کد خبر: ۵۰۸

هشدار امنیتی؛ حملات «Quishing» با QR Code رو به افزایش است / چگونه قربانی این کلاهبرداری نشویم؟

کیوآرکد

کارشناسان امنیت سایبری نسبت به افزایش حملات Quishing هشدار داده‌اند. هکرها با استفاده از QR Codeهای جعلی، اطلاعات کاربران را سرقت کرده و حتی احراز هویت چندمرحله‌ای را دور می‌زنند.

کارشناسان امنیت سایبری نسبت به افزایش چشمگیر حملات Quishing یا فیشینگ با QR Code هشدار داده‌اند. در این روش، هکرها با استفاده از کدهای QR جعلی کاربران را به صفحات تقلبی هدایت می‌کنند تا اطلاعات ورود، رمزهای عبور و حتی توکن‌های احراز هویت آن‌ها را سرقت کنند.

بر اساس گزارش منتشرشده توسط ZDNET با استناد به تحقیقات شرکت‌های امنیتی Hoxhunt، گوگل و مایکروسافت، حملات Quishing در سال ۲۰۲۶ رشد قابل‌توجهی داشته و به یکی از مهم‌ترین تهدیدهای امنیت سایبری برای کاربران و سازمان‌ها تبدیل شده است.

Quishing چیست؟

Quishing ترکیبی از دو واژه QR Code و Phishing است و به نوعی حمله فیشینگ گفته می‌شود که در آن لینک مخرب به‌جای قرار گرفتن در متن ایمیل، داخل یک کد QR مخفی می‌شود.

کاربر با اسکن این کد توسط تلفن همراه، به صفحه‌ای هدایت می‌شود که ظاهری کاملاً مشابه وب‌سایت‌های معتبر مانند بانک‌ها، سرویس‌های مالی، شبکه‌های اجتماعی یا سامانه‌های سازمانی دارد. در صورت وارد کردن اطلاعات ورود، این اطلاعات مستقیماً در اختیار مهاجمان قرار می‌گیرد.

چرا حملات QR Code خطرناک‌تر شده‌اند؟

برخلاف لینک‌های معمولی، مقصد یک QR Code پیش از اسکن برای کاربر قابل مشاهده نیست. همین موضوع باعث می‌شود بسیاری از کاربران بدون بررسی، کد را اسکن کرده و وارد صفحات جعلی شوند.

از سوی دیگر، بسیاری از سامانه‌های امنیتی ایمیل قادر به بررسی محتوای داخل QR Code نیستند؛ به همین دلیل این روش می‌تواند از فیلترهای امنیتی عبور کند و شانس موفقیت حملات را افزایش دهد.

رشد ۲۵ درصدی حملات Quishing

براساس گزارش Hoxhunt 2026 Phishing Trends Report، حملات فیشینگ مبتنی بر QR Code طی یک سال گذشته ۲۵ درصد افزایش یافته است.

این گزارش نشان می‌دهد اگرچه استفاده از QR Code در متن ایمیل‌ها کاهش یافته، اما مهاجمان اکنون کدهای مخرب را داخل فایل‌های PDF، اسناد پیوست و حتی تصاویر جاسازی می‌کنند تا شناسایی آن‌ها دشوارتر شود.

علاوه بر فضای آنلاین، QR Codeهای جعلی در مکان‌های عمومی نیز مشاهده شده‌اند؛ از جمله روی پوسترها، تابلوهای تبلیغاتی، کارت‌های ویزیت تقلبی و حتی برچسب‌هایی که روی تجهیزات شهری نصب می‌شوند.

هکرها چگونه احراز هویت چندمرحله‌ای را دور می‌زنند؟

یکی از دلایل نگرانی کارشناسان، ترکیب حملات Quishing با تکنیکی به نام Adversary-in-the-Middle (AITM) است.

در این روش، کاربر پس از اسکن QR Code وارد نسخه جعلی یک وب‌سایت معتبر می‌شود. او تصور می‌کند در حال ورود به حساب کاربری واقعی خود است، اما اطلاعات ورود، رمز عبور و حتی توکن نشست (Session Token) مستقیماً توسط مهاجم سرقت می‌شود.

به این ترتیب، حتی فعال بودن احراز هویت چندمرحله‌ای (MFA) نیز همیشه مانع نفوذ نخواهد شد، زیرا مهاجم می‌تواند از نشست فعال کاربر سوءاستفاده کند.

مایکروسافت و گوگل چه می‌گویند؟

تیم امنیتی Microsoft Defender اعلام کرده است که سهم حملات مبتنی بر QR Code از کل کمپین‌های فیشینگ طی ماه‌های اخیر از ۱۰ درصد به حدود ۳۰ درصد رسیده است.

همچنین تیم Google Trust & Safety هشدار داده است که مجرمان سایبری به‌تدریج از لینک‌های سنتی فاصله گرفته و به روش‌هایی مانند Quishing و حملات AITM روی آورده‌اند؛ زیرا این تکنیک‌ها راحت‌تر از سامانه‌های امنیتی عبور می‌کنند.

چگونه از حملات Quishing جلوگیری کنیم؟

کارشناسان امنیت سایبری برای کاهش خطر این حملات چند توصیه مهم ارائه کرده‌اند:

  • QR Codeهای ناشناس را اسکن نکنید.
  • اگر ایمیلی از بانک یا یک سازمان دریافت کردید، به‌جای اسکن QR Code، مستقیماً وارد وب‌سایت رسمی یا اپلیکیشن آن شوید.
  • از اسکن QR Codeهای نصب‌شده روی پوسترها، برچسب‌ها یا مکان‌های عمومی بدون اطمینان از منبع آن‌ها خودداری کنید.
  • پیش از وارد کردن اطلاعات حساب کاربری، آدرس وب‌سایت را با دقت بررسی کنید.
  • سیستم‌عامل، مرورگر و نرم‌افزارهای امنیتی خود را همیشه به‌روز نگه دارید.

جمع‌بندی

با گسترش استفاده از QR Code در خدمات بانکی، پرداخت‌های آنلاین و ورود به سامانه‌های مختلف، مجرمان سایبری نیز از این فناوری برای اجرای حملات فیشینگ استفاده می‌کنند. کارشناسان هشدار می‌دهند که هر QR Code لزوماً امن نیست و کاربران باید همان‌قدر که نسبت به لینک‌های ناشناس حساس هستند، هنگام اسکن کدهای QR نیز احتیاط کنند.

بی‌توجهی به این موضوع می‌تواند به سرقت اطلاعات شخصی، دسترسی غیرمجاز به حساب‌های کاربری و خسارت‌های مالی منجر شود. رعایت چند نکته ساده امنیتی، بهترین راه برای در امان ماندن از حملات رو‌به‌رشد Quishing است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث