Lừa đảo mã QR (Quishing) 2026: Mã QR giả chiếm đoạt khoản thanh toán của bạn trong vài giây như thế nào
Quishing giấu lừa đảo phishing bên trong một mã QR để vượt qua bộ lọc thư rác. Tìm hiểu 6 nơi mã QR giả tấn công vào năm 2026 và cách kiểm tra liên kết trước khi quét.
TL;DR
Lừa đảo mã QR (quishing) giấu một liên kết phishing bên trong mã QR để nó lọt qua bộ lọc thư rác của email và tin nhắn, rồi đưa bạn đến một trang thanh toán hoặc đăng nhập giả mạo. Nhãn dán QR giả giờ đây phủ lên đồng hồ đỗ xe, thực đơn nhà hàng và tin nhắn báo giao lại bưu kiện, và phishing qua QR đã tăng khoảng năm lần trong năm 2025. Hãy xem trước toàn bộ URL trước khi quét, không bao giờ nhập thông tin thẻ từ một mã bạn không mong đợi, và quét tin nhắn hoặc liên kết đáng ngờ bằng Truvizy trước.
Bạn đỗ vào một chỗ đậu xe, và đồng hồ có một mã QR gọn gàng bảo bạn quét và thanh toán bằng điện thoại. Bạn quét, một trang thanh toán trông quen thuộc mở ra, bạn nhập số thẻ rồi bỏ đi. Hai ngày sau xuất hiện những khoản phí bạn chưa từng thực hiện. Mã đó là một nhãn dán, do một người lạ dán chồng lên mã thật, và bạn vừa trao thẻ của mình cho một vụ lừa đảo mã QR quishing. Đây là thủ đoạn phishing tăng nhanh nhất hiện nay: một liên kết độc hại gấp gọn trong một ô vuông chấm mà bộ lọc thư rác của bạn thậm chí không nhìn thấy.
Quishing hiệu quả vì nó chuyển cuộc tấn công ra khỏi những kênh mà chúng ta đã học cách nghi ngờ, và đưa vào chính thiết bị chúng ta tin tưởng nhất. Các cổng email và bộ lọc tin nhắn được huấn luyện để bắt các URL đáng ngờ, nhưng mã QR là một hình ảnh, nên địa chỉ nguy hiểm đi qua mà không bị đọc. Trong một giai đoạn năm 2025, email phishing dựa trên QR tăng vọt từ khoảng 47.000 vào tháng 8 lên hơn 249.000 vào tháng 11, và phân tích đầu năm 2025 đã xác định hơn 4,2 triệu mối đe dọa phishing qua QR. Cả FBI và FTC đều đã đưa ra cảnh báo cho người tiêu dùng về việc quét các mã QR chưa được xác minh trong tin nhắn, email và nơi công cộng.
Câu trả lời nhanh
Lừa đảo quishing là gì? (Và tại sao mã QR đánh bại bộ lọc thư rác)
Một vụ lừa đảo quishing, viết tắt của phishing qua mã QR, gửi một cuộc tấn công phishing thông qua một mã có thể quét thay vì một liên kết viết ra. Kẻ phạm tội mã hóa một địa chỉ web độc hại thành hình ảnh QR và đặt nó ở nơi bạn có khả năng sẽ quét: một nhãn dán in ấn, một tin nhắn, một email, một tờ rơi, hoặc một hóa đơn giả. Khi camera của bạn đọc mã, điện thoại đề nghị mở địa chỉ đó, và nó tải một trang được dựng lên trông giống ngân hàng, dịch vụ giao hàng, cơ quan thu phí đường bộ, hoặc màn hình đăng nhập. Mọi thứ sau khi quét đều là phishing thông thường. Mã QR chỉ là lớp bọc.
Lớp bọc đó chính là toàn bộ lợi thế. Các công cụ bảo mật bảo vệ hộp thư và tin nhắn của bạn quét văn bản để tìm các URL xấu và đáng ngờ đã biết, nhưng chúng không thể đọc những gì bên trong một hình ảnh nếu không có thêm nỗ lực, nên một liên kết ẩn trong mã QR thường trôi thẳng qua. Việc quét cũng đưa bạn từ một máy tính công việc được giám sát sang một điện thoại cá nhân, thường có bộ lọc yếu hơn và màn hình nhỏ che giấu đích thật. Để có hướng dẫn đầy đủ về việc kiểm tra bất kỳ địa chỉ nào, bài viết của chúng tôi về việc một trang web có hợp pháp hay không đi kèm rất tốt với mọi thứ ở đây.
6 nơi mã QR giả đang tấn công mọi người vào năm 2026
Quishing xuất hiện ở bất cứ đâu mà mã QR vốn đã cảm thấy bình thường. Theo các khuyến cáo của FBI và FTC, đây là sáu bối cảnh gây ra nhiều báo cáo nhất vào năm 2026:
- <strong>Đồng hồ đỗ xe và trạm thanh toán.</strong> Kẻ lừa đảo dán mã giả chồng lên mã thật để khoản thanh toán, cùng thông tin thẻ của bạn, chảy về phía chúng.
- <strong>Thực đơn nhà hàng và quán bar.</strong> Một nhãn dán trên bàn bị can thiệp đưa bạn đến một thực đơn nhái hoặc trang "thanh toán hóa đơn" thu thập thẻ của bạn.
- <strong>Tin nhắn "giao lại" bưu kiện.</strong> Một tin nhắn tuyên bố một bưu kiện đang bị giữ và một mã QR sẽ đặt lại lịch giao với một khoản phí nhỏ. Trang thu phí đánh cắp thẻ.
- <strong>Thông báo phí đường bộ chưa thanh toán.</strong> Một tin nhắn hoặc thư cảnh báo về một khoản phí đường bộ quá hạn và cung cấp một mã QR để thanh toán, bắt chước các cơ quan thu phí thật.
- <strong>Hóa đơn và yêu cầu chuyển khoản.</strong> Một hóa đơn giả hoặc yêu cầu thanh toán mang theo một mã QR định tuyến tiền và thông tin đăng nhập của bạn đến kẻ tấn công.
- <strong>Vé sự kiện và tờ rơi.</strong> Một áp phích hoặc vé bán lại dùng một mã QR dẫn đến một trang thu thập thông tin đăng nhập hoặc thanh toán giả.
Phiên bản nhãn dán vật lý đặc biệt tốn kém. Trong một vụ năm 2025, các nhãn dán QR giả được dán chồng lên các mã hợp pháp tại khoảng 200 địa điểm cửa hàng đã gây ra mức giảm 15% lượt quét thật và khoảng 2,3 triệu đô la chi phí khắc phục thiệt hại. Một nhãn dán chỉ tốn vài xu, và nó biến một bề mặt đáng tin cậy thành một cái bẫy thanh toán.
Cách tráo nhãn dán QR và quishing qua tin nhắn thực sự hoạt động
Có hai phương pháp phổ biến, và biết cả hai là cách bạn luôn đi trước chúng. Cách thứ nhất là tráo nhãn dán. Kẻ tấn công in một mã QR trỏ đến một tên miền chúng kiểm soát, thường là một bản sao gần như hoàn hảo của một trang thanh toán thật, rồi che vật lý mã hợp pháp trên đồng hồ, thực đơn hoặc áp phích. Vì tấm biển xung quanh là thật, sự cảnh giác của bạn bị hạ xuống. Bạn quét, trang giả tải lên, và bạn nhập thông tin thẻ hoặc tài khoản chảy thẳng đến kẻ phạm tội.
Cách thứ hai là quishing qua tin nhắn, một họ hàng của lừa đảo smishing qua tin nhắn cổ điển. Ở đây mã QR đến trong một tin nhắn hoặc email, được gói trong sự khẩn cấp: một bưu kiện không thể được giao, một khoản phí đường bộ quá hạn, một tài khoản cần xác minh. Hình ảnh QR né tránh các bộ lọc URL vốn sẽ đánh dấu một liên kết trần trụi, và màn hình nhỏ của điện thoại che giấu tên miền xấu xí, viết sai chính tả mà mã thực sự trỏ tới.

