کلاهبرداری کد QR (کوییشینگ) ۲۰۲۶: چطور یک کد QR جعلی در چند ثانیه پرداخت شما را می‌رباید

کوییشینگ فیشینگ را درون یک کد QR پنهان می‌کند تا از فیلتر هرزنامه شما عبور کند. با ۶ جایی که کدهای QR جعلی در سال ۲۰۲۶ به آن‌ها ضربه می‌زنند و روش بررسی یک لینک پیش از اسکن آشنا شوید.

TL;DR

کلاهبرداری کوییشینگ با کد QR یک لینک فیشینگ را درون یک کد QR پنهان می‌کند تا از فیلترهای هرزنامه ایمیل و پیامک عبور کند و سپس شما را به یک صفحه پرداخت یا ورود جعلی می‌فرستد. اکنون برچسب‌های QR جعلی روی پارکومترها، منوی رستوران‌ها و پیامک‌های «تحویل مجدد» بسته را می‌پوشانند، و فیشینگ QR در سال ۲۰۲۵ حدود پنج برابر شد. پیش از اسکن، نشانی کامل URL را در پیش‌نمایش ببینید، هرگز اطلاعات کارت خود را از کدی که انتظارش را نداشتید وارد نکنید، و ابتدا یک پیام یا لینک مشکوک را با Truvizy اسکن کنید.

جایی پارک می‌کنید و پارکومتر یک کد QR مرتب دارد که می‌گوید اسکن کن و با گوشی پرداخت کن. اسکن می‌کنید، یک صفحه پرداخت آشنا باز می‌شود، شماره کارتتان را وارد می‌کنید و می‌روید. دو روز بعد برداشت‌هایی هست که هرگز انجام نداده‌اید. آن کد یک برچسب بود که یک غریبه روی کد واقعی چسبانده بود، و شما همین حالا کارتتان را به یک کلاهبرداری کوییشینگ کد QR دادید. این در حال حاضر سریع‌ترین ترفند در حال رشد فیشینگ است: یک لینک مخرب تاشده درون یک مربع از نقطه‌ها که فیلتر هرزنامه شما حتی آن را نمی‌بیند.

کوییشینگ به این دلیل کار می‌کند که حمله را از کانال‌هایی که آموخته‌ایم به آن‌ها بی‌اعتماد باشیم بیرون می‌برد و به تنها دستگاهی که بیشترین اعتماد را به آن داریم می‌آورد. دروازه‌های ایمیل و فیلترهای پیامک آموزش دیده‌اند که URLهای مشکوک را بگیرند، اما یک کد QR یک تصویر است، پس نشانی خطرناک بدون خوانده‌شدن عبور می‌کند. در یک بازه از سال ۲۰۲۵، ایمیل‌های فیشینگ مبتنی بر QR از حدود ۴۷٬۰۰۰ در ماه اوت به بیش از ۲۴۹٬۰۰۰ در ماه نوامبر جهش کرد، و تحلیل اوایل ۲۰۲۵ بیش از ۴٫۲ میلیون تهدید فیشینگ QR را شناسایی کرد. هم FBI و هم FTC به مصرف‌کنندگان هشدار داده‌اند که از اسکن کدهای QR تأییدنشده در پیامک‌ها، ایمیل‌ها و مکان‌های عمومی خودداری کنند.

پاسخ سریع

کلاهبرداری کوییشینگ چیست؟ (و چرا یک کد QR فیلتر هرزنامه را دور می‌زند)

کلاهبرداری کوییشینگ، مخفف فیشینگ کد QR، یک حمله فیشینگ را به‌جای یک لینک نوشتاری از طریق یک کد قابل اسکن تحویل می‌دهد. مجرم یک نشانی وب مخرب را به‌صورت تصویر QR رمزگذاری می‌کند و آن را جایی می‌گذارد که احتمال دارد اسکنش کنید: یک برچسب چاپی، یک پیامک، یک ایمیل، یک تراکت یا یک فاکتور جعلی. وقتی دوربین شما کد را می‌خواند، گوشی پیشنهاد می‌دهد نشانی را باز کند، که صفحه‌ای بارگذاری می‌کند ساخته‌شده تا شبیه یک بانک، یک سرویس بسته، یک سازمان عوارض یا یک صفحه ورود به‌نظر برسد. هر چه پس از اسکن می‌آید فیشینگ معمولی است. کد QR فقط پوشش است.

