده تا شبیه یک بانک، یک سرویس بسته، یک سازمان عوارض یا یک صفحه ورود بهنظر برسد. هر چه پس از اسکن میآید فیشینگ معمولی است. کد QR فقط پوشش است.
همان پوشش تمام مزیت آن است. ابزارهای امنیتی که صندوق ورودی و پیامهای شما را محافظت میکنند، متن را برای URLهای بد و مشکوک شناختهشده بررسی میکنند، اما بدون تلاش اضافه نمیتوانند بخوانند درون یک تصویر چیست، پس لینکی که در یک کد QR پنهان شده اغلب مستقیم رد میشود. اسکن شما را از یک رایانه کاری تحتنظارت به یک گوشی شخصی میپراند که معمولاً فیلتر ضعیفتری و یک صفحه کوچک دارد که مقصد واقعی را پنهان میکند. برای یک راهنمای کامل درباره بررسی هر نشانی، راهنمای ما درباره اینکه آیا یک وبسایت معتبر است با هر چیزی که اینجاست خوب جفت میشود.
۶ جایی که کدهای QR جعلی در سال ۲۰۲۶ به مردم ضربه میزنند
کوییشینگ هر جا که یک کد QR از قبل عادی بهنظر برسد سر و کلهاش پیدا میشود. طبق هشدارهای FBI و FTC، اینها شش زمینهای هستند که بیشترین گزارشها را در سال ۲۰۲۶ رقم میزنند:
- <strong>پارکومترها و دستگاههای پرداخت.</strong> کلاهبرداران یک کد جعلی را روی کد واقعی میچسبانند تا پرداخت شما، و اطلاعات کارتتان، به سمت آنها برود.
- <strong>منوی رستورانها و بارها.</strong> یک برچسب دستکاریشده روی میز شما را به یک منوی مشابه یا صفحه «صورتحساب خود را بپردازید» میفرستد که کارت شما را برداشت میکند.
- <strong>پیامکهای «تحویل مجدد» بسته.</strong> یک پیام ادعا میکند بستهای نگه داشته شده و یک کد QR آن را با هزینهای اندک دوباره زمانبندی میکند. صفحه هزینه، کارت را میدزدد.
- <strong>اطلاعیههای عوارض پرداختنشده.</strong> یک پیامک یا نامه درباره عوارض معوقه هشدار میدهد و یک کد QR برای تسویه آن ارائه میکند و سازمانهای عوارض واقعی را تقلید میکند.
- <strong>فاکتورها و درخواستهای انتقال وجه.</strong> یک فاکتور یا درخواست پرداخت جعلی یک کد QR دارد که پول و اطلاعات ورود شما را به سمت مهاجم هدایت میکند.
- <strong>بلیت رویدادها و پوسترها.</strong> یک پوستر یا بلیت فروختهشده مجدد از یک کد QR استفاده میکند که به یک صفحه سرقت اطلاعات ورود یا پرداخت جعلی میرسد.
نسخه برچسب فیزیکی بهویژه پرهزینه است. در یک مورد در سال ۲۰۲۵، برچسبهای QR جعلی چسباندهشده روی کدهای معتبر در حدود ۲۰۰ فروشگاه باعث افت ۱۵٪ در اسکنهای واقعی و حدود ۲٫۳ میلیون دلار هزینه مهار خسارت شد. یک برچسب چند ریال قیمت دارد، و یک سطح مورد اعتماد را به یک دام پرداخت تبدیل میکند.
تعویض برچسب QR و کوییشینگ پیامکی واقعاً چطور کار میکنند
دو روش غالب وجود دارد، و دانستن هر دو راهی است که با آن یک قدم جلوتر میمانید. اولی تعویض برچسب است. یک مهاجم یک کد QR چاپ میکند که به دامنهای تحت کنترل او اشاره دارد، اغلب یک کپی تقریباً بینقص از یک صفحه پرداخت واقعی، سپس کد معتبر را روی یک پارکومتر، منو یا پوستر بهطور فیزیکی میپوشاند. چون تابلوی اطراف واقعی است، هوشیاری شما پایین میماند. اسکن میکنید، صفحه جعلی بارگذاری میشود، و اطلاعات کارت یا حساب را وارد میکنید که مستقیم به سمت مجرم جاری میشود.
