הונאת קוד QR (Quishing) 2026: איך קוד QR מזויף חוטף לכם את התשלום תוך שניות
Quishing מסתיר פישינג בתוך קוד QR שמדלג על מסנן הספאם שלכם. גלו את 6 המקומות שבהם קודי QR מזויפים פוגעים ב-2026 ואיך לאמת קישור לפני שאתם סורקים.
TL;DR
הונאת quishing מסתירה קישור פישינג בתוך קוד QR כדי שיחמוק ממסנני הספאם של האימייל וההודעות, ואז שולחת אתכם לעמוד תשלום או התחברות מזויף. מדבקות QR מזויפות מכסות כיום מדחני חניה, תפריטי מסעדות והודעות על "מסירה חוזרת" של חבילות, ופישינג באמצעות QR זינק פי חמישה בערך ב-2025. הציגו את כתובת ה-URL המלאה לפני שאתם סורקים, לעולם אל תזינו פרטי כרטיס מקוד שלא ציפיתם לו, וסרקו הודעה או קישור חשוד עם Truvizy קודם.
אתם נכנסים למקום חניה, ועל המדחן יש קוד QR מסודר שמזמין אתכם לסרוק ולשלם דרך הטלפון. אתם סורקים, עמוד תשלום מוכר למראה נפתח, אתם מקלידים את מספר הכרטיס, והולכים משם. יומיים לאחר מכן מופיעים חיובים שמעולם לא ביצעתם. הקוד היה מדבקה, שהודבקה מעל הקוד האמיתי בידי אדם זר, וזה עתה מסרתם את הכרטיס שלכם להונאת quishing של קוד QR. זהו התכסיס הצומח במהירות הרבה ביותר בעולם הפישינג כרגע: קישור זדוני מקופל בתוך ריבוע של נקודות שמסנן הספאם שלכם אפילו לא רואה.
Quishing עובד כי הוא מעביר את המתקפה מהערוצים שלמדנו לחשוד בהם אל המכשיר האחד שאנחנו הכי בוטחים בו. שערי אימייל ומסנני הודעות מאומנים לתפוס כתובות URL חשודות, אבל קוד QR הוא תמונה, ולכן הכתובת המסוכנת נכנסת בלי שנקראה. ברצף אחד ב-2025, אימיילי פישינג מבוססי QR זינקו מכ-47,000 באוגוסט ליותר מ-249,000 בנובמבר, וניתוח מתחילת 2025 זיהה יותר מ-4.2 מיליון איומי פישינג של QR. גם ה-FBI וגם ה-FTC פרסמו התראות לצרכנים המזהירות מפני סריקת קודי QR לא מאומתים בהודעות, באימיילים ובמרחבים ציבוריים.
תשובה מהירה
מה זו הונאת Quishing? (ולמה קוד QR מנצח מסנן ספאם)
הונאת quishing, קיצור של פישינג באמצעות קוד QR, מעבירה מתקפת פישינג דרך קוד ניתן לסריקה במקום קישור כתוב. העבריין מקודד כתובת אינטרנט זדונית כתמונת QR ומציב אותה במקום שסביר שתסרקו בו: מדבקה מודפסת, הודעת טקסט, אימייל, עלון או חשבונית מזויפת. כשהמצלמה שלכם קוראת את הקוד, הטלפון מציע לפתוח את הכתובת, שטוענת עמוד שנבנה כדי להיראות כמו בנק, חברת שילוח, רשות אגרה או מסך התחברות. כל מה שקורה אחרי הסריקה הוא פישינג רגיל. קוד ה-QR הוא רק העטיפה.
העטיפה הזו היא כל היתרון. כלי אבטחה שמגנים על תיבת הדואר וההודעות שלכם סורקים טקסט אחר כתובות URL מזיקות וחשודות מוכרות, אבל הם אינם יכולים לקרוא את מה שבתוך תמונה בלי מאמץ נוסף, ולכן קישור שמוסתר בקוד QR חומק לעיתים קרובות ישירות. הסריקה גם מעבירה אתכם ממחשב עבודה מנוטר לטלפון אישי, שבדרך כלל יש בו סינון חלש יותר ומסך קטן שמסתיר את היעד האמיתי. לסקירה מלאה של בדיקת כל כתובת, המדריך שלנו בנושא האם אתר אינטרנט אמין משתלב מצוין עם כל מה שכתוב כאן.
6 המקומות שבהם קודי QR מזויפים פוגעים באנשים ב-2026
Quishing מופיע בכל מקום שבו קוד QR כבר מרגיש טבעי. לפי אזהרות ה-FBI וה-FTC, אלה שש הזירות שמייצרות את מרב הדיווחים ב-2026:
- <strong>מדחני חניה ותחנות תשלום.</strong> נוכלים מדביקים קוד מזויף מעל האמיתי כך שהתשלום שלכם, ופרטי הכרטיס שלכם, מגיעים אליהם.
- <strong>תפריטי מסעדות וברים.</strong> מדבקת שולחן שעברה חבלה שולחת אתכם לתפריט או לעמוד "שלמו את החשבון" מזויף שגונב את הכרטיס שלכם.
- <strong>הודעות "מסירה חוזרת" של חבילות.</strong> הודעה טוענת שחבילה מוחזקת ושקוד QR יאפשר לתזמן מחדש את המסירה תמורת תשלום קטן. עמוד התשלום גונב את הכרטיס.
- <strong>הודעות על אגרה שלא שולמה.</strong> הודעת טקסט או מכתב מזהירים על אגרה באיחור ומספקים קוד QR לסגירתה, תוך חיקוי רשויות אגרה אמיתיות.
- <strong>חשבוניות ובקשות להעברות כספים.</strong> חשבונית מזויפת או בקשת תשלום נושאת קוד QR שמנתב את הכסף וההתחברות שלכם לתוקף.
- <strong>כרטיסי אירועים ועלונים.</strong> כרזה או כרטיס שנמכר מחדש משתמשים בקוד QR שמוביל לעמוד קציר פרטי התחברות או קופה מזויפת.
הגרסה של המדבקה הפיזית יקרה במיוחד. במקרה אחד ב-2025, מדבקות QR מזויפות שהודבקו מעל קודים לגיטימיים בכ-200 סניפי חנויות גרמו לירידה של 15% בסריקות אמיתיות ולעלויות בקרת נזק של כ-2.3 מיליון דולר. מדבקה עולה פרוטות, והיא הופכת משטח אמין למלכודת תשלום.
איך החלפת מדבקת ה-QR וה-Quish מבוסס ההודעות באמת עובדים
יש שתי שיטות דומיננטיות, והכרת שתיהן היא הדרך להישאר צעד לפניהן. הראשונה היא החלפת המדבקה. תוקף מדפיס קוד QR שמצביע על דומיין בשליטתו, לרוב עותק כמעט מושלם של עמוד תשלום אמיתי, ואז מכסה פיזית את הקוד הלגיטימי על מדחן, תפריט או כרזה. מכיוון שהשלט מסביב אמיתי, הערנות שלכם נשארת נמוכה. אתם סורקים, העמוד המזויף נטען, ואתם מזינים פרטי כרטיס או חשבון שזורמים ישירות לעבריין.
השנייה היא ה-quish מבוסס ההודעות, בן דוד של הונאות smishing קלאסיות בהודעות טקסט. כאן קוד ה-QR מגיע בהודעה או באימייל, עטוף בדחיפות: חבילה שלא ניתן למסור, אגרה באיחור, חשבון שדורש אימות. תמונת ה-QR מתחמקת ממסנני ה-URL שהיו מסמנים קישור רגיל, והמסך הקטן של הטלפון מסתיר את הדומיין המכוער והשגוי באיות שהקוד באמת מצביע אליו.

סימני אזהרה: איך לזהות קוד QR מזויף לפני שאתם סורקים
כל אחד מאלה הוא סיבה לעצור. שניים או יותר יחד אומרים שאתם כמעט בוודאות מסתכלים על הונאת quishing של קוד QR.
- <strong>מדבקה מעל מדבקה.</strong> קצוות מתקלפים, קוד שיושב עקום, או תווית QR שאינה תואמת לשלט שעליו היא נמצאת.
- <strong>דרישת תשלום או התחברות לא צפויה.</strong> פרס, דמי חבילה, או אגרה שלא ציפיתם לשלם.
- <strong>כתובת URL לא תואמת בתצוגה מקדימה.</strong> אחרי הסריקה, הכתובת היא קישור מקוצר, מותג שגוי באיות, או דומיין שאין לו שום קשר למקום או לחברה.
- <strong>דחיפות ואיומים.</strong> "התראה אחרונה", "החשבון ייסגר", או ספירה לאחור שדוחפת אתכם לשלם עכשיו.
- <strong>קוד שנשלח בהודעת טקסט, בהודעה פרטית או באימייל.</strong> חברות שילוח ורשויות אגרה אמיתיות בדרך כלל אינן שולחות לכם קוד QR כדי לגבות כסף.