همان پوشش تمام مزیت آن است. ابزارهای امنیتی که صندوق ورودی و پیام‌های شما را محافظت می‌کنند، متن را برای URLهای بد و مشکوک شناخته‌شده بررسی می‌کنند، اما بدون تلاش اضافه نمی‌توانند بخوانند درون یک تصویر چیست، پس لینکی که در یک کد QR پنهان شده اغلب مستقیم رد می‌شود. اسکن شما را از یک رایانه کاری تحت‌نظارت به یک گوشی شخصی می‌پراند که معمولاً فیلتر ضعیف‌تری و یک صفحه کوچک دارد که مقصد واقعی را پنهان می‌کند. برای یک راهنمای کامل درباره بررسی هر نشانی، راهنمای ما درباره اینکه آیا یک وب‌سایت معتبر است با هر چیزی که اینجاست خوب جفت می‌شود.

۶ جایی که کدهای QR جعلی در سال ۲۰۲۶ به مردم ضربه می‌زنند

کوییشینگ هر جا که یک کد QR از قبل عادی به‌نظر برسد سر و کله‌اش پیدا می‌شود. طبق هشدارهای FBI و FTC، این‌ها شش زمینه‌ای هستند که بیشترین گزارش‌ها را در سال ۲۰۲۶ رقم می‌زنند:

نسخه برچسب فیزیکی به‌ویژه پرهزینه است. در یک مورد در سال ۲۰۲۵، برچسب‌های QR جعلی چسبانده‌شده روی کدهای معتبر در حدود ۲۰۰ فروشگاه باعث افت ۱۵٪ در اسکن‌های واقعی و حدود ۲٫۳ میلیون دلار هزینه مهار خسارت شد. یک برچسب چند ریال قیمت دارد، و یک سطح مورد اعتماد را به یک دام پرداخت تبدیل می‌کند.

تعویض برچسب QR و کوییشینگ پیامکی واقعاً چطور کار می‌کنند

دو روش غالب وجود دارد، و دانستن هر دو راهی است که با آن یک قدم جلوتر می‌مانید. اولی تعویض برچسب است. یک مهاجم یک کد QR چاپ می‌کند که به دامنه‌ای تحت کنترل او اشاره دارد، اغلب یک کپی تقریباً بی‌نقص از یک صفحه پرداخت واقعی، سپس کد معتبر را روی یک پارکومتر، منو یا پوستر به‌طور فیزیکی می‌پوشاند. چون تابلوی اطراف واقعی است، هوشیاری شما پایین می‌ماند. اسکن می‌کنید، صفحه جعلی بارگذاری می‌شود، و اطلاعات کارت یا حساب را وارد می‌کنید که مستقیم به سمت مجرم جاری می‌شود.

دومی کوییشینگ پیامکی است، پسرعموی کلاهبرداری‌های پیامکی اسمیشینگ کلاسیک. اینجا کد QR در یک پیام یا ایمیل می‌رسد، پیچیده در حس فوریت: یک بسته نمی‌تواند تحویل داده شود، یک عوارض معوقه شده، یک حساب نیاز به تأیید دارد. تصویر QR از فیلترهای URL که یک لینک ساده را علامت می‌زدند طفره می‌رود، و صفحه کوچک گوشی دامنه زشت و با املای اشتباهی را که کد واقعاً به آن اشاره می‌کند پنهان می‌کند.

