Penipuan Quishing Kod QR 2026: Bagaimana Kod QR Palsu Merampas Pembayaran Anda Dalam Beberapa Saat
Quishing menyembunyikan pancingan data (phishing) di dalam kod QR yang melepasi penapis spam anda. Ketahui 6 tempat kod QR palsu menyerang pada 2026 dan cara mengesahkan pautan sebelum anda mengimbas.
TL;DR
Penipuan quishing kod QR menyembunyikan pautan pancingan data di dalam kod QR supaya ia melepasi penapis spam e-mel dan teks, kemudian menghantar anda ke halaman pembayaran atau log masuk palsu. Pelekat QR palsu kini menutupi meter letak kereta, menu restoran, dan teks "penghantaran semula" bungkusan, dan pancingan QR meningkat kira-kira lima kali ganda pada 2025. Pratonton URL penuh sebelum anda mengimbas, jangan sekali-kali masukkan butiran kad daripada kod yang anda tidak jangkakan, dan imbas mesej atau pautan yang mencurigakan dengan Truvizy dahulu.
Anda memandu masuk ke petak letak kereta, dan meter itu ada kod QR yang kemas menyuruh anda mengimbas dan membayar melalui telefon. Anda imbas, halaman pembayaran yang kelihatan biasa terbuka, anda taip nombor kad anda, dan anda beredar. Dua hari kemudian ada caj yang anda tidak pernah buat. Kod itu ialah pelekat, diletakkan atas kod sebenar oleh orang yang tidak dikenali, dan anda baru sahaja menyerahkan kad anda kepada penipuan quishing kod QR. Inilah helah pancingan data yang paling pesat berkembang sekarang: pautan berniat jahat yang dilipat di dalam kotak titik-titik yang penapis spam anda pun tidak pernah nampak.
Quishing berkesan kerana ia mengalihkan serangan daripada saluran yang kita telah belajar untuk tidak percaya kepada satu peranti yang paling kita percayai. Get e-mel dan penapis teks dilatih untuk menangkap URL yang mencurigakan, tetapi kod QR ialah imej, jadi alamat berbahaya itu menumpang tanpa dibaca. Dalam satu tempoh pada 2025, e-mel pancingan data berasaskan QR melonjak daripada kira-kira 47,000 pada Ogos kepada lebih 249,000 pada November, dan analisis awal 2025 mengenal pasti lebih 4.2 juta ancaman pancingan QR. Kedua-dua FBI dan FTC telah mengeluarkan amaran pengguna yang memberi amaran supaya tidak mengimbas kod QR yang belum disahkan dalam teks, e-mel, dan ruang awam.
Jawapan Pantas
Apakah Penipuan Quishing? (Dan Mengapa Kod QR Mengalahkan Penapis Spam)
Penipuan quishing, singkatan bagi pancingan data kod QR, menyampaikan serangan pancingan data melalui kod yang boleh diimbas dan bukannya pautan bertulis. Penjenayah mengekodkan alamat web berniat jahat sebagai imej QR dan meletakkannya di tempat yang berkemungkinan besar anda akan imbas: pelekat bercetak, mesej teks, e-mel, risalah, atau invois palsu. Apabila kamera anda membaca kod itu, telefon anda menawarkan untuk membuka alamat tersebut, yang memuatkan halaman yang dibina supaya kelihatan seperti bank, perkhidmatan bungkusan, pihak berkuasa tol, atau skrin log masuk. Segala-galanya selepas imbasan ialah pancingan data biasa. Kod QR hanyalah pembalutnya.
Pembalut itulah keseluruhan kelebihannya. Alat keselamatan yang melindungi peti masuk dan mesej anda mengimbas teks untuk URL yang diketahui buruk dan mencurigakan, tetapi ia tidak dapat membaca apa yang ada di dalam imej tanpa usaha tambahan, jadi pautan yang tersembunyi dalam kod QR kerap terus melepasi. Imbasan itu juga melompatkan anda daripada komputer kerja yang dipantau ke telefon peribadi, yang biasanya mempunyai penapisan lebih lemah dan skrin kecil yang menyembunyikan destinasi sebenar. Untuk panduan lengkap menilai mana-mana alamat, panduan kami tentang sama ada sesuatu laman web itu sah sesuai dipadankan dengan segala-galanya di sini.