دومی کوییشینگ پیامکی است، پسرعموی کلاهبرداریهای پیامکی اسمیشینگ کلاسیک. اینجا کد QR در یک پیام یا ایمیل میرسد، پیچیده در حس فوریت: یک بسته نمیتواند تحویل داده شود، یک عوارض معوقه شده، یک حساب نیاز به تأیید دارد. تصویر QR از فیلترهای URL که یک لینک ساده را علامت میزدند طفره میرود، و صفحه کوچک گوشی دامنه زشت و با املای اشتباهی را که کد واقعاً به آن اشاره میکند پنهان میکند.

نشانههای خطر: چطور یک کد QR جعلی را پیش از اسکن تشخیص دهیم
هر یک از اینها دلیلی برای توقف است. دو یا چند تا با هم یعنی تقریباً بهطور قطع در حال دیدن یک کلاهبرداری کوییشینگ کد QR هستید.
- <strong>یک برچسب روی برچسب.</strong> لبههای در حال کندهشدن، کدی که کج نشسته، یا یک برچسب QR که با تابلویی که روی آن است نمیخواند.
- <strong>یک مطالبه پرداخت یا ورود غیرمنتظره.</strong> یک جایزه، یک هزینه بسته، یا یک عوارض که از قبل انتظار پرداختش را نداشتید.
- <strong>یک URL پیشنمایش ناهماهنگ.</strong> پس از اسکن، نشانی یک لینک کوتاهشده، یک برند با املای اشتباه، یا دامنهای است که هیچ ربطی به آن مکان یا شرکت ندارد.
- <strong>فوریت و تهدید.</strong> «آخرین اخطار»، «حساب بسته خواهد شد»، یا یک شمارش معکوس که شما را به پرداخت همین حالا هل میدهد.
- <strong>کدی که با پیامک، پیام مستقیم یا ایمیل فرستاده شده.</strong> شرکتهای پستی و سازمانهای عوارض واقعی معمولاً برای دریافت پول برایتان کد QR پیامک نمیکنند.
- <strong>درخواست یک کد یکبارمصرف.</strong> هیچ صفحه پرداخت معتبری از شما نمیخواهد کدی را که بانکتان همین الان برایتان پیامک کرده بازخوانی کنید.
یک کد QR یا لینکی در یک پیامک که بهنظر مشکوک میرسد؟ پیش از لمس یا پرداخت، آن را در Truvizy اسکن کنید.
Truvizy چطور کلاهبرداری کوییشینگ کد QR را تشخیص میدهد
لحظه خطرناک در کوییشینگ همان ثانیه میان اسکن یک کد و تایپ کارت شماست، و دقیقاً همانجاست که Truvizy برای کمک ساخته شده. وقتی یک کد QR شما را به یک صفحه مشکوک میفرستد، یا وقتی پیامکی میرسد که یک کد و داستانی درباره یک بسته یا یک عوارض دارد، میتوانید پیام یا لینک را بهجای اعتماد کورکورانه به تشخیص مبتنی بر هوش مصنوعی Truvizy بسپارید. تحلیل چندلایه Truvizy مقصد و پیام را در برابر الگوهای شناختهشده کلاهبرداری میسنجد، تا پیش از اینکه هر اطلاعاتی گوشی شما را ترک کند، یک حکم روشن دریافت کنید.
همان بررسی زودهنگام تمام هدف است. یک صفحه کوییشینگ طوری طراحی شده که عیناً شبیه صفحه واقعی بهنظر برسد، و صفحه کوچک نشانههایی را که روی یک رایانه رومیزی لو میرفت پنهان میکند. پیام یا لینک مشکوک را در truvizy.app ثبت کنید، و Truvizy به شما میگوید آیا به سمت یک صفحه پرداخت یا ورود جعلی هدایت میشوید، در حالی که هنوز میتوانید سالم کنار بکشید. در سالی که فیشینگ QR یکی از سریعترین تهدیدهای در حال رشد آنلاین است، تأیید پیش از اسکن، تفاوت میان یک شانه بالا انداختن و یک کارت دزدیدهشده است.