نمای نزدیک از یک برچسب کد QR جعلی که از یک پارکومتر در حال کنده‌شدن است، با یک گوشی هوشمند که در آستانه اسکن آن است
نمای نزدیک از یک برچسب کد QR جعلی که از یک پارکومتر در حال کنده‌شدن است، با یک گوشی هوشمند که در آستانه اسکن آن است

نشانه‌های خطر: چطور یک کد QR جعلی را پیش از اسکن تشخیص دهیم

هر یک از این‌ها دلیلی برای توقف است. دو یا چند تا با هم یعنی تقریباً به‌طور قطع در حال دیدن یک کلاهبرداری کوییشینگ کد QR هستید.

یک کد QR یا لینکی در یک پیامک که به‌نظر مشکوک می‌رسد؟ پیش از لمس یا پرداخت، آن را در Truvizy اسکن کنید.

Truvizy چطور کلاهبرداری کوییشینگ کد QR را تشخیص می‌دهد

لحظه خطرناک در کوییشینگ همان ثانیه میان اسکن یک کد و تایپ کارت شماست، و دقیقاً همان‌جاست که Truvizy برای کمک ساخته شده. وقتی یک کد QR شما را به یک صفحه مشکوک می‌فرستد، یا وقتی پیامکی می‌رسد که یک کد و داستانی درباره یک بسته یا یک عوارض دارد، می‌توانید پیام یا لینک را به‌جای اعتماد کورکورانه به تشخیص مبتنی بر هوش مصنوعی Truvizy بسپارید. تحلیل چندلایه Truvizy مقصد و پیام را در برابر الگوهای شناخته‌شده کلاهبرداری می‌سنجد، تا پیش از اینکه هر اطلاعاتی گوشی شما را ترک کند، یک حکم روشن دریافت کنید.

همان بررسی زودهنگام تمام هدف است. یک صفحه کوییشینگ طوری طراحی شده که عیناً شبیه صفحه واقعی به‌نظر برسد، و صفحه کوچک نشانه‌هایی را که روی یک رایانه رومیزی لو می‌رفت پنهان می‌کند. پیام یا لینک مشکوک را در truvizy.app ثبت کنید، و Truvizy به شما می‌گوید آیا به سمت یک صفحه پرداخت یا ورود جعلی هدایت می‌شوید، در حالی که هنوز می‌توانید سالم کنار بکشید. در سالی که فیشینگ QR یکی از سریع‌ترین تهدیدهای در حال رشد آنلاین است، تأیید پیش از اسکن، تفاوت میان یک شانه بالا انداختن و یک کارت دزدیده‌شده است.

اگر یک کد QR جعلی را اسکن کردید چه کنید

اگر فقط کد را اسکن کردید و صفحه را بدون وارد کردن چیزی بستید، تقریباً به‌طور قطع مشکلی ندارید. پیام را پاک کنید و بگذرید. اگر اطلاعاتی وارد کردید، سریع عمل کنید و خودتان را سرزنش نکنید، چون این کلاهبرداری‌ها طراحی شده‌اند تا آدم‌های محتاط را هم شکست دهند.

بلافاصله با بانک یا صادرکننده کارت خود تماس بگیرید. تراکنش را به‌عنوان تقلب گزارش کنید، هر برداشتی از جمله «هزینه‌های» کوچک را به چالش بکشید، و برای بستن هرگونه صورت‌حساب بعدی شماره کارت جدید درخواست کنید. حقوق برگشت وجه، قوی‌ترین محافظ شما روی یک کارت اعتباری است.

هر حسابی را که وارد آن شده‌اید قفل کنید. رمز عبور را در سایت واقعی تغییر دهید، احراز هویت دومرحله‌ای را روشن کنید، و هرگز یک درخواست ورود را تأیید نکنید یا یک کد یک‌بارمصرف را برای کسی که بعداً به بهانه کمک با شما تماس می‌گیرد بازخوانی نکنید.