Dấu hiệu cảnh báo: Cách nhận ra mã QR giả trước khi quét
Bất kỳ một dấu hiệu nào trong số này đều là lý do để dừng lại. Hai hoặc nhiều hơn cùng lúc nghĩa là bạn gần như chắc chắn đang nhìn vào một vụ lừa đảo mã QR quishing.
- <strong>Một nhãn dán chồng lên nhãn dán.</strong> Các mép bong tróc, một mã nằm lệch, hoặc một nhãn QR không khớp với tấm biển nó được đặt lên.
- <strong>Một yêu cầu thanh toán hoặc đăng nhập bất ngờ.</strong> Một giải thưởng, một khoản phí bưu kiện, hoặc một khoản phí đường bộ mà bạn không hề mong đợi phải trả.
- <strong>Một URL xem trước không khớp.</strong> Sau khi quét, địa chỉ là một liên kết rút gọn, một thương hiệu viết sai chính tả, hoặc một tên miền chẳng liên quan gì đến địa điểm hay công ty.
- <strong>Sự khẩn cấp và đe dọa.</strong> "Thông báo cuối cùng," "tài khoản sẽ bị đóng," hoặc một đồng hồ đếm ngược thúc ép bạn thanh toán ngay bây giờ.
- <strong>Một mã được gửi qua tin nhắn, DM hoặc email.</strong> Các hãng vận chuyển và cơ quan thu phí thật thường không nhắn tin cho bạn một mã QR để thu tiền.
- <strong>Một yêu cầu mã dùng một lần.</strong> Không trang thanh toán hợp pháp nào yêu cầu bạn đọc lại một mã mà ngân hàng vừa nhắn cho bạn.
Nhận được một mã QR hoặc liên kết trong tin nhắn cảm thấy có gì đó không ổn? Hãy quét nó trên Truvizy trước khi bạn nhấn hoặc thanh toán.
Cách Truvizy phát hiện lừa đảo quishing bằng mã QR
Khoảnh khắc nguy hiểm trong quishing là một giây giữa việc quét một mã và nhập thẻ của bạn vào, và đó chính xác là nơi Truvizy được xây dựng để giúp đỡ. Khi một mã QR đưa bạn đến một trang đáng ngờ, hoặc khi một tin nhắn đến mang theo một mã và một câu chuyện về bưu kiện hay phí đường bộ, bạn có thể chuyển tin nhắn hoặc liên kết đó cho hệ thống phát hiện bằng AI của Truvizy thay vì tin tưởng nó một cách mù quáng. Phân tích đa lớp của Truvizy cân nhắc đích đến và tin nhắn so với các mẫu lừa đảo đã biết, để bạn có được một phán quyết rõ ràng trước khi bất kỳ thông tin nào rời khỏi điện thoại của bạn.
Việc kiểm tra sớm đó chính là toàn bộ mục đích. Một trang quishing được thiết kế để trông giống hệt thứ thật, và màn hình nhỏ che giấu những dấu vết vốn sẽ để lộ nó trên máy tính để bàn. Hãy gửi tin nhắn hoặc liên kết đáng ngờ tại truvizy.app, và Truvizy sẽ cho bạn biết liệu bạn có đang bị dẫn dắt về phía một trang thanh toán hoặc đăng nhập giả hay không, trong khi bạn vẫn có thể bỏ đi an toàn. Trong một năm mà phishing qua QR là một trong những mối đe dọa tăng nhanh nhất trực tuyến, việc xác minh trước khi quét là khác biệt giữa một cái nhún vai và một chiếc thẻ bị đánh cắp.
