این QR Code را اسکن نکنید! یک اسکن ساده میتواند پول و اطلاعات شما را به هکرها بدهد
QR Code را بیدلیل اسکن نکنید! یک کد جعلی میتواند شما را به صفحه هکرها ببرد و باعث سرقت رمز، اطلاعات بانکی یا پولتان شود.
فیشینگ با QR Code یا Quishing چیست؟ بررسی کلاهبرداری با QR جعلی، سرقت رمز و اطلاعات بانکی، نصب بدافزار و راههای تشخیص و مقابله با QR مخرب.
در این مقاله میخوانید
- Quishing چیست و چرا QR Code به ابزار فیشینگ تبدیل شده است؟
- چرا هکرها به جای لینک از QR Code استفاده میکنند؟
- آمار واقعی رشد QR Phishing در ۲۰۲۶
- QR جعلی دقیقاً چگونه قربانی را فریب میدهد؟
- ۵ مدل رایج کلاهبرداری با QR Code
- آیا اسکن QR میتواند گوشی را هک کند؟
- QR جعلی بانکی و سرقت اطلاعات مالی
- چطور QR Code جعلی را تشخیص دهیم؟
- اگر یک QR مشکوک را اسکن کردیم چه کنیم؟
- چکلیست ۳۰ ثانیهای قبل از اسکن QR
- سؤالات متداول
Quishing چیست؟ فیشینگ وارد دنیای QR Code شده است
احتمالاً بارها QR Code دیدهاید؛ روی منوی رستوران، پوستر تبلیغاتی، بستههای پستی، فاکتورها، صفحات وب، پیامها یا حتی برای ورود به بعضی سرویسها.
QR Code در نگاه اول فقط یک تصویر مربعی به نظر میرسد که دوربین گوشی آن را اسکن میکند. اما پشت همین تصویر ساده میتواند یک آدرس اینترنتی، اطلاعات پرداخت، صفحه ورود یا حتی یک مسیر مخرب قرار گرفته باشد.
مشکل اصلی اینجاست که کاربر معمولاً قبل از اسکن، مقصد واقعی QR Code را نمیبیند.
در فیشینگ سنتی، کاربر معمولاً با یک لینک مواجه میشود و میتواند حداقل بخشی از آدرس آن را بررسی کند. اما در QR Phishing یا Quishing، مهاجم لینک را داخل یک تصویر QR قرار میدهد و کاربر را تشویق میکند که خودش آن را با گوشی اسکن کند.
مهاجم ممکن است QR را طوری تنظیم کند که قربانی بعد از اسکن به یکی از این مقصدها برسد:
- صفحه جعلی ورود به حساب
- درگاه پرداخت جعلی
- صفحه جعلی بانک یا سرویس آنلاین
- صفحه دانلود برنامه
- فرم جمعآوری اطلاعات شخصی
- صفحهای برای سرقت رمز عبور یا کد تأیید
- یک زنجیره چندمرحلهای برای هدایت قربانی به مقصد نهایی
بنابراین یک نکته مهم را باید از همین ابتدا روشن کرد:
QR Code بهخودیخود ویروس یا بدافزار نیست؛ خطر اصلی میتواند در مقصدی باشد که QR شما را به آن هدایت میکند.
FBI نیز در هشدارهای مختلف خود درباره QRهای مخرب و دستکاریشده توضیح داده است که مجرمان میتوانند از این کدها برای هدایت قربانی به سایتهای مخرب، سرقت اطلاعات یا کلاهبرداری مالی استفاده کنند.
چرا هکرها به جای لینک از QR Code استفاده میکنند؟
پاسخ ساده است: QR Code میتواند یکی از مراحل بررسی انسانی را از مسیر حمله حذف کند.
فرض کنید در یک ایمیل با چنین لینکی مواجه شوید:
example-login.com/security-update
کاربر ممکن است دامنه را ببیند و متوجه شود که با دامنه رسمی سرویس موردنظر تفاوت دارد.
اما اگر همان لینک داخل یک تصویر QR قرار گرفته باشد، کاربر ابتدا فقط یک تصویر مربعی میبیند و ممکن است بدون بررسی مقصد، آن را اسکن کند.
در این حالت مهاجم تلاش میکند کاربر را از یک محیط تحت کنترل سیستمهای امنیتی، مانند ایمیل روی کامپیوتر، به گوشی شخصی منتقل کند.
