QR Code Quishing Scam 2026: paano ninanakaw ng pekeng QR code ang bayad mo sa ilang segundo

Itinatago ng quishing ang phishing sa loob ng isang QR code na nilulusutan ang iyong spam filter. Alamin ang 6 na lugar kung saan tumatama ang pekeng QR codes sa 2026 at kung paano suriin ang isang link bago mag-scan.

TL;DR

Ang QR code quishing scam ay nagtatago ng phishing link sa loob ng isang QR code para makalusot ito sa mga spam filter ng email at text, tapos dadalhin ka nito sa pekeng payment o login page. May mga pekeng QR sticker na ngayon na nakatakip sa mga parking meter, menu ng restaurant, at mga "redelivery" text ng package, at halos limang beses tumaas ang QR phishing noong 2025. I-preview ang buong URL bago mag-scan, huwag kailanman ilagay ang detalye ng card mula sa code na hindi mo inaasahan, at i-scan muna ang kahina-hinalang mensahe o link gamit ang Truvizy.

Pumarada ka, at may maayos na QR code ang meter na nagsasabing i-scan at magbayad gamit ang telepono. Nag-scan ka, bumukas ang isang pamilyar na payment page, tinype mo ang numero ng card mo, at umalis ka. Makalipas ang dalawang araw, may mga singil na hindi mo naman ginawa. Ang code ay isang sticker na inilagay ng estranghero sa ibabaw ng totoo, at kaka-abot mo lang ng card mo sa isang QR code quishing scam. Ito ngayon ang pinakamabilis na lumalagong trick sa phishing: isang nakakahamak na link na nakatiklop sa loob ng isang parisukat ng mga tuldok na hindi man lang nakikita ng iyong spam filter.

Gumagana ang quishing dahil inilipat nito ang atake palabas sa mga channel na natutunan nating hindi pagkatiwalaan at papunta sa iisang device na pinakapinagkakatiwalaan natin. Sanay ang mga email gateway at text filter na humuli ng mga kahina-hinalang URL, pero ang QR code ay larawan, kaya ang mapanganib na address ay dumadaan nang hindi nababasa. Sa isang yugto noong 2025, tumaas ang mga QR-based phishing email mula sa mga 47,000 noong Agosto tungo sa mahigit 249,000 noong Nobyembre, at natukoy ng maagang-2025 na pagsusuri ang mahigit 4.2 milyong banta ng QR phishing. Parehong naglabas ang FBI at FTC ng consumer alert na nagbabala laban sa pag-scan ng hindi na-verify na QR codes sa mga text, email, at pampublikong lugar.

Mabilis na Sagot

Ano ang Quishing Scam? (At Bakit Nadadaig ng QR Code ang Spam Filter)

Ang quishing scam, na daglat para sa QR-code phishing, ay naghahatid ng phishing attack sa pamamagitan ng isang na-scan na code sa halip na isang nakasulat na link. Ine-encode ng kriminal ang isang nakakahamak na web address bilang QR na larawan at inilalagay ito kung saan malamang mo itong i-scan: isang naka-print na sticker, isang text, isang email, isang flyer, o isang pekeng invoice. Kapag nabasa ng iyong camera ang code, nag-aalok ang iyong telepono na buksan ang address, na naglo-load ng isang page na ginawa para magmukhang bangko, courier, toll authority, o login screen. Lahat ng sumusunod sa pag-scan ay ordinaryong phishing. Ang QR code ay balot lamang.

Ang balot na iyon ang buong bentaha. Ang mga security tool na nagpoprotekta sa iyong inbox at mga mensahe ay nag-i-scan ng text para sa mga kilalang masama at kahina-hinalang URL, pero hindi nila mabasa ang nasa loob ng larawan nang walang dagdag na pagsisikap, kaya ang link na nakatago sa QR code ay madalas dumadaan nang deretso. Inililipat ka rin ng pag-scan mula sa isang binabantayang work computer papunta sa isang personal na telepono, na kadalasan may mas mahinang filtering at maliit na screen na nagtatago sa totoong destinasyon. Para sa kumpletong gabay sa pagsusuri ng anumang address, ang aming gabay tungkol sa kung lehitimo ba ang isang website ay bagay na bagay sa lahat ng nandito.

Ang 6 na Lugar Kung Saan Tumatama sa mga Tao ang Pekeng QR Codes sa 2026

Lumalabas ang quishing saan man normal na ang tingin sa isang QR code. Ayon sa mga advisory ng FBI at FTC, ito ang anim na sitwasyon na nagdudulot ng pinakamaraming report sa 2026:

Lalong magastos ang bersyon na pisikal na sticker. Sa isang kaso noong 2025, ang mga pekeng QR sticker na inilagay sa ibabaw ng lehitimong code sa mga 200 lokasyon ng tindahan ay nagdulot ng 15% na pagbaba sa tunay na mga scan at humigit-kumulang $2.3 milyon sa gastos ng damage control. Sentimo lang ang halaga ng isang sticker, at ginagawa nitong bitag ng bayad ang isang pinagkakatiwalaang bahagi.