گزارشش کنید. به FTC در reportfraud.ftc.gov و به مرکز شکایات جرایم اینترنتی FBI (IC3) در ic3.gov شکایت ثبت کنید، که پایگاه‌های داده‌ای را که بازپرسان از آن استفاده می‌کنند تغذیه می‌کنند. اگر یک برچسب جعلی روی یک پارکومتر یا منوی عمومی بود، به آن کسب‌وکار خبر دهید تا آن را بردارند و از نفر بعدی محافظت کنند.

فردی که با آرامش پیش‌نمایش یک URL را روی گوشی خود بررسی می‌کند پیش از آنکه تصمیم بگیرد یک کد QR مشکوک را اسکن نکند
فردی که با آرامش پیش‌نمایش یک URL را روی گوشی خود بررسی می‌کند پیش از آنکه تصمیم بگیرد یک کد QR مشکوک را اسکن نکند

Key Takeaways

یادداشت تحلیل کارشناسی: کوییشینگ از یک ترفند جزئی به یک کانال تقلب جریان اصلی تبدیل شده، چون شکافی را که فیلترهای ایمیل و پیامک هرگز برای بستن آن طراحی نشده بودند، یعنی یک نشانی مخرب پنهان‌شده درون یک تصویر، بهره‌برداری می‌کند. رشد انفجاری آن در سال ۲۰۲۵، حدود پنج برابر، همگام با انتقال پرداخت‌های روزمره به گوشی‌های موبایل است، جایی که صفحه‌های کوچک مقصد را پنهان می‌کنند و اعتماد بالاست. نقش Truvizy پیشگیرانه است: پیش از اسکن و پرداخت، کد یا پیام را تأیید کنید، چون به‌محض اینکه یک شماره کارت در یک صفحه جعلی تایپ شود، ضرر معمولاً همان لحظه وارد شده است.

پیامکی دریافت می‌کنید که می‌گوید یک بسته نتوانست تحویل داده شود و باید امروز یک کد QR را اسکن کنید تا هزینه تحویل مجدد ۱٫۹۹ دلاری را بپردازید. امن‌ترین اقدام کدام است؟

  1. کد را اسکن کنید و سریع ۱٫۹۹ دلار را بپردازید تا بسته برگردانده نشود
  2. کد را فقط برای دیدن صفحه اسکن کنید، بعد تصمیم بگیرید
  3. آن را اسکن نکنید، و بسته را مستقیم در برنامه یا وب‌سایت رسمی شرکت پستی بررسی کنید
  4. به پیامک STOP پاسخ دهید و منتظر بسته بمانید

Answer: شرکت‌های پستی واقعی برای آزادسازی یک بسته، پیامکی با کد QR که هزینه‌ای اندک بخواهد نمی‌فرستند. حس فوریت و کد QR با هم همان کلاهبرداری است. آن را اسکن نکنید. مستقیم به برنامه یا وب‌سایت رسمی شرکت پستی بروید، و در صورت تردید، ابتدا پیام را در Truvizy اسکن کنید.

پرسش‌های پرتکرار

کوییشینگ چیست و چه تفاوتی با فیشینگ معمولی دارد؟

کوییشینگ فیشینگی است که به‌جای یک لینک قابل کلیک، از طریق یک کد QR تحویل داده می‌شود. چون نشانی مخرب به‌صورت تصویر رمزگذاری شده، از فیلترهای هرزنامه و لینک که ایمیل و پیامک را برای URLهای بد شناخته‌شده بررسی می‌کنند عبور می‌کند. وقتی کد را اسکن می‌کنید، گوشی شما یک صفحه پرداخت یا ورود جعلی باز می‌کند. هدف همان هدف فیشینگ است، اما تصویر QR همان نقابی است که آن را جلوی چشم شما می‌آورد.