مایکروسافت در گزارش Email Threat Landscape: Q1 2026 اعلام کرده است که QR Code Phishing در سهماهه اول ۲۰۲۶ به یکی از سریعترین مسیرهای در حال رشد فیشینگ تبدیل شده و حجم شناساییهای آن از ۷.۶ میلیون در ژانویه به ۱۸.۷ میلیون در مارس رسیده است.
چرا QR برای فیشینگ جذاب است؟
| ویژگی QR | مزیت احتمالی برای مهاجم |
|---|---|
| لینک داخل تصویر پنهان است | بررسی سریع مقصد دشوارتر میشود |
| اسکن با موبایل انجام میشود | قربانی ممکن است ادامه فرایند را روی دستگاه شخصی انجام دهد |
| قابلیت استفاده در ایمیل و پیام | دامنه توزیع گستردهتر میشود |
| قابلیت چاپ روی کاغذ | حمله میتواند از فضای آنلاین وارد محیط فیزیکی شود |
| امکان جعل ظاهر برند | پیام میتواند معتبرتر به نظر برسد |
| امکان هدایت به صفحه فیشینگ | سرقت اطلاعات ورود یا مالی ممکن میشود |
نکته مهم این است که QR Code جایگزین فیشینگ نشده است؛ بلکه به مهاجم یک لایه جدید برای اجرای همان مهندسی اجتماعی قدیمی میدهد.
آمار واقعی؛ چرا Quishing در سال ۲۰۲۶ مهم شده است؟
QR Phishing دیگر فقط یک سناریوی فرضی نیست. دادههای شرکتهای امنیتی در نیمه اول ۲۰۲۶ نشان میدهد این روش به شکل محسوسی در فضای فیشینگ مورد استفاده قرار گرفته است.
مایکروسافت در گزارش سهماهه اول ۲۰۲۶ اعلام کرده که حجم شناسایی QR Code Phishing از ۷.۶ میلیون مورد در ژانویه به ۱۸.۷ میلیون مورد در مارس رسیده است؛ یعنی افزایشی معادل ۱۴۶ درصد در این بازه.
نکته مهم: این اعداد، شناساییهای ثبتشده توسط Microsoft Threat Intelligence هستند و نباید بهعنوان تعداد قربانیان یا تعداد کل حملات Quishing در جهان تفسیر شوند.
ESET نیز در گزارش تهدیدات نیمه اول ۲۰۲۶ اعلام کرده است که تلهمتری این شرکت بهطور میانگین حدود ۱۰۰ هزار شناسایی QR Code Phishing در ماه ثبت کرده و این رقم در آوریل به اوج رسیده است. ESET همچنین میگوید QR Code در حدود ۱۱ درصد از ایمیلهای فیشینگ شناساییشده مشاهده شده است.
جدول آمار QR Phishing در ۲۰۲۶
| منبع | شاخص | مقدار |
| Microsoft Threat Intelligence | شناسایی QR Phishing در ژانویه | ۷.۶ میلیون |
| Microsoft Threat Intelligence | شناسایی QR Phishing در مارس | ۱۸.۷ میلیون |
| Microsoft | رشد ژانویه تا مارس | ۱۴۶٪ |
| ESET | میانگین شناسایی ماهانه در H1 2026 | حدود ۱۰۰ هزار |
| ESET | سهم ایمیلهای فیشینگ دارای QR | حدود ۱۱٪ |
| ESET | اوج شناسایی ماهانه | آوریل ۲۰۲۶ |
نکته: آمار Microsoft و ESET از دو مجموعه تلهمتری متفاوت به دست آمدهاند و نباید مستقیماً با یکدیگر جمع یا مقایسه شوند.
رشد QR Phishing در سهماهه اول ۲۰۲۶
| ماه | حجم شناسایی |
| ژانویه | ۷.۶ میلیون |
| فوریه | حدود ۱۲.۱ میلیون |
| مارس | ۱۸.۷ میلیون |
عدد فوریه تقریب تقریبی است که از رشد ۵۹ درصدی اعلامشده Microsoft نسبت به ژانویه به دست میآید؛ عدد مستقیم و قطعی گزارششده توسط Microsoft برای این مقایسه، ۷.۶ میلیون در ژانویه و ۱۸.۷ میلیون در مارس است.
رشد ۱۴۶ درصدی QR Phishing در سهماهه اول ۲۰۲۶، نشان میدهد QR Code به یکی از مسیرهای مهم فیشینگ تبدیل شده است؛ اما این آمار نشاندهنده تعداد قربانیان نیست.