Paano Talaga Gumagana ang Palit ng QR Sticker at ang Text-Based na Quish

May dalawang pangunahing paraan, at ang malaman ang dalawa ay kung paano ka mananatiling nauuna sa kanila. Ang una ay ang palit ng sticker. Nagpi-print ang umaatake ng QR code na tumuturo sa isang domain na kontrolado niya, kadalasan halos perpektong kopya ng totoong payment page, tapos pisikal na tinatakpan ang lehitimong code sa isang meter, menu, o poster. Dahil totoo ang paligid na karatula, nananatiling mababa ang iyong bantay. Nag-scan ka, nag-load ang pekeng page, at inilagay mo ang detalye ng card o account na dumidiretso sa kriminal.

Ang pangalawa ay ang text-based na quish, pinsan ng klasikong smishing text scams. Dito, dumarating ang QR code sa isang mensahe o email, nakabalot sa urgency: hindi maihahatid ang package, overdue ang toll, kailangang i-verify ang account. Iniiwasan ng larawan ng QR ang mga URL filter na magma-mark sa isang normal na link, at itinatago ng maliit na screen ng telepono ang pangit at maling baybay na domain na talagang tinuturo ng code.

Malapitang tingin ng isang pekeng QR code sticker na natutuklap mula sa isang parking meter, na may smartphone na malapit nang mag-scan nito
Malapitang tingin ng isang pekeng QR code sticker na natutuklap mula sa isang parking meter, na may smartphone na malapit nang mag-scan nito

Mga Red Flag: Paano Matukoy ang Pekeng QR Code Bago Mag-scan

Kahit alin sa mga ito ay dahilan para tumigil. Kapag dalawa o higit pa nang sabay, halos tiyak na tinitingnan mo ang isang QR code quishing scam.

May QR code o link sa isang text na parang kaduda-duda? I-scan ito sa Truvizy bago mo pindutin o bayaran.

Paano Natutukoy ng Truvizy ang mga QR Code Quishing Scam

Ang mapanganib na sandali sa quishing ay ang isang segundo sa pagitan ng pag-scan ng code at pag-type ng card mo, at doon mismo binuo ang Truvizy para tumulong. Kapag dinala ka ng QR code sa isang kahina-hinalang page, o kapag may dumating na text na may dalang code at kuwento tungkol sa package o toll, maipapasa mo ang mensahe o link sa AI-powered detection ng Truvizy sa halip na basta pagkatiwalaan ito. Tinitimbang ng multi-layer analysis ng Truvizy ang destinasyon at ang mensahe laban sa mga kilalang pattern ng scam, kaya makakakuha ka ng malinaw na hatol bago pa umalis ang anumang detalye sa iyong telepono.

Ang maagang pagsusuri na iyon ang buong punto. Ang quishing page ay dinisenyo na magmukhang kapareho ng totoo, at itinatago ng maliit na screen ang mga palatandaan na maglalantad dito sa isang desktop. Isumite ang kahina-hinalang mensahe o link sa truvizy.app, at sasabihin sa iyo ng Truvizy kung inaakay ka patungo sa isang pekeng payment o login page habang malaya ka pang makakaalis nang ligtas. Sa taon na ang QR phishing ay isa sa pinakamabilis na lumalagong banta online, ang pag-verify bago mag-scan ang pagkakaiba ng isang kibit-balikat at isang ninakaw na card.

Ano ang Gagawin Kung Na-scan Mo ang Pekeng QR Code

Kung na-scan mo lang ang code at isinara ang page nang walang inilagay, halos tiyak na okey ka lang. Burahin ang mensahe at magpatuloy. Kung naglagay ka ng mga detalye, kumilos nang mabilis at huwag sisihin ang sarili mo, dahil ang mga scam na ito ay dinisenyo para daigin kahit ang mga maingat na tao.

Tawagan agad ang iyong bangko o card issuer. I-report ang transaksiyon bilang fraud, tutulan ang anumang singil kasama ang maliliit na "fee," at humingi ng bagong numero ng card para patigilin ang karagdagang singil. Ang iyong chargeback rights ang pinakamatibay mong proteksiyon sa isang credit card.

I-secure ang anumang account na pinasukan mo. Palitan ang password sa totoong site, i-on ang two-factor authentication, at huwag kailanman aprubahan ang isang login prompt o basahin muli ang one-time code sa sinumang tatawag sa iyo pagkatapos na nagsasabing tutulong.