اگر یک کد QR جعلی را اسکن کردید چه کنید
اگر فقط کد را اسکن کردید و صفحه را بدون وارد کردن چیزی بستید، تقریباً بهطور قطع مشکلی ندارید. پیام را پاک کنید و بگذرید. اگر اطلاعاتی وارد کردید، سریع عمل کنید و خودتان را سرزنش نکنید، چون این کلاهبرداریها طراحی شدهاند تا آدمهای محتاط را هم شکست دهند.
بلافاصله با بانک یا صادرکننده کارت خود تماس بگیرید. تراکنش را بهعنوان تقلب گزارش کنید، هر برداشتی از جمله «هزینههای» کوچک را به چالش بکشید، و برای بستن هرگونه صورتحساب بعدی شماره کارت جدید درخواست کنید. حقوق برگشت وجه، قویترین محافظ شما روی یک کارت اعتباری است.
هر حسابی را که وارد آن شدهاید قفل کنید. رمز عبور را در سایت واقعی تغییر دهید، احراز هویت دومرحلهای را روشن کنید، و هرگز یک درخواست ورود را تأیید نکنید یا یک کد یکبارمصرف را برای کسی که بعداً به بهانه کمک با شما تماس میگیرد بازخوانی نکنید.
گزارشش کنید. به FTC در reportfraud.ftc.gov و به مرکز شکایات جرایم اینترنتی FBI (IC3) در ic3.gov شکایت ثبت کنید، که پایگاههای دادهای را که بازپرسان از آن استفاده میکنند تغذیه میکنند. اگر یک برچسب جعلی روی یک پارکومتر یا منوی عمومی بود، به آن کسبوکار خبر دهید تا آن را بردارند و از نفر بعدی محافظت کنند.

Key Takeaways
- کوییشینگ یک لینک فیشینگ را درون یک کد QR پنهان میکند تا از فیلترهای هرزنامه ایمیل و پیامک عبور کند، سپس یک صفحه پرداخت یا ورود جعلی بارگذاری میکند.
- کدهای QR جعلی در سال ۲۰۲۶ روی پارکومترها، منوها، پیامکهای تحویل مجدد بسته، اطلاعیههای عوارض، فاکتورها و بلیت رویدادها متمرکز میشوند.
- پیش از بارگذاری، نشانی کامل URL را در پیشنمایش ببینید، به هر کد QR که پرداخت یا ورود غیرمنتظرهای مطالبه میکند بیاعتماد باشید، و هرگز یک کد یکبارمصرف را بازخوانی نکنید.
- پیش از وارد کردن هر چیزی، یک کد یا پیام مشکوک را با Truvizy اسکن کنید، و اگر از قبل پرداخت کردهاید، برداشت را به چالش بکشید و سریع به FTC و FBI گزارش دهید.
یادداشت تحلیل کارشناسی: کوییشینگ از یک ترفند جزئی به یک کانال تقلب جریان اصلی تبدیل شده، چون شکافی را که فیلترهای ایمیل و پیامک هرگز برای بستن آن طراحی نشده بودند، یعنی یک نشانی مخرب پنهانشده درون یک تصویر، بهرهبرداری میکند. رشد انفجاری آن در سال ۲۰۲۵، حدود پنج برابر، همگام با انتقال پرداختهای روزمره به گوشیهای موبایل است، جایی که صفحههای کوچک مقصد را پنهان میکنند و اعتماد بالاست. نقش Truvizy پیشگیرانه است: پیش از اسکن و پرداخت، کد یا پیام را تأیید کنید، چون بهمحض اینکه یک شماره کارت در یک صفحه جعلی تایپ شود، ضرر معمولاً همان لحظه وارد شده است.
پیامکی دریافت میکنید که میگوید یک بسته نتوانست تحویل داده شود و باید امروز یک کد QR را اسکن کنید تا هزینه تحویل مجدد ۱٫۹۹ دلاری را بپردازید. امنترین اقدام کدام است؟
- کد را اسکن کنید و سریع ۱٫۹۹ دلار را بپردازید تا بسته برگردانده نشود
- کد را فقط برای دیدن صفحه اسکن کنید، بعد تصمیم بگیرید
- آن را اسکن نکنید، و بسته را مستقیم در برنامه یا وبسایت رسمی شرکت پستی بررسی کنید
- به پیامک STOP پاسخ دهید و منتظر بسته بمانید
Answer: شرکتهای پستی واقعی برای آزادسازی یک بسته، پیامکی با کد QR که هزینهای اندک بخواهد نمیفرستند. حس فوریت و کد QR با هم همان کلاهبرداری است. آن را اسکن نکنید. مستقیم به برنامه یا وبسایت رسمی شرکت پستی بروید، و در صورت تردید، ابتدا پیام را در Truvizy اسکن کنید.