آیا اسکن یک کد QR واقعاً می‌تواند اطلاعات مرا بدزدد؟

اسکن به‌تنهایی معمولاً فقط یک صفحه وب باز می‌کند، اما همان صفحه دام است. یک صفحه کوییشینگ سایت واقعی یک بانک، عوارضی یا شرکت پستی را تقلید می‌کند و شماره کارت، اطلاعات ورود یا یک کد یک‌بارمصرف از شما می‌خواهد. لحظه‌ای که این اطلاعات را وارد می‌کنید، مجرمان آن‌ها را ضبط می‌کنند. طبق گزارش FTC، کلاهبرداران لینک‌های مخرب را دقیقاً برای اینکه شما را به سایت‌هایی بفرستند که برای دزدیدن اطلاعاتتان ساخته شده‌اند، درون کدهای QR پنهان می‌کنند.

چطور بفهمم یک کد QR روی پارکومتر یا منو جعلی است؟

دنبال برچسبی بگردید که روی کد اصلی چسبانده شده، لبه‌هایی که در حال کنده‌شدن هستند، یا کدی که با ظاهر و برند آن مکان نمی‌خواند. پس از اسکن، پیش از بارگذاری، URL پیش‌نمایش را بررسی کنید: یک لینک معتبر پارکینگ یا منو از دامنه رسمی استفاده می‌کند، نه از یک لینک کوتاه‌شده یا با املای اشتباه. اگر صفحه بلافاصله پرداخت یا ورودی را می‌خواهد که انتظارش را نداشتید، آن را ببندید. در صورت تردید، سر دستگاه پرداخت کنید یا از کارکنان لینک واقعی را بخواهید.

آیا آن پیامک «تحویل مجدد بسته» یا «عوارض پرداخت‌نشده» با کد QR کلاهبرداری است؟

تقریباً همیشه، بله. شرکت‌های پستی و سازمان‌های عوارض معتبر پیامکی با کد QR که برای آزادسازی یک بسته یا تسویه یک بدهی هزینه‌ای اندک بخواهد نمی‌فرستند. این پیام‌ها از حس فوریت سوءاستفاده می‌کنند تا شما را به اسکن و پرداخت شتاب‌زده وادار کنند. FBI بارها درباره کدهای QR در پیامک‌های غیرمنتظره هشدار داده است. آن را اسکن نکنید. برای بررسی، مستقیم از طریق برنامه یا وب‌سایت رسمی شرکت پستی یا سازمان عوارض اقدام کنید.

اگر پس از اسکن یک کد QR اطلاعاتم را وارد کرده باشم، چه کنم؟

سریع عمل کنید. با بانک یا صادرکننده کارت خود تماس بگیرید، تراکنش را به‌عنوان تقلب گزارش کنید، هر برداشتی را به چالش بکشید و شماره کارت جدید درخواست کنید. رمز عبور هر حسابی را که در صفحه جعلی وارد آن شده‌اید تغییر دهید و احراز هویت دومرحله‌ای را روشن کنید. مراقب تماس‌ها یا پیام‌های کلاهبرداری بعدی باشید، و تقلب را به FTC در reportfraud.ftc.gov و به FBI در ic3.gov گزارش دهید.

کلاهبرداری‌های کد QR: چطور یک اسکن می‌تواند حساب بانکی شما را خالی کند — چشم‌انداز گسترده‌تر تقلب کد QR و چطور از خود محافظت کنید

کلاهبرداری‌های پیامکی اسمیشینگ: چطور یک پیامک جعلی را تشخیص دهیم — چرا پیامک‌های کلاهبرداری کار می‌کنند و نشانه‌های خطر در هر پیامک مشکوک

آیا این وب‌سایت معتبر است؟ ۷ روش رایگان برای بررسی هر URL — پیش از وارد کردن اطلاعاتتان، هر لینک یا مقصدی را تأیید کنید