I-report ito. Mag-file sa FTC sa reportfraud.ftc.gov at sa FBI Internet Crime Complaint Center sa ic3.gov, na nagpapadaloy sa mga database na ginagamit ng mga imbestigador. Kung may pekeng sticker sa isang pampublikong meter o menu, sabihin sa negosyo para maalis nila ito at maprotektahan ang susunod na tao.

Isang taong kalmadong sinusuri ang preview ng URL sa kaniyang telepono bago magpasyang huwag i-scan ang isang kahina-hinalang QR code
Isang taong kalmadong sinusuri ang preview ng URL sa kaniyang telepono bago magpasyang huwag i-scan ang isang kahina-hinalang QR code

Key Takeaways

Puna ng eksperto sa pagsusuri: Lumipat ang quishing mula sa isang niche na trick tungo sa isang mainstream na channel ng fraud dahil sinasamantala nito ang isang butas na hindi kailanman dinisenyong isara ng mga email at text filter, isang nakakahamak na address na nakatago sa loob ng larawan. Ang pabuga nitong paglago noong 2025, halos limang beses, ay sumusunod sa paglipat ng mga pang-araw-araw na bayad papunta sa mga mobile phone, kung saan itinatago ng maliliit na screen ang destinasyon at mataas ang tiwala. Preventive ang papel ng Truvizy: i-verify ang code o mensahe bago mag-scan at magbayad, dahil sa sandaling ma-type ang numero ng card sa isang pekeng page, kadalasan ay tapos na ang pagkalugi.

May natanggap kang text na nagsasabing hindi naihatid ang isang package at kailangan mong mag-scan ng QR code para magbayad ng $1.99 na redelivery fee ngayon. Ano ang pinakaligtas na hakbang?

  1. I-scan ang code at magbayad agad ng $1.99 para hindi ibalik ang package
  2. I-scan ang code para makita lang ang page, tapos magpasya
  3. Huwag itong i-scan, at tingnan ang package direkta sa opisyal na app o website ng courier
  4. Sumagot ng STOP sa text at hintayin ang package

Answer: Ang totoong courier ay hindi nagte-text ng QR code na humihingi ng maliit na bayad para palabasin ang isang package. Ang urgency at ang QR code nang sabay ang scam. Huwag itong i-scan. Dumiretso sa opisyal na app o website ng courier, at kung hindi ka sigurado, i-scan muna ang mensahe sa Truvizy.

Mga Madalas Itanong

Ano ang quishing at ano ang pinagkaiba nito sa karaniwang phishing?

Ang quishing ay phishing na inihahatid sa pamamagitan ng QR code sa halip na isang link na pinipindot. Dahil ang nakakahamak na address ay naka-encode bilang larawan, nakakalusot ito sa mga spam at link filter na nag-i-scan ng email at text para sa mga kilalang masamang URL. Kapag na-scan mo ang code, magbubukas ang iyong telepono ng pekeng payment o login page. Pareho lang ang layon nito sa phishing, pero ang larawan ng QR ang disguise na naglalagay nito sa harap mo.

Kaya ba talagang manakaw ng pag-scan ng QR code ang aking impormasyon?

Ang pag-scan lang ay karaniwang nagbubukas lang ng isang web page, pero ang page na iyon ang bitag. Ginagaya ng quishing page ang totoong site ng bangko, toll, o courier at hinihingi ang numero ng card mo, ang login, o isang one-time code. Sa sandaling i-type mo ang mga detalyeng iyon, kinukuha ito ng mga kriminal. Ayon sa FTC, itinatago ng mga scammer ang nakakapinsalang link sa mga QR code mismo para dalhin ka sa mga site na ginawa para nakawin ang impormasyon mo.

Paano ko malalaman kung peke ang QR code sa isang parking meter o menu?

Hanapin ang isang sticker na nakadikit sa ibabaw ng orihinal na code, mga gilid na natutuklap, o code na hindi bagay sa hitsura ng lugar. Pagkatapos mag-scan, tingnan ang preview na URL bago ito mag-load: ang lehitimong link ng parking o menu ay gumagamit ng opisyal na domain, hindi ng pinaikli o maling baybay. Kung agad na humihingi ang page ng bayad o login na hindi mo inaasahan, isara ito. Kung hindi ka sigurado, magbayad sa makina o hingin sa staff ang totoong link.

Scam ba ang QR text na "redelivery ng package" o "unpaid toll"?