پرسشهای پرتکرار
کوییشینگ چیست و چه تفاوتی با فیشینگ معمولی دارد؟
کوییشینگ فیشینگی است که بهجای یک لینک قابل کلیک، از طریق یک کد QR تحویل داده میشود. چون نشانی مخرب بهصورت تصویر رمزگذاری شده، از فیلترهای هرزنامه و لینک که ایمیل و پیامک را برای URLهای بد شناختهشده بررسی میکنند عبور میکند. وقتی کد را اسکن میکنید، گوشی شما یک صفحه پرداخت یا ورود جعلی باز میکند. هدف همان هدف فیشینگ است، اما تصویر QR همان نقابی است که آن را جلوی چشم شما میآورد.
آیا اسکن یک کد QR واقعاً میتواند اطلاعات مرا بدزدد؟
اسکن بهتنهایی معمولاً فقط یک صفحه وب باز میکند، اما همان صفحه دام است. یک صفحه کوییشینگ سایت واقعی یک بانک، عوارضی یا شرکت پستی را تقلید میکند و شماره کارت، اطلاعات ورود یا یک کد یکبارمصرف از شما میخواهد. لحظهای که این اطلاعات را وارد میکنید، مجرمان آنها را ضبط میکنند. طبق گزارش FTC، کلاهبرداران لینکهای مخرب را دقیقاً برای اینکه شما را به سایتهایی بفرستند که برای دزدیدن اطلاعاتتان ساخته شدهاند، درون کدهای QR پنهان میکنند.
چطور بفهمم یک کد QR روی پارکومتر یا منو جعلی است؟
دنبال برچسبی بگردید که روی کد اصلی چسبانده شده، لبههایی که در حال کندهشدن هستند، یا کدی که با ظاهر و برند آن مکان نمیخواند. پس از اسکن، پیش از بارگذاری، URL پیشنمایش را بررسی کنید: یک لینک معتبر پارکینگ یا منو از دامنه رسمی استفاده میکند، نه از یک لینک کوتاهشده یا با املای اشتباه. اگر صفحه بلافاصله پرداخت یا ورودی را میخواهد که انتظارش را نداشتید، آن را ببندید. در صورت تردید، سر دستگاه پرداخت کنید یا از کارکنان لینک واقعی را بخواهید.
آیا آن پیامک «تحویل مجدد بسته» یا «عوارض پرداختنشده» با کد QR کلاهبرداری است؟
تقریباً همیشه، بله. شرکتهای پستی و سازمانهای عوارض معتبر پیامکی با کد QR که برای آزادسازی یک بسته یا تسویه یک بدهی هزینهای اندک بخواهد نمیفرستند. این پیامها از حس فوریت سوءاستفاده میکنند تا شما را به اسکن و پرداخت شتابزده وادار کنند. FBI بارها درباره کدهای QR در پیامکهای غیرمنتظره هشدار داده است. آن را اسکن نکنید. برای بررسی، مستقیم از طریق برنامه یا وبسایت رسمی شرکت پستی یا سازمان عوارض اقدام کنید.
اگر پس از اسکن یک کد QR اطلاعاتم را وارد کرده باشم، چه کنم؟
سریع عمل کنید. با بانک یا صادرکننده کارت خود تماس بگیرید، تراکنش را بهعنوان تقلب گزارش کنید، هر برداشتی را به چالش بکشید و شماره کارت جدید درخواست کنید. رمز عبور هر حسابی را که در صفحه جعلی وارد آن شدهاید تغییر دهید و احراز هویت دومرحلهای را روشن کنید. مراقب تماسها یا پیامهای کلاهبرداری بعدی باشید، و تقلب را به FTC در reportfraud.ftc.gov و به FBI در ic3.gov گزارش دهید.