PDF؛ یکی از مهمترین مسیرهای توزیع QR Phishing
یکی از یافتههای قابل توجه گزارش Microsoft این است که فایلهای PDF همچنان مسیر غالب توزیع QR Phishing در سهماهه اول ۲۰۲۶ بودهاند.
سهم PDF از حملات QR از ۶۵ درصد در ژانویه به ۷۰ درصد در مارس افزایش یافته است.
در مقابل، سهم فایلهای DOC و DOCX از ۳۱ درصد به ۲۴ درصد کاهش پیدا کرده است.
همچنین Microsoft گزارش کرده که QR Codeهایی که مستقیماً در متن ایمیل قرار گرفته بودند، در مارس ۳۳۶ درصد رشد کردند. با این حال، این روش در پایان مارس هنوز حدود ۵ درصد از حجم کل QR Phishing را تشکیل میداد.
مسیرهای توزیع QR Phishing در Q1 2026
| مسیر | ژانویه ۲۰۲۶ | مارس ۲۰۲۶ |
| ۶۵٪ | ۷۰٪ | |
| DOC/DOCX | ۳۱٪ | ۲۴٪ |
| QR مستقیماً داخل متن ایمیل | — | ۵٪ |
این دادهها یک نکته مهم را نشان میدهند: مهاجم الزاماً به یک بدافزار پیچیده نیاز ندارد. گاهی یک PDF، یک QR Code و یک صفحه ورود جعلی برای شروع زنجیره حمله کافی است.
QR Code جعلی دقیقاً چگونه قربانی را فریب میدهد؟
یک حمله Quishing معمولاً میتواند چنین مسیری داشته باشد:
پیام یا ایمیل جعلی
↓
QR Code
↓
اسکن با گوشی
↓
باز شدن مقصد
↓
صفحه فیشینگ یا سایت مخرب
↓
درخواست رمز، اطلاعات شخصی یا بانکی
↓
سرقت اطلاعات یا دسترسی به حساب
برای مثال، FBI در یک هشدار مربوط به فعالیت گروه Kimsuky توضیح داده است که مهاجمان در سال ۲۰۲۵ از QR Code در حملات spearphishing استفاده کردهاند.
در یکی از نمونهها، قربانی با یک ایمیل و QR Code به صفحهای هدایت میشد که ظاهراً مربوط به ثبتنام در یک رویداد بود؛ اما دکمه ثبتنام در نهایت کاربر را به صفحه جعلی ورود Google هدایت میکرد تا اطلاعات ورود او جمعآوری شود.
این نمونه نشان میدهد که QR Code ممکن است فقط مرحله اول یک زنجیره مهندسی اجتماعی باشد.
۵ مدل رایج کلاهبرداری با QR Code
۱. QR فیشینگ برای سرقت رمز عبور
یکی از سادهترین مدلها، ساخت QR Code برای انتقال کاربر به یک صفحه ورود جعلی است.
پیام ممکن است ادعا کند:
«جلسه حساب شما منقضی شده است. برای ادامه استفاده از حساب، QR زیر را اسکن کنید.»
کاربر QR را اسکن میکند و وارد صفحهای میشود که ظاهر آن شبیه یک سرویس شناختهشده است.
اگر کاربر نام کاربری، رمز عبور یا کد تأیید را وارد کند، این اطلاعات میتواند در اختیار مهاجم قرار گیرد.
۲. QR جعلی برای پرداخت
در این روش، مهاجم تلاش میکند QR واقعی را با نسخهای تحت کنترل خود جایگزین کند.
این اتفاق میتواند در محیطهای فیزیکی مانند پوستر، برچسب، منوی رستوران یا حتی مکانهای عمومی رخ دهد.
در چنین سناریویی، کاربر تصور میکند در حال پرداخت به مقصد اصلی است؛ اما QR دستکاریشده میتواند او را به مقصد دیگری هدایت کند.
جدول سناریوهای رایج Quishing
| سناریو | مسیر حمله | هدف احتمالی مهاجم |
| ایمیل فیشینگ | QR → صفحه ورود جعلی | سرقت نام کاربری و رمز |
| PDF مخرب | PDF → QR → سایت فیشینگ | سرقت اطلاعات ورود |
| پرداخت جعلی | QR جایگزینشده → مقصد مهاجم | کلاهبرداری مالی |
| پیامک جعلی | پیام → QR → سایت مخرب | اطلاعات شخصی یا مالی |
| پوستر یا مکان عمومی | QR دستکاریشده → سایت جعلی | فیشینگ یا پرداخت جعلی |
۳. QR جعلی با عنوان ابلاغیه، جریمه یا هشدار
یکی از مؤثرترین روشهای مهندسی اجتماعی، ایجاد ترس و فوریت است.