Halos palaging oo. Ang mga lehitimong courier at toll agency ay hindi nagte-text ng QR code na humihingi ng maliit na bayad para palabasin ang isang package o bayaran ang isang singil. Sinasamantala ng mga mensaheng ito ang urgency para madaliin kang mag-scan at magbayad. Paulit-ulit nang nagbabala ang FBI tungkol sa mga QR code sa hindi inaasahang mga text. Huwag itong i-scan. Dumiretso sa courier o toll authority sa pamamagitan ng opisyal nitong app o website para suriin.

Ano ang dapat kong gawin kung nailagay ko na ang mga detalye ko pagkatapos mag-scan ng QR code?

Kumilos agad. Tawagan ang iyong bangko o card issuer, i-report ang transaksiyon bilang fraud, tutulan ang anumang singil, at humingi ng bagong numero ng card. Palitan ang password ng anumang account na nilagyan mo ng login sa pekeng page at i-on ang two-factor authentication. Mag-ingat sa mga sumunod na scam na tawag o mensahe, at i-report ang fraud sa FTC sa reportfraud.ftc.gov at sa FBI sa ic3.gov.

QR Code Scams: Paano Kayang Ubusin ng Pag-scan ang Bank Account Mo — Ang mas malawak na larawan ng QR code fraud at kung paano protektahan ang sarili

Smishing Text Scams: Paano Matukoy ang Pekeng Text Message — Bakit gumagana ang mga scam text at ang mga red flag sa bawat kahina-hinalang SMS

Lehitimo ba ang Website na Ito? 7 Libreng Paraan para Suriin ang Anumang URL — I-verify ang anumang link o destinasyon bago mo ilagay ang mga detalye mo

FAQ

Ano ang quishing at ano ang pinagkaiba nito sa karaniwang phishing?

Ang quishing ay phishing na inihahatid sa pamamagitan ng QR code sa halip na isang link na pinipindot. Dahil ang nakakahamak na address ay naka-encode bilang larawan, nakakalusot ito sa mga spam at link filter na nag-i-scan ng email at text para sa mga kilalang masamang URL. Kapag na-scan mo ang code, magbubukas ang iyong telepono ng pekeng payment o login page. Pareho lang ang layon nito sa phishing, pero ang larawan ng QR ang disguise na naglalagay nito sa harap mo.

Kaya ba talagang manakaw ng pag-scan ng QR code ang aking impormasyon?

Ang pag-scan lang ay karaniwang nagbubukas lang ng isang web page, pero ang page na iyon ang bitag. Ginagaya ng quishing page ang totoong site ng bangko, toll, o courier at hinihingi ang numero ng card mo, ang login, o isang one-time code. Sa sandaling i-type mo ang mga detalyeng iyon, kinukuha ito ng mga kriminal. Ayon sa FTC, itinatago ng mga scammer ang nakakapinsalang link sa mga QR code mismo para dalhin ka sa mga site na ginawa para nakawin ang impormasyon mo.

Paano ko malalaman kung peke ang QR code sa isang parking meter o menu?

Hanapin ang isang sticker na nakadikit sa ibabaw ng orihinal na code, mga gilid na natutuklap, o code na hindi bagay sa hitsura ng lugar. Pagkatapos mag-scan, tingnan ang preview na URL bago ito mag-load: ang lehitimong link ng parking o menu ay gumagamit ng opisyal na domain, hindi ng pinaikli o maling baybay. Kung agad na humihingi ang page ng bayad o login na hindi mo inaasahan, isara ito. Kung hindi ka sigurado, magbayad sa makina o hingin sa staff ang totoong link.

Scam ba ang QR text na "redelivery ng package" o "unpaid toll"?

Halos palaging oo. Ang mga lehitimong courier at toll agency ay hindi nagte-text ng QR code na humihingi ng maliit na bayad para palabasin ang isang package o bayaran ang isang singil. Sinasamantala ng mga mensaheng ito ang urgency para madaliin kang mag-scan at magbayad. Paulit-ulit nang nagbabala ang FBI tungkol sa mga QR code sa hindi inaasahang mga text. Huwag itong i-scan. Dumiretso sa courier o toll authority sa pamamagitan ng opisyal nitong app o website para suriin.

Ano ang dapat kong gawin kung nailagay ko na ang mga detalye ko pagkatapos mag-scan ng QR code?

Kumilos agad. Tawagan ang iyong bangko o card issuer, i-report ang transaksiyon bilang fraud, tutulan ang anumang singil, at humingi ng bagong numero ng card. Palitan ang password ng anumang account na nilagyan mo ng login sa pekeng page at i-on ang two-factor authentication. Mag-ingat sa mga sumunod na scam na tawag o mensahe, at i-report ang fraud sa FTC sa reportfraud.ftc.gov at sa FBI sa ic3.gov.