کلاهبرداریهای کد QR: چطور یک اسکن میتواند حساب بانکی شما را خالی کند — چشمانداز گستردهتر تقلب کد QR و چطور از خود محافظت کنید
کلاهبرداریهای پیامکی اسمیشینگ: چطور یک پیامک جعلی را تشخیص دهیم — چرا پیامکهای کلاهبرداری کار میکنند و نشانههای خطر در هر پیامک مشکوک
آیا این وبسایت معتبر است؟ ۷ روش رایگان برای بررسی هر URL — پیش از وارد کردن اطلاعاتتان، هر لینک یا مقصدی را تأیید کنید
FAQ
کوییشینگ چیست و چه تفاوتی با فیشینگ معمولی دارد؟
کوییشینگ فیشینگی است که بهجای یک لینک قابل کلیک، از طریق یک کد QR تحویل داده میشود. چون نشانی مخرب بهصورت تصویر رمزگذاری شده، از فیلترهای هرزنامه و لینک که ایمیل و پیامک را برای URLهای بد شناختهشده بررسی میکنند عبور میکند. وقتی کد را اسکن میکنید، گوشی شما یک صفحه پرداخت یا ورود جعلی باز میکند. هدف همان هدف فیشینگ است، اما تصویر QR همان نقابی است که آن را جلوی چشم شما میآورد.
آیا اسکن یک کد QR واقعاً میتواند اطلاعات مرا بدزدد؟
اسکن بهتنهایی معمولاً فقط یک صفحه وب باز میکند، اما همان صفحه دام است. یک صفحه کوییشینگ سایت واقعی یک بانک، عوارضی یا شرکت پستی را تقلید میکند و شماره کارت، اطلاعات ورود یا یک کد یکبارمصرف از شما میخواهد. لحظهای که این اطلاعات را وارد میکنید، مجرمان آنها را ضبط میکنند. طبق گزارش FTC، کلاهبرداران لینکهای مخرب را دقیقاً برای اینکه شما را به سایتهایی بفرستند که برای دزدیدن اطلاعاتتان ساخته شدهاند، درون کدهای QR پنهان میکنند.
چطور بفهمم یک کد QR روی پارکومتر یا منو جعلی است؟
دنبال برچسبی بگردید که روی کد اصلی چسبانده شده، لبههایی که در حال کندهشدن هستند، یا کدی که با ظاهر و برند آن مکان نمیخواند. پس از اسکن، پیش از بارگذاری، URL پیشنمایش را بررسی کنید: یک لینک معتبر پارکینگ یا منو از دامنه رسمی استفاده میکند، نه از یک لینک کوتاهشده یا با املای اشتباه. اگر صفحه بلافاصله پرداخت یا ورودی را میخواهد که انتظارش را نداشتید، آن را ببندید. در صورت تردید، سر دستگاه پرداخت کنید یا از کارکنان لینک واقعی را بخواهید.
آیا آن پیامک «تحویل مجدد بسته» یا «عوارض پرداختنشده» با کد QR کلاهبرداری است؟
تقریباً همیشه، بله. شرکتهای پستی و سازمانهای عوارض معتبر پیامکی با کد QR که برای آزادسازی یک بسته یا تسویه یک بدهی هزینهای اندک بخواهد نمیفرستند. این پیامها از حس فوریت سوءاستفاده میکنند تا شما را به اسکن و پرداخت شتابزده وادار کنند. FBI بارها درباره کدهای QR در پیامکهای غیرمنتظره هشدار داده است. آن را اسکن نکنید. برای بررسی، مستقیم از طریق برنامه یا وبسایت رسمی شرکت پستی یا سازمان عوارض اقدام کنید.
اگر پس از اسکن یک کد QR اطلاعاتم را وارد کرده باشم، چه کنم؟
سریع عمل کنید. با بانک یا صادرکننده کارت خود تماس بگیرید، تراکنش را بهعنوان تقلب گزارش کنید، هر برداشتی را به چالش بکشید و شماره کارت جدید درخواست کنید. رمز عبور هر حسابی را که در صفحه جعلی وارد آن شدهاید تغییر دهید و احراز هویت دومرحلهای را روشن کنید. مراقب تماسها یا پیامهای کلاهبرداری بعدی باشید، و تقلب را به FTC در reportfraud.ftc.gov و به FBI در ic3.gov گزارش دهید.