Phải làm gì nếu bạn đã quét một mã QR giả
Nếu bạn chỉ quét mã và đóng trang mà không nhập gì, bạn gần như chắc chắn không sao. Hãy xóa tin nhắn và bước tiếp. Nếu bạn đã nhập thông tin, hãy hành động nhanh và đừng tự trách mình, vì những vụ lừa đảo này được thiết kế để đánh bại cả những người cẩn thận.
Gọi ngay cho ngân hàng hoặc đơn vị phát hành thẻ của bạn. Báo cáo giao dịch là gian lận, khiếu nại bất kỳ khoản phí nào kể cả những "khoản phí" nhỏ, và yêu cầu số thẻ mới để chặn việc tính phí thêm. Quyền hoàn tiền theo luật liên bang là sự bảo vệ mạnh nhất của bạn trên thẻ tín dụng.
Khóa lại bất kỳ tài khoản nào bạn đã đăng nhập. Đổi mật khẩu trên trang thật, bật xác thực hai yếu tố, và không bao giờ phê duyệt một lời nhắc đăng nhập hoặc đọc lại một mã dùng một lần cho bất kỳ ai gọi cho bạn sau đó tự xưng là muốn giúp đỡ.
Báo cáo nó. Nộp đơn với FTC tại reportfraud.ftc.gov và Trung tâm Khiếu nại Tội phạm Internet của FBI tại ic3.gov, những nơi cung cấp dữ liệu cho các cơ sở dữ liệu mà các điều tra viên sử dụng. Nếu một nhãn dán giả nằm trên một đồng hồ hoặc thực đơn công cộng, hãy báo cho cơ sở kinh doanh để họ có thể gỡ nó và bảo vệ người tiếp theo.

Key Takeaways
- Quishing giấu một liên kết phishing bên trong mã QR để nó lọt qua bộ lọc thư rác của email và tin nhắn, rồi tải một trang thanh toán hoặc đăng nhập giả mạo.
- Mã QR giả tập trung vào đồng hồ đỗ xe, thực đơn, tin nhắn giao lại bưu kiện, thông báo phí đường bộ, hóa đơn và vé sự kiện vào năm 2026.
- Xem trước toàn bộ URL trước khi nó tải, đừng tin bất kỳ mã QR nào đòi thanh toán hoặc đăng nhập bất ngờ, và không bao giờ đọc lại một mã dùng một lần.
- Quét một mã hoặc tin nhắn đáng ngờ bằng Truvizy trước khi nhập bất cứ điều gì, và nếu bạn đã thanh toán, hãy khiếu nại khoản phí và báo cáo cho FTC và FBI thật nhanh.
Ghi chú phân tích của chuyên gia: Quishing đã chuyển từ một thủ đoạn nhỏ lẻ thành một kênh gian lận phổ biến vì nó khai thác một lỗ hổng mà các bộ lọc email và tin nhắn chưa bao giờ được thiết kế để đóng lại, đó là một địa chỉ độc hại giấu bên trong một hình ảnh. Sự tăng trưởng bùng nổ năm 2025 của nó, khoảng năm lần, bám theo sự dịch chuyển của các khoản thanh toán hằng ngày sang điện thoại di động, nơi màn hình nhỏ che giấu đích đến và mức độ tin tưởng cao. Vai trò của Truvizy mang tính phòng ngừa: hãy xác minh mã hoặc tin nhắn trước khi bạn quét và thanh toán, vì một khi số thẻ đã được nhập vào một trang giả, tổn thất thường đã xảy ra rồi.
Bạn nhận được một tin nhắn nói rằng một bưu kiện không thể được giao và bạn phải quét một mã QR để trả phí giao lại 1,99 đô la hôm nay. Cách an toàn nhất là gì?
- Quét mã và trả 1,99 đô la thật nhanh để bưu kiện không bị trả lại
- Quét mã chỉ để xem trang, rồi quyết định
- Đừng quét nó, và kiểm tra bưu kiện trực tiếp trong ứng dụng hoặc trang web chính thức của hãng vận chuyển
- Trả lời STOP cho tin nhắn và chờ bưu kiện
Answer: Các hãng vận chuyển thật không nhắn tin kèm mã QR đòi một khoản phí nhỏ để giải phóng bưu kiện. Sự khẩn cấp và mã QR cùng nhau chính là vụ lừa đảo. Đừng quét nó. Hãy vào thẳng ứng dụng hoặc trang web chính thức của hãng vận chuyển, và nếu không chắc, hãy quét tin nhắn bằng Truvizy trước.