- <strong>בקשה לקוד חד פעמי.</strong> אף עמוד תשלום לגיטימי אינו מבקש מכם להקריא קוד שהבנק שלכם זה עתה שלח לכם בהודעה.
קיבלתם קוד QR או קישור בהודעה שמרגיש לא בסדר? סרקו אותו ב-Truvizy לפני שאתם מקישים או משלמים.
איך Truvizy מזהה הונאות Quishing בקודי QR
הרגע המסוכן ב-quishing הוא השנייה שבין סריקת הקוד להקלדת פרטי הכרטיס, וזה בדיוק המקום שבו Truvizy בנוי לעזור. כשקוד QR שולח אתכם לעמוד חשוד, או כשמגיעה הודעה שנושאת קוד וסיפור על חבילה או אגרה, אתם יכולים להעביר את ההודעה או הקישור לזיהוי מבוסס הבינה המלאכותית של Truvizy במקום לבטוח בו בעיוורון. הניתוח רב-השכבתי של Truvizy שוקל את היעד ואת ההודעה מול תבניות הונאה מוכרות, כך שאתם מקבלים פסק דין ברור לפני שפרט כלשהו עוזב את הטלפון שלכם.
הבדיקה המוקדמת הזו היא כל העניין. עמוד quishing מעוצב להיראות זהה לחלוטין לדבר האמיתי, והמסך הקטן מסתיר את הסימנים שהיו חושפים אותו במחשב שולחני. שלחו את ההודעה או הקישור החשודים בכתובת truvizy.app, ו-Truvizy יגיד לכם אם אתם מוזרמים לעבר עמוד תשלום או התחברות מזויף בזמן שאתם עדיין יכולים ללכת נקיים. בשנה שבה פישינג באמצעות QR הוא אחד האיומים הצומחים במהירות הרבה ביותר ברשת, אימות לפני הסריקה הוא ההבדל בין משיכת כתפיים לכרטיס גנוב.
מה לעשות אם סרקתם קוד QR מזויף
אם רק סרקתם את הקוד וסגרתם את העמוד בלי להזין דבר, אתם כמעט בוודאות בסדר. מחקו את ההודעה והמשיכו הלאה. אם הזנתם פרטים, פעלו מהר ואל תאשימו את עצמכם, כי ההונאות האלה מהונדסות כדי לנצח אנשים זהירים.
התקשרו לבנק או למנפיק הכרטיס מיד. דווחו על העסקה כהונאה, ערערו על כל חיוב כולל "עמלות" קטנות, ובקשו מספר כרטיס חדש כדי לחסום חיובים נוספים. זכויות ביטול החיוב הפדרליות הן ההגנה החזקה ביותר שלכם בכרטיס אשראי.
נעלו כל חשבון שאליו התחברתם. שנו את הסיסמה באתר האמיתי, הפעילו אימות דו-שלבי, ולעולם אל תאשרו בקשת התחברות או תקריאו קוד חד פעמי למישהו שמתקשר אליכם לאחר מכן וטוען שהוא בא לעזור.
דווחו על זה. הגישו תלונה ל-FTC בכתובת reportfraud.ftc.gov ולמרכז התלונות על פשעי אינטרנט של ה-FBI בכתובת ic3.gov, שמזינים את מאגרי המידע שבהם משתמשים חוקרים. אם מדבקה מזויפת הייתה על מדחן או תפריט ציבורי, ספרו לעסק כדי שיוכלו להסיר אותה ולהגן על האדם הבא.

Key Takeaways
- Quishing מסתיר קישור פישינג בתוך קוד QR כדי שיחמוק ממסנני הספאם של האימייל וההודעות, ואז טוען עמוד תשלום או התחברות מזויף.
- קודי QR מזויפים מתרכזים במדחני חניה, תפריטים, הודעות מסירה חוזרת של חבילות, הודעות אגרה, חשבוניות וכרטיסי אירועים ב-2026.
- הציגו את כתובת ה-URL המלאה לפני שהיא נטענת, אל תבטחו בשום קוד QR שדורש תשלום או התחברות לא צפויים, ולעולם אל תקריאו קוד חד פעמי.
- סרקו קוד או הודעה חשודים עם Truvizy לפני שאתם מזינים דבר, ואם כבר שילמתם, ערערו על החיוב ודווחו ל-FTC ול-FBI מהר.