6 Tempat Kod QR Palsu Menyerang Orang Ramai Pada 2026
Quishing muncul di mana-mana sahaja kod QR sudah terasa normal. Menurut nasihat FBI dan FTC, inilah enam keadaan yang mencetuskan paling banyak laporan pada 2026:
- <strong>Meter letak kereta dan stesen bayaran.</strong> Penipu menampal kod palsu atas kod sebenar supaya pembayaran anda, dan butiran kad anda, pergi kepada mereka.
- <strong>Menu restoran dan bar.</strong> Pelekat meja yang diusik menghantar anda ke menu tiruan atau halaman "bayar bil anda" yang menuai kad anda.
- <strong>Teks "penghantaran semula" bungkusan.</strong> Mesej mendakwa sesuatu bungkusan ditahan dan kod QR akan menjadualkan semula penghantarannya dengan yuran kecil. Halaman yuran itu mencuri kad.
- <strong>Notis tol belum bayar.</strong> Teks atau surat memberi amaran tentang tol tertunggak dan menyediakan kod QR untuk menjelaskannya, meniru agensi tol sebenar.
- <strong>Invois dan permintaan pindahan wang.</strong> Invois atau permintaan pembayaran palsu membawa kod QR yang menghalakan wang dan log masuk anda kepada penyerang.
- <strong>Tiket acara dan risalah.</strong> Poster atau tiket jual semula menggunakan kod QR yang membawa ke halaman menuai kelayakan atau daftar keluar palsu.
Versi pelekat fizikal sangat memakan kos. Dalam satu kes pada 2025, pelekat QR palsu yang diletakkan atas kod yang sah di kira-kira 200 lokasi kedai menyebabkan penurunan 15% dalam imbasan tulen dan kira-kira $2.3 juta kos kawalan kerosakan. Sekeping pelekat berharga beberapa sen, dan ia menukar permukaan yang dipercayai menjadi perangkap pembayaran.
Bagaimana Pertukaran Pelekat QR dan Quish Berasaskan Teks Sebenarnya Berfungsi
Terdapat dua kaedah utama, dan mengetahui kedua-duanya ialah cara anda mendahului mereka. Yang pertama ialah pertukaran pelekat. Penyerang mencetak kod QR yang menghala ke domain yang mereka kawal, selalunya salinan hampir sempurna halaman pembayaran sebenar, kemudian secara fizikal menutup kod yang sah pada meter, menu, atau poster. Oleh sebab papan tanda di sekelilingnya adalah tulen, kewaspadaan anda kekal rendah. Anda imbas, halaman palsu dimuatkan, dan anda memasukkan butiran kad atau akaun yang terus mengalir kepada penjenayah.
Yang kedua ialah quish berasaskan teks, sepupu kepada penipuan teks smishing klasik. Di sini kod QR tiba dalam mesej atau e-mel, dibalut dengan rasa terdesak: bungkusan tidak dapat dihantar, tol tertunggak, akaun perlu disahkan. Imej QR mengelak penapis URL yang akan menandakan pautan biasa, dan skrin telefon yang kecil menyembunyikan domain hodoh dan salah eja yang sebenarnya ditunjuk oleh kod itu.

Tanda Bahaya: Cara Mengesan Kod QR Palsu Sebelum Anda Mengimbas
Mana-mana satu daripada tanda ini ialah sebab untuk berhenti. Dua atau lebih bersama-sama bermakna anda hampir pasti sedang melihat penipuan quishing kod QR.
- <strong>Pelekat atas pelekat.</strong> Tepi yang terkelupas, kod yang terletak senget, atau label QR yang tidak sepadan dengan papan tanda tempat ia berada.
- <strong>Tuntutan pembayaran atau log masuk yang tidak dijangka.</strong> Hadiah, yuran bungkusan, atau tol yang anda memang tidak jangka perlu bayar.
- <strong>URL pratonton yang tidak sepadan.</strong> Selepas mengimbas, alamat itu ialah pautan yang dipendekkan, jenama salah eja, atau domain yang tiada kaitan langsung dengan premis atau syarikat.
- <strong>Rasa terdesak dan ancaman.</strong> "Notis akhir," "akaun akan ditutup," atau kiraan detik yang mendesak anda membayar sekarang juga.