Câu hỏi thường gặp
Quishing là gì và nó khác với phishing thông thường như thế nào?
Quishing là phishing được gửi qua mã QR thay vì một liên kết có thể nhấp. Vì địa chỉ độc hại được mã hóa thành hình ảnh, nó lọt qua các bộ lọc thư rác và liên kết vốn quét email và tin nhắn để tìm URL xấu đã biết. Khi bạn quét mã, điện thoại sẽ mở một trang thanh toán hoặc đăng nhập giả mạo. Mục tiêu giống như phishing, nhưng hình ảnh QR là lớp ngụy trang đưa nó đến trước mặt bạn.
Việc quét mã QR có thực sự đánh cắp thông tin của tôi không?
Chỉ việc quét thường chỉ mở một trang web, nhưng chính trang đó là cái bẫy. Một trang quishing bắt chước một trang ngân hàng, thu phí đường bộ hoặc giao hàng thật và yêu cầu số thẻ, thông tin đăng nhập hoặc mã dùng một lần của bạn. Ngay khi bạn nhập những chi tiết đó, kẻ gian sẽ nắm được chúng. Theo FTC, những kẻ lừa đảo giấu liên kết độc hại trong mã QR chính là để đưa bạn đến các trang được dựng lên nhằm đánh cắp thông tin của bạn.
Làm sao để biết mã QR trên đồng hồ đỗ xe hoặc thực đơn là giả?
Hãy để ý nhãn dán được dán chồng lên mã gốc, các mép bong tróc, hoặc một mã không khớp với thương hiệu của địa điểm. Sau khi quét, hãy kiểm tra URL xem trước trước khi nó tải: một liên kết đỗ xe hoặc thực đơn hợp pháp dùng tên miền chính thức, chứ không phải một đường dẫn rút gọn hay viết sai chính tả. Nếu trang lập tức đòi thanh toán hoặc đăng nhập mà bạn không mong đợi, hãy đóng nó lại. Khi không chắc chắn, hãy thanh toán tại máy hoặc hỏi nhân viên liên kết thật.
Tin nhắn QR về "giao lại bưu kiện" hoặc "phí đường bộ chưa thanh toán" có phải lừa đảo không?
Hầu như luôn luôn là vậy. Các hãng vận chuyển và cơ quan thu phí đường bộ hợp pháp không nhắn tin kèm mã QR đòi một khoản phí nhỏ để giải phóng bưu kiện hoặc xóa một khoản phí. Những tin nhắn này lợi dụng sự khẩn cấp để hối bạn quét và thanh toán. FBI đã nhiều lần cảnh báo về mã QR trong các tin nhắn bất ngờ. Đừng quét nó. Hãy vào thẳng hãng vận chuyển hoặc cơ quan thu phí qua ứng dụng hoặc trang web chính thức của họ để kiểm tra.
Tôi nên làm gì nếu đã nhập thông tin sau khi quét mã QR?
Hãy hành động nhanh. Gọi cho ngân hàng hoặc đơn vị phát hành thẻ, báo cáo giao dịch là gian lận, khiếu nại bất kỳ khoản phí nào và yêu cầu số thẻ mới. Đổi mật khẩu cho bất kỳ tài khoản nào bạn đã đăng nhập trên trang giả và bật xác thực hai yếu tố. Theo dõi các cuộc gọi hoặc tin nhắn lừa đảo tiếp theo, và báo cáo vụ gian lận cho FTC tại reportfraud.ftc.gov và FBI tại ic3.gov.
Lừa đảo mã QR: Việc quét có thể rút cạn tài khoản ngân hàng của bạn như thế nào — Bức tranh rộng hơn về gian lận mã QR và cách tự bảo vệ mình
Lừa đảo smishing qua tin nhắn: Cách nhận ra một tin nhắn giả — Tại sao tin nhắn lừa đảo hiệu quả và các dấu hiệu cảnh báo trong mọi SMS đáng ngờ
Trang web này có hợp pháp không? 7 cách miễn phí để kiểm tra bất kỳ URL nào — Xác minh bất kỳ liên kết hoặc đích đến nào trước khi bạn nhập thông tin của mình
FAQ
Quishing là gì và nó khác với phishing thông thường như thế nào?
Quishing là phishing được gửi qua mã QR thay vì một liên kết có thể nhấp. Vì địa chỉ độc hại được mã hóa thành hình ảnh, nó lọt qua các bộ lọc thư rác và liên kết vốn quét email và tin nhắn để tìm URL xấu đã biết. Khi bạn quét mã, điện thoại sẽ mở một trang thanh toán hoặc đăng nhập giả mạo. Mục tiêu giống như phishing, nhưng hình ảnh QR là lớp ngụy trang đưa nó đến trước mặt bạn.
Việc quét mã QR có thực sự đánh cắp thông tin của tôi không?
Chỉ việc quét thường chỉ mở một trang web, nhưng chính trang đó là cái bẫy. Một trang quishing bắt chước một trang ngân hàng, thu phí đường bộ hoặc giao hàng thật và yêu cầu số thẻ, thông tin đăng nhập hoặc mã dùng một lần của bạn. Ngay khi bạn nhập những chi tiết đó, kẻ gian sẽ nắm được chúng. Theo FTC, những kẻ lừa đảo giấu liên kết độc hại trong mã QR chính là để đưa bạn đến các trang được dựng lên nhằm đánh cắp thông tin của bạn.
Làm sao để biết mã QR trên đồng hồ đỗ xe hoặc thực đơn là giả?
Hãy để ý nhãn dán được dán chồng lên mã gốc, các mép bong tróc, hoặc một mã không khớp với thương hiệu của địa điểm. Sau khi quét, hãy kiểm tra URL xem trước trước khi nó tải: một liên kết đỗ xe hoặc thực đơn hợp pháp dùng tên miền chính thức, chứ không phải một đường dẫn rút gọn hay viết sai chính tả. Nếu trang lập tức đòi thanh toán hoặc đăng nhập mà bạn không mong đợi, hãy đóng nó lại. Khi không chắc chắn, hãy thanh toán tại máy hoặc hỏi nhân viên liên kết thật.
Tin nhắn QR về "giao lại bưu kiện" hoặc "phí đường bộ chưa thanh toán" có phải lừa đảo không?
Hầu như luôn luôn là vậy. Các hãng vận chuyển và cơ quan thu phí đường bộ hợp pháp không nhắn tin kèm mã QR đòi một khoản phí nhỏ để giải phóng bưu kiện hoặc xóa một khoản phí. Những tin nhắn này lợi dụng sự khẩn cấp để hối bạn quét và thanh toán. FBI đã nhiều lần cảnh báo về mã QR trong các tin nhắn bất ngờ. Đừng quét nó. Hãy vào thẳng hãng vận chuyển hoặc cơ quan thu phí qua ứng dụng hoặc trang web chính thức của họ để kiểm tra.
Tôi nên làm gì nếu đã nhập thông tin sau khi quét mã QR?
Hãy hành động nhanh. Gọi cho ngân hàng hoặc đơn vị phát hành thẻ, báo cáo giao dịch là gian lận, khiếu nại bất kỳ khoản phí nào và yêu cầu số thẻ mới. Đổi mật khẩu cho bất kỳ tài khoản nào bạn đã đăng nhập trên trang giả và bật xác thực hai yếu tố. Theo dõi các cuộc gọi hoặc tin nhắn lừa đảo tiếp theo, và báo cáo vụ gian lận cho FTC tại reportfraud.ftc.gov và FBI tại ic3.gov.