برای مثال:
«ابلاغیه جدید برای شما ثبت شده است. برای مشاهده جزئیات QR را اسکن کنید.»
یا:
«برای جلوگیری از جریمه، مبلغ را تا پایان امروز پرداخت کنید.»
FTC نیز در سال ۲۰۲۶ درباره پیامهای جعلی مرتبط با تخلفات رانندگی هشدار داده که قربانی را با تهدید جریمه و عواقب قانونی به اقدام از طریق QR یا لینک جعلی ترغیب میکرد.
این روش در کشورهای مختلف قابل تطبیق است؛ مهاجم فقط موضوع پیام را با سرویسها و نهادهای آشنای قربانی هماهنگ میکند.
۴. QR داخل ایمیل، PDF یا فایل اداری
QR Code میتواند درون موارد مختلفی قرار بگیرد:
- تصویر
- فاکتور
- دعوتنامه
- پیام اداری
- رسید
- سند کاری
ظاهر رسمی یک فایل به این معنی نیست که QR داخل آن نیز معتبر است.
در واقع، دادههای Microsoft نشان میدهد PDF در سهماهه اول ۲۰۲۶ یکی از مسیرهای اصلی توزیع QR Phishing بوده است.
۵. QR روی پوستر، پارکومتر یا مکان عمومی
در این مدل، مهاجم حتی نیازی به ارسال ایمیل یا پیام مستقیم به قربانی ندارد.
ممکن است QR واقعی با یک برچسب حاوی QR جعلی پوشانده شود.
قربانی نیز چون QR را در یک مکان عمومی و معتبر میبیند، ممکن است تصور کند کد کاملاً قابل اعتماد است.
FBI و FTC هر دو درباره نمونههایی از دستکاری QR در محیطهای فیزیکی هشدار دادهاند.
آیا اسکن QR میتواند گوشی را هک کند؟
صرف اسکن کردن یک QR Code به معنی هک شدن خودکار گوشی نیست.
این یکی از مهمترین نکات درباره Quishing است.
QR Code معمولاً اطلاعاتی مانند یک URL را در خود ذخیره میکند. بنابراین در بسیاری از حملات، خطر اصلی پس از اسکن و زمانی ایجاد میشود که کاربر وارد مرحله بعدی شود.
برای مثال:
QR → سایت فیشینگ → وارد کردن رمز
یا:
QR → سایت مخرب → دانلود برنامه
یا:
QR → صفحه جعلی → دادن مجوز یا اطلاعات حساس
البته این به معنی صفر بودن ریسک فنی نیست. در شرایط خاص، آسیبپذیریهای مرورگر، سیستمعامل یا نرمافزار میتوانند خطر بیشتری ایجاد کنند. به همین دلیل بهروز نگه داشتن گوشی و نرمافزارها اهمیت دارد.
اما جمله:
«هر QR را اسکن کنی گوشی هک میشود»
دقیق نیست.
خطر اصلی چیست؟
در بسیاری از سناریوهای Quishing، مهندسی اجتماعی مهمتر از خود QR Code است.
مهاجم تلاش میکند شما را متقاعد کند که:
- باید همین الان اقدام کنید؛
- حساب شما مشکل دارد؛
- پرداخت شما ناموفق بوده؛
- بسته شما قابل تحویل نیست؛
- ابلاغیهای برای شما آمده؛
- حساب شما در خطر است؛
- برای ادامه کار باید دوباره وارد حساب شوید.
QR در اینجا فقط ابزار انتقال شما به مرحله بعدی است.
QR Code چگونه میتواند به سرقت اطلاعات بانکی منجر شود؟
تصور کنید پیامی دریافت میکنید:
«پرداخت شما ناقص است. برای تکمیل پرداخت QR Code را اسکن کنید.»
بعد از اسکن، صفحهای باز میشود که ظاهری شبیه یک درگاه پرداخت دارد.
ممکن است صفحه از شما بخواهد:
- شماره کارت
- تاریخ انقضا
- CVV2
- رمز
- کد تأیید
- شماره موبایل
را وارد کنید.