- <strong>Kod yang dihantar melalui teks, DM, atau e-mel.</strong> Syarikat penghantaran dan agensi tol sebenar biasanya tidak menghantar teks kod QR kepada anda untuk memungut wang.
- <strong>Permintaan kod laluan sekali guna.</strong> Tiada halaman pembayaran yang sah meminta anda membacakan semula kod yang bank anda baru sahaja hantar melalui teks.
Dapat kod QR atau pautan dalam teks yang terasa pelik? Imbas ia di Truvizy sebelum anda ketik atau bayar.
Bagaimana Truvizy Mengesan Penipuan Quishing Kod QR
Saat berbahaya dalam quishing ialah saat antara mengimbas kod dan menaip kad anda, dan di situlah Truvizy dibina untuk membantu. Apabila kod QR menghantar anda ke halaman yang mencurigakan, atau apabila teks tiba membawa kod dan cerita tentang bungkusan atau tol, anda boleh menyerahkan mesej atau pautan itu kepada pengesanan berkuasa AI Truvizy dan bukannya mempercayainya secara membuta tuli. Analisis pelbagai lapisan Truvizy menimbang destinasi dan mesej berbanding corak penipuan yang diketahui, jadi anda mendapat keputusan yang jelas sebelum sebarang butiran meninggalkan telefon anda.
Semakan awal itulah keseluruhan intinya. Halaman quishing direka supaya kelihatan sama seperti yang sebenar, dan skrin kecil menyembunyikan petunjuk yang akan membongkarnya pada desktop. Serahkan mesej atau pautan yang mencurigakan di truvizy.app, dan Truvizy memberitahu anda sama ada anda sedang dihalakan ke halaman pembayaran atau log masuk palsu sementara anda masih boleh beredar dengan selamat. Dalam tahun apabila pancingan QR ialah salah satu ancaman paling pesat berkembang dalam talian, mengesahkan sebelum anda mengimbas ialah perbezaan antara mengangkat bahu dan kad yang dicuri.
Apa Yang Perlu Dilakukan Jika Anda Mengimbas Kod QR Palsu
Jika anda hanya mengimbas kod itu dan menutup halaman tanpa memasukkan apa-apa, anda hampir pasti selamat. Padam mesej itu dan teruskan. Jika anda memasukkan butiran, bertindak pantas dan jangan salahkan diri sendiri, kerana penipuan ini direka untuk mengalahkan orang yang berhati-hati.
Hubungi bank atau pengeluar kad anda dengan segera. Laporkan transaksi itu sebagai penipuan, pertikaikan sebarang caj termasuk "yuran" kecil, dan minta nombor kad baharu untuk menghentikan pengebilan seterusnya. Hak caj balik persekutuan ialah perlindungan paling kuat anda pada kad kredit.
Kunci mana-mana akaun yang anda log masuk. Tukar kata laluan di laman web sebenar, hidupkan pengesahan dua faktor, dan jangan sekali-kali meluluskan gesaan log masuk atau membacakan semula kod sekali guna kepada sesiapa yang menghubungi anda selepas itu dengan dakwaan mahu membantu.
Laporkan ia. Failkan dengan FTC di reportfraud.ftc.gov dan Pusat Aduan Jenayah Internet FBI di ic3.gov, yang menyuap pangkalan data yang digunakan oleh penyiasat. Jika pelekat palsu ada pada meter atau menu awam, beritahu perniagaan itu supaya mereka boleh mengeluarkannya dan melindungi orang seterusnya.

Key Takeaways
- Quishing menyembunyikan pautan pancingan data di dalam kod QR supaya ia melepasi penapis spam e-mel dan teks, kemudian memuatkan halaman pembayaran atau log masuk palsu.
- Kod QR palsu tertumpu pada meter letak kereta, menu, teks penghantaran semula bungkusan, notis tol, invois, dan tiket acara pada 2026.
- Pratonton URL penuh sebelum ia dimuatkan, jangan percaya mana-mana kod QR yang menuntut pembayaran atau log masuk yang tidak dijangka, dan jangan sekali-kali membacakan semula kod laluan sekali guna.
- Imbas kod atau mesej yang mencurigakan dengan Truvizy sebelum memasukkan apa-apa, dan jika anda sudah membayar, pertikaikan caj itu dan laporkan kepada FTC dan FBI dengan pantas.
