هشدار امنیتی؛ حملات «Quishing» با QR Code رو به افزایش است / چگونه قربانی این کلاهبرداری نشویم؟
کارشناسان امنیت سایبری نسبت به افزایش حملات Quishing هشدار دادهاند. هکرها با استفاده از QR Codeهای جعلی، اطلاعات کاربران را سرقت کرده و حتی احراز هویت چندمرحلهای را دور میزنند.
کارشناسان امنیت سایبری نسبت به افزایش چشمگیر حملات Quishing یا فیشینگ با QR Code هشدار دادهاند. در این روش، هکرها با استفاده از کدهای QR جعلی کاربران را به صفحات تقلبی هدایت میکنند تا اطلاعات ورود، رمزهای عبور و حتی توکنهای احراز هویت آنها را سرقت کنند.
بر اساس گزارش منتشرشده توسط ZDNET با استناد به تحقیقات شرکتهای امنیتی Hoxhunt، گوگل و مایکروسافت، حملات Quishing در سال ۲۰۲۶ رشد قابلتوجهی داشته و به یکی از مهمترین تهدیدهای امنیت سایبری برای کاربران و سازمانها تبدیل شده است.
Quishing چیست؟
Quishing ترکیبی از دو واژه QR Code و Phishing است و به نوعی حمله فیشینگ گفته میشود که در آن لینک مخرب بهجای قرار گرفتن در متن ایمیل، داخل یک کد QR مخفی میشود.
کاربر با اسکن این کد توسط تلفن همراه، به صفحهای هدایت میشود که ظاهری کاملاً مشابه وبسایتهای معتبر مانند بانکها، سرویسهای مالی، شبکههای اجتماعی یا سامانههای سازمانی دارد. در صورت وارد کردن اطلاعات ورود، این اطلاعات مستقیماً در اختیار مهاجمان قرار میگیرد.
چرا حملات QR Code خطرناکتر شدهاند؟
برخلاف لینکهای معمولی، مقصد یک QR Code پیش از اسکن برای کاربر قابل مشاهده نیست. همین موضوع باعث میشود بسیاری از کاربران بدون بررسی، کد را اسکن کرده و وارد صفحات جعلی شوند.
از سوی دیگر، بسیاری از سامانههای امنیتی ایمیل قادر به بررسی محتوای داخل QR Code نیستند؛ به همین دلیل این روش میتواند از فیلترهای امنیتی عبور کند و شانس موفقیت حملات را افزایش دهد.
رشد ۲۵ درصدی حملات Quishing
براساس گزارش Hoxhunt 2026 Phishing Trends Report، حملات فیشینگ مبتنی بر QR Code طی یک سال گذشته ۲۵ درصد افزایش یافته است.
این گزارش نشان میدهد اگرچه استفاده از QR Code در متن ایمیلها کاهش یافته، اما مهاجمان اکنون کدهای مخرب را داخل فایلهای PDF، اسناد پیوست و حتی تصاویر جاسازی میکنند تا شناسایی آنها دشوارتر شود.
علاوه بر فضای آنلاین، QR Codeهای جعلی در مکانهای عمومی نیز مشاهده شدهاند؛ از جمله روی پوسترها، تابلوهای تبلیغاتی، کارتهای ویزیت تقلبی و حتی برچسبهایی که روی تجهیزات شهری نصب میشوند.
هکرها چگونه احراز هویت چندمرحلهای را دور میزنند؟
یکی از دلایل نگرانی کارشناسان، ترکیب حملات Quishing با تکنیکی به نام Adversary-in-the-Middle (AITM) است.
در این روش، کاربر پس از اسکن QR Code وارد نسخه جعلی یک وبسایت معتبر میشود. او تصور میکند در حال ورود به حساب کاربری واقعی خود است، اما اطلاعات ورود، رمز عبور و حتی توکن نشست (Session Token) مستقیماً توسط مهاجم سرقت میشود.
به این ترتیب، حتی فعال بودن احراز هویت چندمرحلهای (MFA) نیز همیشه مانع نفوذ نخواهد شد، زیرا مهاجم میتواند از نشست فعال کاربر سوءاستفاده کند.
مایکروسافت و گوگل چه میگویند؟
تیم امنیتی Microsoft Defender اعلام کرده است که سهم حملات مبتنی بر QR Code از کل کمپینهای فیشینگ طی ماههای اخیر از ۱۰ درصد به حدود ۳۰ درصد رسیده است.
همچنین تیم Google Trust & Safety هشدار داده است که مجرمان سایبری بهتدریج از لینکهای سنتی فاصله گرفته و به روشهایی مانند Quishing و حملات AITM روی آوردهاند؛ زیرا این تکنیکها راحتتر از سامانههای امنیتی عبور میکنند.
چگونه از حملات Quishing جلوگیری کنیم؟
کارشناسان امنیت سایبری برای کاهش خطر این حملات چند توصیه مهم ارائه کردهاند:
- QR Codeهای ناشناس را اسکن نکنید.
- اگر ایمیلی از بانک یا یک سازمان دریافت کردید، بهجای اسکن QR Code، مستقیماً وارد وبسایت رسمی یا اپلیکیشن آن شوید.
- از اسکن QR Codeهای نصبشده روی پوسترها، برچسبها یا مکانهای عمومی بدون اطمینان از منبع آنها خودداری کنید.
- پیش از وارد کردن اطلاعات حساب کاربری، آدرس وبسایت را با دقت بررسی کنید.
- سیستمعامل، مرورگر و نرمافزارهای امنیتی خود را همیشه بهروز نگه دارید.
جمعبندی
با گسترش استفاده از QR Code در خدمات بانکی، پرداختهای آنلاین و ورود به سامانههای مختلف، مجرمان سایبری نیز از این فناوری برای اجرای حملات فیشینگ استفاده میکنند. کارشناسان هشدار میدهند که هر QR Code لزوماً امن نیست و کاربران باید همانقدر که نسبت به لینکهای ناشناس حساس هستند، هنگام اسکن کدهای QR نیز احتیاط کنند.
بیتوجهی به این موضوع میتواند به سرقت اطلاعات شخصی، دسترسی غیرمجاز به حسابهای کاربری و خسارتهای مالی منجر شود. رعایت چند نکته ساده امنیتی، بهترین راه برای در امان ماندن از حملات روبهرشد Quishing است.