در اینجا QR Code در واقع دروازه ورود به یک حمله فیشینگ بوده است.
یک نکته بسیار مهم
اگر QR شما را به صفحهای هدایت کرد که برای یک کار ساده از شما اطلاعات بسیار حساس میخواهد، مکث کنید.
مثلاً اگر برای «مشاهده ابلاغیه» از شما اطلاعات کارت بانکی خواسته میشود، این یک علامت خطر جدی است.
همیشه دلیل درخواست اطلاعات را بررسی کنید و برای خدمات حساس، ترجیحاً از اپلیکیشن یا آدرس رسمی سرویس استفاده کنید.
QR واقعی یا QR مشکوک؟ این نشانهها را مقایسه کنید
| نشانه | QR با ریسک کمتر | QR مشکوک |
| منبع | منبع رسمی و مورد انتظار | پیام یا پوستر ناشناس |
| درخواست | منطقی و متناسب با سرویس | تهدید، عجله یا ترساندن |
| مقصد | دامنه رسمی سرویس | دامنه عجیب یا مشابه |
| پرداخت | مسیر رسمی پرداخت | اصرار به پرداخت از QR ناشناس |
| دانلود | فروشگاه رسمی اپلیکیشن | فایل APK یا نصب مستقیم |
| اطلاعات درخواستی | اطلاعات حداقلی | رمز، کد تأیید یا اطلاعات بانکی |
| محل QR | طراحی یکپارچه و قابل انتظار | برچسب جدید یا QR روی QR قبلی |
چگونه QR Code جعلی را تشخیص دهیم؟
۱. قبل از ادامه، URL را بررسی کنید
بعد از اسکن، کورکورانه روی لینک بازشده ادامه ندهید.
به دامنه توجه کنید.
موارد زیر میتوانند نشانه خطر باشند:
- غلط املایی در نام دامنه
- حروف اضافه یا کمشده
- دامنهای شبیه برند اصلی
- زیردامنههای عجیب
- لینکهای کوتاهشده ناشناس
- استفاده از نام برند در دامنهای غیررسمی
برای ورود به سرویسهای مهم، بهتر است آدرس رسمی را خودتان وارد کنید یا از اپلیکیشن رسمی استفاده کنید.
۲. اگر QR درخواست فوری دارد، مکث کنید
عبارتهایی مانند:
«فقط تا امشب»
«حساب شما مسدود میشود»
«برای جلوگیری از جریمه اسکن کنید»
«پرداخت فوری»
میتوانند نشانههای مهندسی اجتماعی باشند.
مهاجم میخواهد فرصت فکر کردن و بررسی را از شما بگیرد.
۳. QR فیزیکی را بررسی کنید
اگر QR روی یک پوستر، پارکومتر یا سطح عمومی قرار دارد، به خود کد و اطراف آن نگاه کنید.
آیا یک برچسب روی QR اصلی چسبانده شده است؟
آیا ظاهر آن با بقیه طراحی تفاوت دارد؟
آیا QR بهتازگی روی یک سطح قدیمی قرار گرفته است؟
اگر پاسخ مثبت است، قبل از اسکن از یک مسیر مستقل صحت QR را بررسی کنید.
۴. برای دانلود برنامه به QR اعتماد نکنید
اگر QR شما را به صفحه دانلود اپلیکیشن برد، بهتر است نام برنامه را مستقیماً در فروشگاه رسمی دستگاه جستوجو کنید.
این کار یک لایه امنیتی ساده اما مهم ایجاد میکند.
۵. برای حسابهای حساس، QR را جایگزین آدرس رسمی نکنید
برای بانک، ایمیل، شبکه اجتماعی یا حسابهای کاری، بهتر است:
آدرس رسمی را خودتان وارد کنید یا از اپلیکیشن رسمی استفاده کنید.
QR نباید باعث شود بررسی مقصد را کنار بگذارید.
چند نشانه مهم که باید قبل از اسکن جدی بگیرید
| نشانه | سطح هشدار |
| فرستنده ناشناس | 🟠 متوسط تا بالا |
| درخواست فوری | 🟠 بالا |
| تهدید به مسدودی یا جریمه | 🔴 بالا |
| درخواست رمز عبور | 🔴 بسیار بالا |
| درخواست کد تأیید | 🔴 بسیار بالا |
| درخواست اطلاعات کارت | 🔴 بسیار بالا |
| دانلود APK | 🔴 بسیار بالا |
| دامنه مشابه اما غیررسمی | 🔴 بسیار بالا |
| QR چسباندهشده روی QR قبلی | 🟠 بالا |
اگر یک QR مشکوک را اسکن کردیم چه کنیم؟
واکنش شما باید به این بستگی داشته باشد که بعد از اسکن چه اتفاقی افتاده است.
حالت اول: فقط اسکن کردم و صفحه را بستم
اگر فقط QR را اسکن کردهاید، مقصد را دیدهاید و هیچ اطلاعاتی وارد نکردهاید و چیزی هم نصب نشده است، ریسک معمولاً بسیار کمتر است.
با این حال:
- صفحه را ببندید.
- چیزی دانلود نکنید.
- هیچ مجوز غیرضروری ندهید.
- اگر فایلی دانلود شده، آن را باز نکنید.
- گوشی و مرورگر را بهروز نگه دارید.
حالت دوم: رمز عبور را وارد کردم
اگر رمز عبور را در یک صفحه مشکوک وارد کردهاید:
- از یک دستگاه مطمئن وارد حساب شوید.
- رمز عبور را تغییر دهید.
- نشستها و دستگاههای فعال را بررسی کنید.
- احراز هویت چندمرحلهای را فعال کنید.
- اگر همان رمز در سرویس دیگری استفاده شده، آن را نیز تغییر دهید.
اگر احتمال میدهید اطلاعات ورود به حساب مهمی افشا شده است، تغییر رمز را به تعویق نیندازید.
حالت سوم: اطلاعات بانکی وارد کردم
در این شرایط باید موضوع را جدیتر بگیرید.
- از مسیر رسمی با بانک یا ارائهدهنده خدمات پرداخت تماس بگیرید.
- وضعیت تراکنشها را بررسی کنید.
- اگر اطلاعات کارت افشا شده است، درباره مسدودسازی یا اقدامات حفاظتی لازم از بانک راهنمایی بگیرید.
- پیام، QR، لینک و اسکرینشاتهای مربوط به حمله را نگه دارید.
- با شماره یا فرد ناشناسی که QR را ارسال کرده ادامه ارتباط ندهید.
حالت چهارم: برنامهای نصب کردم
اگر بعد از اسکن QR برنامهای نصب کردهاید و به آن مجوز دادهاید:
- در صورت مشاهده رفتار مشکوک، اتصال اینترنت را قطع کنید.
- برنامه مشکوک را بررسی و در صورت نیاز حذف کنید.
- سیستمعامل و نرمافزارهای امنیتی را بهروزرسانی کنید.
- حسابهای مهم را از یک دستگاه مطمئن بررسی کنید.
- رمزهای حساس را تغییر دهید.
- نشستهای فعال حسابها را بررسی کنید.
اگر برنامه دسترسیهای حساس گرفته است، موضوع را جدیتر پیگیری کنید.
چکلیست ۳۰ ثانیهای قبل از اسکن QR
قبل از اسکن هر QR Code، پنج سؤال ساده از خودتان بپرسید:
| سؤال | اگر پاسخ «نه» است |
| آیا انتظار دریافت این QR را داشتم؟ | اسکن نکنید |
| آیا فرستنده را میشناسم؟ | منبع را بررسی کنید |
| آیا دلیل اسکن کردن منطقی است؟ | مکث کنید |
| آیا بعد از اسکن میتوانم URL را بررسی کنم؟ | با احتیاط ادامه دهید |
| آیا از من رمز، اطلاعات بانکی یا نصب برنامه میخواهد؟ | متوقف شوید |
قانون طلایی
QR Code را مثل یک لینک پنهان در نظر بگیرید، نه مثل یک تصویر بیخطر.
چرا Quishing برای کاربران ایرانی مهم است؟
QR Code در حال تبدیل شدن به بخشی از زندگی روزمره دیجیتال است؛ از پرداخت و تبلیغات گرفته تا خدمات آنلاین، فاکتورها، فروشگاهها، لینکهای ورود و پیامهای خدماتی.
همین موضوع باعث میشود مهاجمان بتوانند سناریوهای شناختهشده فیشینگ را با یک لایه جدید اجرا کنند:
پیام جعلی + QR Code + صفحه جعلی + سرقت اطلاعات
در ایران نیز همین الگوی مهندسی اجتماعی میتواند با روایتهای آشناتر برای کاربران بازطراحی شود؛ برای مثال:
- پرداخت یا تکمیل تراکنش
- خدمات و اشتراکها
- سفارش و بسته پستی
- حساب کاربری
- ابلاغیه و جریمه
- تخفیف و قرعهکشی
- خدمات بانکی
نکته مهم این است:
اسم یک سازمان یا ظاهر رسمی یک پیام، اعتبار QR Code را ثابت نمیکند.
اگر QR شما را به صفحهای برد که از شما اطلاعات حساس میخواهد، اعتبار مقصد را از یک مسیر مستقل بررسی کنید.
آیا QR Code امن وجود دارد؟
بله.
خود فناوری QR Code مشکل امنیتی ذاتی ندارد.
QR Code صرفاً روشی برای ذخیره و انتقال اطلاعات است.
مشکل زمانی ایجاد میشود که:
اطلاعات داخل QR مخرب باشد، مقصد قابل اعتماد نباشد یا QR دستکاری شده باشد.
بنابراین نباید از QR Code بترسیم؛ باید یاد بگیریم قبل از اعتماد به مقصد، آن را بررسی کنیم.
یک اشتباه رایج: «HTTPS یعنی سایت امن است»
یکی از خطرناکترین سوءبرداشتها این است:
«اگر کنار آدرس قفل باشد، سایت حتماً معتبر است.»
HTTPS ارتباط بین مرورگر و سایت را رمزنگاری میکند؛ اما بهتنهایی ثابت نمیکند که سایت متعلق به بانک، شرکت یا سازمانی است که ادعا میکند.
یک سایت فیشینگ نیز میتواند از HTTPS استفاده کند.
بنابراین:
HTTPS ≠ اعتبار سازمان
HTTPS یک ویژگی امنیتی ارتباط است، نه گواهی اعتبار هویت سازمانی سایت.
برای همین باید خود دامنه و دلیل ورود به آن را بررسی کنید.
Quishing در آینده چه شکلی خواهد داشت؟
روندهای ثبتشده در سال ۲۰۲۶ نشان میدهد QR Phishing به یک روش محدود به ایمیلهای ساده تبدیل نشده است.
QR Code میتواند در:
- ایمیل
- تصاویر
- پیامها
- تبلیغات آنلاین
- شبکههای اجتماعی
- پوسترهای فیزیکی
- بستههای پستی
- فاکتورها
- صفحات ورود
قرار بگیرد.
همزمان، مهاجمان میتوانند از صفحات جعلی حرفهایتر، زنجیرههای چندمرحلهای و تکنیکهای مهندسی اجتماعی برای افزایش احتمال موفقیت حمله استفاده کنند.
نمونه مستند Kimsuky که FBI در سال ۲۰۲۶ منتشر کرد نیز نشان میدهد QR میتواند بخشی از یک زنجیره spearphishing باشد که در نهایت به صفحه جعلی ورود و سرقت اطلاعات حساب منتهی میشود.
جمعبندی؛ قبل از اسکن، مقصد را تصور کنید
QR Code قرار بود زندگی دیجیتال را سادهتر کند.
اما همین سادگی میتواند به فرصتی برای مجرمان سایبری تبدیل شود.
مهاجم همیشه به یک بدافزار پیچیده نیاز ندارد. گاهی کافی است یک QR Code را جلوی شما قرار دهد و با یک داستان باورپذیر کاری کند که خودتان آن را اسکن کنید.
دادههای Microsoft Threat Intelligence نشان میدهد حجم شناسایی QR Phishing از ۷.۶ میلیون در ژانویه ۲۰۲۶ به ۱۸.۷ میلیون در مارس رسیده است. ESET نیز در نیمه اول سال از ثبت میانگین حدود ۱۰۰ هزار شناسایی در ماه خبر داده است.
اما مهمترین نکته این است:
خود QR Code لزوماً خطرناک نیست؛ مقصد ناشناختهای که QR شما را به آن میفرستد میتواند خطرناک باشد.
قبل از اسکن، منبع را بررسی کنید.
بعد از اسکن، URL را ببینید.
اگر صفحهای از شما رمز عبور، کد تأیید، اطلاعات بانکی یا نصب برنامه میخواهد، بدون بررسی مستقل ادامه ندهید.
در دنیایی که یک تصویر مربعی میتواند شما را به یک صفحه جعلی برساند، بهترین دفاع یک عادت ساده است:
هر QR را مثل یک لینک ناشناس در نظر بگیرید و قبل از اعتماد، مقصد آن را بررسی کنید.