Nota analisis pakar: Quishing telah beralih daripada helah khusus kepada saluran penipuan arus perdana kerana ia mengeksploitasi jurang yang penapis e-mel dan teks memang tidak pernah direka untuk menutup, iaitu alamat berniat jahat yang disembunyikan di dalam imej. Pertumbuhan letupannya pada 2025, kira-kira lima kali ganda, mengekori peralihan pembayaran harian ke telefon mudah alih, di mana skrin kecil menyembunyikan destinasi dan kepercayaan tinggi. Peranan Truvizy bersifat pencegahan: sahkan kod atau mesej sebelum anda mengimbas dan membayar, kerana sebaik sahaja nombor kad ditaip ke dalam halaman palsu, kerugian biasanya sudah pun berlaku.
Anda menerima teks yang mengatakan sebuah bungkusan tidak dapat dihantar dan anda mesti mengimbas kod QR untuk membayar yuran penghantaran semula $1.99 hari ini. Apakah langkah yang paling selamat?
- Imbas kod itu dan bayar $1.99 dengan cepat supaya bungkusan tidak dipulangkan
- Imbas kod itu hanya untuk melihat halaman, kemudian buat keputusan
- Jangan imbas ia, dan semak bungkusan itu terus dalam aplikasi atau laman web rasmi syarikat penghantaran
- Balas STOP kepada teks itu dan tunggu bungkusan
Answer: Syarikat penghantaran sebenar tidak menghantar teks kod QR yang menuntut yuran kecil untuk melepaskan bungkusan. Rasa terdesak dan kod QR bersama-sama itulah penipuannya. Jangan imbas ia. Pergi terus ke aplikasi atau laman web rasmi syarikat penghantaran, dan jika ragu-ragu, imbas mesej itu di Truvizy dahulu.
Soalan Lazim
Apakah quishing dan apa bezanya dengan pancingan data biasa?
Quishing ialah pancingan data yang dihantar melalui kod QR dan bukannya pautan yang boleh diklik. Oleh sebab alamat berniat jahat itu dikodkan sebagai imej, ia melepasi penapis spam dan pautan yang mengimbas e-mel dan teks untuk mencari URL berbahaya yang diketahui. Apabila anda mengimbas kod itu, telefon anda membuka halaman pembayaran atau log masuk palsu. Matlamatnya sama seperti pancingan data, tetapi imej QR ialah penyamaran yang membawanya ke hadapan anda.
Bolehkah mengimbas kod QR benar-benar mencuri maklumat saya?
Mengimbas sahaja biasanya hanya membuka halaman web, tetapi halaman itulah perangkapnya. Halaman quishing meniru laman bank, tol, atau bungkusan yang sebenar dan meminta nombor kad, log masuk, atau kod sekali guna anda. Saat anda menaip butiran itu, penjenayah menangkapnya. Menurut FTC, penipu menyembunyikan pautan berbahaya di dalam kod QR khusus untuk menghantar anda ke laman yang dibina untuk mencuri maklumat anda.
Bagaimana saya tahu jika kod QR pada meter letak kereta atau menu adalah palsu?
Cari pelekat yang diletakkan atas kod asal, tepi yang terkelupas, atau kod yang tidak sepadan dengan jenama premis. Selepas mengimbas, semak URL pratonton sebelum ia dimuatkan: pautan letak kereta atau menu yang sah menggunakan domain rasmi, bukan yang dipendekkan atau salah eja. Jika halaman itu serta-merta menuntut pembayaran atau log masuk yang anda tidak jangkakan, tutup ia. Jika ragu-ragu, bayar di mesin atau tanya kakitangan pautan sebenar.
Adakah teks QR "penghantaran semula bungkusan" atau "tol belum bayar" itu penipuan?
Hampir selalu, ya. Syarikat penghantaran dan agensi tol yang sah tidak menghantar teks kod QR yang menuntut yuran kecil untuk melepaskan bungkusan atau menjelaskan bayaran. Mesej ini mengeksploitasi rasa terdesak untuk mendesak anda mengimbas dan membayar. FBI telah berulang kali memberi amaran tentang kod QR dalam teks yang tidak dijangka. Jangan imbas ia. Pergi terus kepada syarikat penghantaran atau pihak berkuasa tol melalui aplikasi atau laman web rasmi mereka untuk menyemak.