הערת ניתוח מומחים: Quishing עבר מתכסיס נישתי לערוץ הונאה מיינסטרים כי הוא מנצל פרצה שמסנני אימייל והודעות מעולם לא תוכננו לסגור, כתובת זדונית מוסתרת בתוך תמונה. הצמיחה הנפיצה שלו ב-2025, בערך פי חמישה, עוקבת אחרי המעבר של תשלומים יומיומיים לטלפונים ניידים, שבהם מסכים קטנים מסתירים את היעד והאמון גבוה. תפקידו של Truvizy הוא מונע: אמתו את הקוד או ההודעה לפני שאתם סורקים ומשלמים, כי ברגע שמספר כרטיס מוקלד לעמוד מזויף, ההפסד בדרך כלל כבר נגרם.
אתם מקבלים הודעה שאומרת שחבילה לא נמסרה ושעליכם לסרוק קוד QR כדי לשלם דמי מסירה חוזרת של 1.99 דולר היום. מהי הפעולה הבטוחה ביותר?
- לסרוק את הקוד ולשלם את ה-1.99 דולר מהר כדי שהחבילה לא תוחזר
- לסרוק את הקוד רק כדי לראות את העמוד, ואז להחליט
- לא לסרוק אותו, ולבדוק את החבילה ישירות באפליקציה או באתר הרשמי של חברת השילוח
- להשיב STOP להודעה ולחכות לחבילה
Answer: חברות שילוח אמיתיות אינן שולחות קוד QR שדורש תשלום קטן כדי לשחרר חבילה. הדחיפות וקוד ה-QR יחד הם ההונאה. אל תסרקו אותו. פנו ישירות לאפליקציה או לאתר הרשמי של חברת השילוח, ואם אינכם בטוחים, סרקו את ההודעה ב-Truvizy קודם.
שאלות נפוצות
מה זה quishing ובמה הוא שונה מפישינג רגיל?
Quishing הוא פישינג שמועבר דרך קוד QR במקום קישור לחיץ. מכיוון שהכתובת הזדונית מקודדת כתמונה, היא חומקת ממסנני הספאם והקישורים שסורקים אימיילים והודעות אחר כתובות URL מזיקות מוכרות. כשאתם סורקים את הקוד, הטלפון שלכם פותח עמוד תשלום או התחברות מזויף. המטרה זהה לזו של פישינג, אבל תמונת ה-QR היא התחפושת שמצליחה להגיע אליכם.
האם סריקת קוד QR באמת יכולה לגנוב את המידע שלי?
הסריקה עצמה בדרך כלל רק פותחת עמוד אינטרנט, אבל העמוד הזה הוא המלכודת. עמוד quishing מחקה אתר אמיתי של בנק, כביש אגרה או חברת שילוח ומבקש את מספר הכרטיס, פרטי ההתחברות או קוד חד פעמי. ברגע שאתם מקלידים את הפרטים האלה, העבריינים תופסים אותם. לפי ה-FTC, נוכלים מסתירים קישורים מזיקים בקודי QR בדיוק כדי לשלוח אתכם לאתרים שנבנו כדי לגנוב את המידע שלכם.
איך אני יודע אם קוד QR על מדחן חניה או תפריט הוא מזויף?
חפשו מדבקה שהודבקה מעל הקוד המקורי, קצוות מתקלפים, או קוד שאינו תואם למיתוג של המקום. אחרי הסריקה, בדקו את כתובת ה-URL בתצוגה המקדימה לפני שהיא נטענת: קישור חניה או תפריט לגיטימי משתמש בדומיין הרשמי, לא בדומיין מקוצר או שגוי באיות. אם העמוד דורש מיד תשלום או התחברות שלא ציפיתם להם, סגרו אותו. במקרה של ספק, שלמו במכונה או בקשו מהצוות את הקישור האמיתי.
האם הודעת ה-QR על "מסירה חוזרת של חבילה" או "אגרה שלא שולמה" היא הונאה?
כמעט תמיד, כן. חברות שילוח ורשויות אגרה לגיטימיות אינן שולחות קוד QR שדורש תשלום קטן כדי לשחרר חבילה או לסגור חיוב. ההודעות האלה מנצלות דחיפות כדי לזרז אתכם לסרוק ולשלם. ה-FBI הזהיר שוב ושוב מפני קודי QR בהודעות לא צפויות. אל תסרקו אותו. פנו ישירות לחברת השילוח או לרשות האגרה דרך האפליקציה או האתר הרשמי שלהן כדי לבדוק.
מה עליי לעשות אם כבר הזנתי את הפרטים שלי אחרי סריקת קוד QR?
פעלו מהר. התקשרו לבנק או למנפיק הכרטיס, דווחו על העסקה כהונאה, ערערו על כל חיוב ובקשו מספר כרטיס חדש. שנו את הסיסמה לכל חשבון שאליו התחברתם בעמוד המזויף והפעילו אימות דו-שלבי. היו ערניים לשיחות או הודעות הונאה נוספות, ודווחו על ההונאה ל-FTC בכתובת reportfraud.ftc.gov ול-FBI בכתובת ic3.gov.
הונאות קוד QR: איך סריקה יכולה לרוקן את חשבון הבנק שלכם — הנוף הרחב יותר של הונאות קוד QR ואיך להגן על עצמכם
הונאות Smishing בהודעות טקסט: איך לזהות הודעת טקסט מזויפת — למה הודעות הונאה עובדות וסימני האזהרה בכל SMS חשוד
האם האתר הזה אמין? 7 דרכים חינמיות לבדוק כל כתובת URL — אמתו כל קישור או יעד לפני שאתם מזינים את הפרטים שלכם
FAQ
מה זה quishing ובמה הוא שונה מפישינג רגיל?
Quishing הוא פישינג שמועבר דרך קוד QR במקום קישור לחיץ. מכיוון שהכתובת הזדונית מקודדת כתמונה, היא חומקת ממסנני הספאם והקישורים שסורקים אימיילים והודעות אחר כתובות URL מזיקות מוכרות. כשאתם סורקים את הקוד, הטלפון שלכם פותח עמוד תשלום או התחברות מזויף. המטרה זהה לזו של פישינג, אבל תמונת ה-QR היא התחפושת שמצליחה להגיע אליכם.
האם סריקת קוד QR באמת יכולה לגנוב את המידע שלי?
הסריקה עצמה בדרך כלל רק פותחת עמוד אינטרנט, אבל העמוד הזה הוא המלכודת. עמוד quishing מחקה אתר אמיתי של בנק, כביש אגרה או חברת שילוח ומבקש את מספר הכרטיס, פרטי ההתחברות או קוד חד פעמי. ברגע שאתם מקלידים את הפרטים האלה, העבריינים תופסים אותם. לפי ה-FTC, נוכלים מסתירים קישורים מזיקים בקודי QR בדיוק כדי לשלוח אתכם לאתרים שנבנו כדי לגנוב את המידע שלכם.
איך אני יודע אם קוד QR על מדחן חניה או תפריט הוא מזויף?
חפשו מדבקה שהודבקה מעל הקוד המקורי, קצוות מתקלפים, או קוד שאינו תואם למיתוג של המקום. אחרי הסריקה, בדקו את כתובת ה-URL בתצוגה המקדימה לפני שהיא נטענת: קישור חניה או תפריט לגיטימי משתמש בדומיין הרשמי, לא בדומיין מקוצר או שגוי באיות. אם העמוד דורש מיד תשלום או התחברות שלא ציפיתם להם, סגרו אותו. במקרה של ספק, שלמו במכונה או בקשו מהצוות את הקישור האמיתי.
האם הודעת ה-QR על "מסירה חוזרת של חבילה" או "אגרה שלא שולמה" היא הונאה?
כמעט תמיד, כן. חברות שילוח ורשויות אגרה לגיטימיות אינן שולחות קוד QR שדורש תשלום קטן כדי לשחרר חבילה או לסגור חיוב. ההודעות האלה מנצלות דחיפות כדי לזרז אתכם לסרוק ולשלם. ה-FBI הזהיר שוב ושוב מפני קודי QR בהודעות לא צפויות. אל תסרקו אותו. פנו ישירות לחברת השילוח או לרשות האגרה דרך האפליקציה או האתר הרשמי שלהן כדי לבדוק.
מה עליי לעשות אם כבר הזנתי את הפרטים שלי אחרי סריקת קוד QR?
פעלו מהר. התקשרו לבנק או למנפיק הכרטיס, דווחו על העסקה כהונאה, ערערו על כל חיוב ובקשו מספר כרטיס חדש. שנו את הסיסמה לכל חשבון שאליו התחברתם בעמוד המזויף והפעילו אימות דו-שלבי. היו ערניים לשיחות או הודעות הונאה נוספות, ודווחו על ההונאה ל-FTC בכתובת reportfraud.ftc.gov ול-FBI בכתובת ic3.gov.