سؤالات متداول
آیا QR Code میتواند گوشی را هک کند؟
خود QR Code معمولاً بهصورت مستقیم گوشی را هک نمیکند. خطر رایجتر زمانی ایجاد میشود که QR کاربر را به صفحه فیشینگ، دانلود مخرب یا یک مسیر سوءاستفاده هدایت کند.
Quishing چیست؟
Quishing نوعی فیشینگ است که در آن مهاجم از QR Code برای پنهان کردن یا انتقال لینک مخرب استفاده میکند تا قربانی پس از اسکن به مقصد موردنظر مهاجم هدایت شود.
آیا اسکن QR Code بانکی خطرناک است؟
اگر QR از منبع نامعتبر باشد، میتواند خطرناک باشد. قبل از وارد کردن اطلاعات بانکی باید مقصد و دامنه را بررسی کنید و برای عملیات حساس ترجیحاً از اپلیکیشن یا مسیر رسمی بانک استفاده کنید.
اگر QR جعلی را اسکن کردم چه کنم؟
اگر فقط اسکن کردهاید و هیچ اطلاعاتی وارد نکردهاید، صفحه را ببندید و چیزی دانلود یا نصب نکنید. اگر رمز، اطلاعات بانکی یا کد تأیید وارد کردهاید، سریعاً اقدامات امنیتی متناسب با اطلاعات افشاشده را انجام دهید.
آیا QR Code داخل PDF هم میتواند خطرناک باشد؟
بله. QR داخل PDF میتواند کاربر را به صفحه فیشینگ یا مقصد مخرب هدایت کند. Microsoft در گزارش Q1 2026 اعلام کرده PDF در این دوره مسیر غالب توزیع QR Phishing بوده و سهم آن از ۶۵ درصد در ژانویه به ۷۰ درصد در مارس رسیده است.
آیا HTTPS یک QR را امن میکند؟
خیر. HTTPS ارتباط بین مرورگر و سایت را رمزنگاری میکند، اما تضمین نمیکند که سایت متعلق به سازمانی است که ادعا میکند.
آیا QR Code روی پوستر هم میتواند جعلی باشد؟
بله. مهاجمان میتوانند QR اصلی را با برچسب یا کد دیگری جایگزین کنند. بنابراین QRهای موجود در مکانهای عمومی نیز باید قبل از استفاده بررسی شوند.
آیا باید QR Scanner جداگانه نصب کنیم؟
در بیشتر گوشیهای امروزی، قابلیت اسکن QR در دوربین یا سیستمعامل وجود دارد و نصب اسکنرهای ناشناس ضروری نیست. برای دانلود هر برنامه نیز بهتر است از فروشگاه رسمی دستگاه استفاده شود.
آیا QR Code مخرب همان بدافزار است؟
خیر. QR Code معمولاً فقط اطلاعاتی مانند URL را منتقل میکند. ممکن است مقصدی که QR به آن اشاره میکند مخرب باشد؛ بنابراین باید QR را بیشتر شبیه یک لینک ناشناس در نظر گرفت.
آیا اگر QR را اسکن کنیم حتماً اطلاعاتمان سرقت میشود؟
خیر. اسکن بهتنهایی الزاماً به سرقت اطلاعات منجر نمیشود. خطر معمولاً زمانی افزایش پیدا میکند که کاربر وارد صفحه جعلی شود، اطلاعات حساس وارد کند، فایل یا برنامهای نصب کند یا مجوزی را بدون بررسی بپذیرد.
منابع:
-
Microsoft Threat Intelligence — Email Threat Landscape: Q1 2026 — منبع آمار رشد QR Phishing و سهم PDF در حملات. (ESET)
-
ESET Threat Report — H1 2026 — منبع آمار حدود ۱۰۰ هزار شناسایی ماهانه، سهم ۱۱ درصدی QR در ایمیلهای فیشینگ و اوج حملات در آوریل. (ESET)
-
FBI — Kimsuky Malicious QR Codes — نمونه واقعی استفاده Kimsuky از QR Code در حملات spearphishing و هدایت قربانی به صفحه جعلی Google برای سرقت اطلاعات ورود. (Internet Crime Complaint Center)
-
FBI — Unsolicited Packages Containing QR Codes — هشدار درباره QRهای مخرب روی بستهها برای سرقت اطلاعات مالی و شخصی یا دانلود بدافزار. (Internet Crime Complaint Center)