FAQ

کوییشینگ چیست و چه تفاوتی با فیشینگ معمولی دارد؟

کوییشینگ فیشینگی است که به‌جای یک لینک قابل کلیک، از طریق یک کد QR تحویل داده می‌شود. چون نشانی مخرب به‌صورت تصویر رمزگذاری شده، از فیلترهای هرزنامه و لینک که ایمیل و پیامک را برای URLهای بد شناخته‌شده بررسی می‌کنند عبور می‌کند. وقتی کد را اسکن می‌کنید، گوشی شما یک صفحه پرداخت یا ورود جعلی باز می‌کند. هدف همان هدف فیشینگ است، اما تصویر QR همان نقابی است که آن را جلوی چشم شما می‌آورد.

آیا اسکن یک کد QR واقعاً می‌تواند اطلاعات مرا بدزدد؟

اسکن به‌تنهایی معمولاً فقط یک صفحه وب باز می‌کند، اما همان صفحه دام است. یک صفحه کوییشینگ سایت واقعی یک بانک، عوارضی یا شرکت پستی را تقلید می‌کند و شماره کارت، اطلاعات ورود یا یک کد یک‌بارمصرف از شما می‌خواهد. لحظه‌ای که این اطلاعات را وارد می‌کنید، مجرمان آن‌ها را ضبط می‌کنند. طبق گزارش FTC، کلاهبرداران لینک‌های مخرب را دقیقاً برای اینکه شما را به سایت‌هایی بفرستند که برای دزدیدن اطلاعاتتان ساخته شده‌اند، درون کدهای QR پنهان می‌کنند.

چطور بفهمم یک کد QR روی پارکومتر یا منو جعلی است؟

دنبال برچسبی بگردید که روی کد اصلی چسبانده شده، لبه‌هایی که در حال کنده‌شدن هستند، یا کدی که با ظاهر و برند آن مکان نمی‌خواند. پس از اسکن، پیش از بارگذاری، URL پیش‌نمایش را بررسی کنید: یک لینک معتبر پارکینگ یا منو از دامنه رسمی استفاده می‌کند، نه از یک لینک کوتاه‌شده یا با املای اشتباه. اگر صفحه بلافاصله پرداخت یا ورودی را می‌خواهد که انتظارش را نداشتید، آن را ببندید. در صورت تردید، سر دستگاه پرداخت کنید یا از کارکنان لینک واقعی را بخواهید.

آیا آن پیامک «تحویل مجدد بسته» یا «عوارض پرداخت‌نشده» با کد QR کلاهبرداری است؟

تقریباً همیشه، بله. شرکت‌های پستی و سازمان‌های عوارض معتبر پیامکی با کد QR که برای آزادسازی یک بسته یا تسویه یک بدهی هزینه‌ای اندک بخواهد نمی‌فرستند. این پیام‌ها از حس فوریت سوءاستفاده می‌کنند تا شما را به اسکن و پرداخت شتاب‌زده وادار کنند. FBI بارها درباره کدهای QR در پیامک‌های غیرمنتظره هشدار داده است. آن را اسکن نکنید. برای بررسی، مستقیم از طریق برنامه یا وب‌سایت رسمی شرکت پستی یا سازمان عوارض اقدام کنید.

اگر پس از اسکن یک کد QR اطلاعاتم را وارد کرده باشم، چه کنم؟

سریع عمل کنید. با بانک یا صادرکننده کارت خود تماس بگیرید، تراکنش را به‌عنوان تقلب گزارش کنید، هر برداشتی را به چالش بکشید و شماره کارت جدید درخواست کنید. رمز عبور هر حسابی را که در صفحه جعلی وارد آن شده‌اید تغییر دهید و احراز هویت دومرحله‌ای را روشن کنید. مراقب تماس‌ها یا پیام‌های کلاهبرداری بعدی باشید، و تقلب را به FTC در reportfraud.ftc.gov و به FBI در ic3.gov گزارش دهید.