Apa yang perlu saya lakukan jika saya sudah memasukkan butiran saya selepas mengimbas kod QR?
Bertindak pantas. Hubungi bank atau pengeluar kad anda, laporkan transaksi itu sebagai penipuan, pertikaikan sebarang caj, dan minta nombor kad baharu. Tukar kata laluan bagi mana-mana akaun yang anda log masuk pada halaman palsu itu dan hidupkan pengesahan dua faktor. Berwaspada terhadap panggilan atau mesej penipuan susulan, dan laporkan penipuan itu kepada FTC di reportfraud.ftc.gov dan FBI di ic3.gov.
Penipuan Kod QR: Bagaimana Imbasan Boleh Menguras Akaun Bank Anda — Landskap penipuan kod QR yang lebih luas dan cara melindungi diri anda
Penipuan Teks Smishing: Cara Mengesan Mesej Teks Palsu — Mengapa teks penipuan berkesan dan tanda bahaya dalam setiap SMS yang mencurigakan
Adakah Laman Web Ini Sah? 7 Cara Percuma Menyemak Sebarang URL — Sahkan sebarang pautan atau destinasi sebelum anda memasukkan butiran anda
FAQ
Apakah quishing dan apa bezanya dengan pancingan data biasa?
Quishing ialah pancingan data yang dihantar melalui kod QR dan bukannya pautan yang boleh diklik. Oleh sebab alamat berniat jahat itu dikodkan sebagai imej, ia melepasi penapis spam dan pautan yang mengimbas e-mel dan teks untuk mencari URL berbahaya yang diketahui. Apabila anda mengimbas kod itu, telefon anda membuka halaman pembayaran atau log masuk palsu. Matlamatnya sama seperti pancingan data, tetapi imej QR ialah penyamaran yang membawanya ke hadapan anda.
Bolehkah mengimbas kod QR benar-benar mencuri maklumat saya?
Mengimbas sahaja biasanya hanya membuka halaman web, tetapi halaman itulah perangkapnya. Halaman quishing meniru laman bank, tol, atau bungkusan yang sebenar dan meminta nombor kad, log masuk, atau kod sekali guna anda. Saat anda menaip butiran itu, penjenayah menangkapnya. Menurut FTC, penipu menyembunyikan pautan berbahaya di dalam kod QR khusus untuk menghantar anda ke laman yang dibina untuk mencuri maklumat anda.
Bagaimana saya tahu jika kod QR pada meter letak kereta atau menu adalah palsu?
Cari pelekat yang diletakkan atas kod asal, tepi yang terkelupas, atau kod yang tidak sepadan dengan jenama premis. Selepas mengimbas, semak URL pratonton sebelum ia dimuatkan: pautan letak kereta atau menu yang sah menggunakan domain rasmi, bukan yang dipendekkan atau salah eja. Jika halaman itu serta-merta menuntut pembayaran atau log masuk yang anda tidak jangkakan, tutup ia. Jika ragu-ragu, bayar di mesin atau tanya kakitangan pautan sebenar.
Adakah teks QR "penghantaran semula bungkusan" atau "tol belum bayar" itu penipuan?
Hampir selalu, ya. Syarikat penghantaran dan agensi tol yang sah tidak menghantar teks kod QR yang menuntut yuran kecil untuk melepaskan bungkusan atau menjelaskan bayaran. Mesej ini mengeksploitasi rasa terdesak untuk mendesak anda mengimbas dan membayar. FBI telah berulang kali memberi amaran tentang kod QR dalam teks yang tidak dijangka. Jangan imbas ia. Pergi terus kepada syarikat penghantaran atau pihak berkuasa tol melalui aplikasi atau laman web rasmi mereka untuk menyemak.
Apa yang perlu saya lakukan jika saya sudah memasukkan butiran saya selepas mengimbas kod QR?
Bertindak pantas. Hubungi bank atau pengeluar kad anda, laporkan transaksi itu sebagai penipuan, pertikaikan sebarang caj, dan minta nombor kad baharu. Tukar kata laluan bagi mana-mana akaun yang anda log masuk pada halaman palsu itu dan hidupkan pengesahan dua faktor. Berwaspada terhadap panggilan atau mesej penipuan susulan, dan laporkan penipuan itu kepada FTC di reportfraud.ftc.gov dan FBI di ic3.gov.