کد خبر: ۷۴۵

این QR Code را اسکن نکنید! یک اسکن ساده می‌تواند پول و اطلاعات شما را به هکرها بدهد

فیشینگ با QR Code چیست؟ وقتی یک اسکن ساده می‌تواند شما را به صفحه جعلی هکرها ببرد. بهراد یوسفی

QR Code را بی‌دلیل اسکن نکنید! یک کد جعلی می‌تواند شما را به صفحه هکرها ببرد و باعث سرقت رمز، اطلاعات بانکی یا پولتان شود.

فیشینگ با QR Code یا Quishing چیست؟ بررسی کلاهبرداری با QR جعلی، سرقت رمز و اطلاعات بانکی، نصب بدافزار و راه‌های تشخیص و مقابله با QR مخرب.

در این مقاله می‌خوانید

Quishing چیست؟ فیشینگ وارد دنیای QR Code شده است

احتمالاً بارها QR Code دیده‌اید؛ روی منوی رستوران، پوستر تبلیغاتی، بسته‌های پستی، فاکتورها، صفحات وب، پیام‌ها یا حتی برای ورود به بعضی سرویس‌ها.

QR Code در نگاه اول فقط یک تصویر مربعی به نظر می‌رسد که دوربین گوشی آن را اسکن می‌کند. اما پشت همین تصویر ساده می‌تواند یک آدرس اینترنتی، اطلاعات پرداخت، صفحه ورود یا حتی یک مسیر مخرب قرار گرفته باشد.

مشکل اصلی اینجاست که کاربر معمولاً قبل از اسکن، مقصد واقعی QR Code را نمی‌بیند.

در فیشینگ سنتی، کاربر معمولاً با یک لینک مواجه می‌شود و می‌تواند حداقل بخشی از آدرس آن را بررسی کند. اما در QR Phishing یا Quishing، مهاجم لینک را داخل یک تصویر QR قرار می‌دهد و کاربر را تشویق می‌کند که خودش آن را با گوشی اسکن کند.

مهاجم ممکن است QR را طوری تنظیم کند که قربانی بعد از اسکن به یکی از این مقصدها برسد:

  • صفحه جعلی ورود به حساب
  • درگاه پرداخت جعلی
  • صفحه جعلی بانک یا سرویس آنلاین
  • صفحه دانلود برنامه
  • فرم جمع‌آوری اطلاعات شخصی
  • صفحه‌ای برای سرقت رمز عبور یا کد تأیید
  • یک زنجیره چندمرحله‌ای برای هدایت قربانی به مقصد نهایی

بنابراین یک نکته مهم را باید از همین ابتدا روشن کرد:

QR Code به‌خودی‌خود ویروس یا بدافزار نیست؛ خطر اصلی می‌تواند در مقصدی باشد که QR شما را به آن هدایت می‌کند.

FBI نیز در هشدارهای مختلف خود درباره QRهای مخرب و دستکاری‌شده توضیح داده است که مجرمان می‌توانند از این کدها برای هدایت قربانی به سایت‌های مخرب، سرقت اطلاعات یا کلاهبرداری مالی استفاده کنند.

چرا هکرها به جای لینک از QR Code استفاده می‌کنند؟

پاسخ ساده است: QR Code می‌تواند یکی از مراحل بررسی انسانی را از مسیر حمله حذف کند.

فرض کنید در یک ایمیل با چنین لینکی مواجه شوید:

example-login.com/security-update

کاربر ممکن است دامنه را ببیند و متوجه شود که با دامنه رسمی سرویس موردنظر تفاوت دارد.

اما اگر همان لینک داخل یک تصویر QR قرار گرفته باشد، کاربر ابتدا فقط یک تصویر مربعی می‌بیند و ممکن است بدون بررسی مقصد، آن را اسکن کند.

در این حالت مهاجم تلاش می‌کند کاربر را از یک محیط تحت کنترل سیستم‌های امنیتی، مانند ایمیل روی کامپیوتر، به گوشی شخصی منتقل کند.

مایکروسافت در گزارش Email Threat Landscape: Q1 2026 اعلام کرده است که QR Code Phishing در سه‌ماهه اول ۲۰۲۶ به یکی از سریع‌ترین مسیرهای در حال رشد فیشینگ تبدیل شده و حجم شناسایی‌های آن از ۷.۶ میلیون در ژانویه به ۱۸.۷ میلیون در مارس رسیده است.

چرا QR برای فیشینگ جذاب است؟

ویژگی QR مزیت احتمالی برای مهاجم
لینک داخل تصویر پنهان است بررسی سریع مقصد دشوارتر می‌شود
اسکن با موبایل انجام می‌شود قربانی ممکن است ادامه فرایند را روی دستگاه شخصی انجام دهد
قابلیت استفاده در ایمیل و پیام دامنه توزیع گسترده‌تر می‌شود
قابلیت چاپ روی کاغذ حمله می‌تواند از فضای آنلاین وارد محیط فیزیکی شود
امکان جعل ظاهر برند پیام می‌تواند معتبرتر به نظر برسد
امکان هدایت به صفحه فیشینگ سرقت اطلاعات ورود یا مالی ممکن می‌شود

نکته مهم این است که QR Code جایگزین فیشینگ نشده است؛ بلکه به مهاجم یک لایه جدید برای اجرای همان مهندسی اجتماعی قدیمی می‌دهد.

آمار واقعی؛ چرا Quishing در سال ۲۰۲۶ مهم شده است؟

QR Phishing دیگر فقط یک سناریوی فرضی نیست. داده‌های شرکت‌های امنیتی در نیمه اول ۲۰۲۶ نشان می‌دهد این روش به شکل محسوسی در فضای فیشینگ مورد استفاده قرار گرفته است.

مایکروسافت در گزارش سه‌ماهه اول ۲۰۲۶ اعلام کرده که حجم شناسایی QR Code Phishing از ۷.۶ میلیون مورد در ژانویه به ۱۸.۷ میلیون مورد در مارس رسیده است؛ یعنی افزایشی معادل ۱۴۶ درصد در این بازه.

نکته مهم: این اعداد، شناسایی‌های ثبت‌شده توسط Microsoft Threat Intelligence هستند و نباید به‌عنوان تعداد قربانیان یا تعداد کل حملات Quishing در جهان تفسیر شوند.

ESET نیز در گزارش تهدیدات نیمه اول ۲۰۲۶ اعلام کرده است که تله‌متری این شرکت به‌طور میانگین حدود ۱۰۰ هزار شناسایی QR Code Phishing در ماه ثبت کرده و این رقم در آوریل به اوج رسیده است. ESET همچنین می‌گوید QR Code در حدود ۱۱ درصد از ایمیل‌های فیشینگ شناسایی‌شده مشاهده شده است.

جدول آمار QR Phishing در ۲۰۲۶

منبع شاخص مقدار
Microsoft Threat Intelligence شناسایی QR Phishing در ژانویه ۷.۶ میلیون
Microsoft Threat Intelligence شناسایی QR Phishing در مارس ۱۸.۷ میلیون
Microsoft رشد ژانویه تا مارس ۱۴۶٪
ESET میانگین شناسایی ماهانه در H1 2026 حدود ۱۰۰ هزار
ESET سهم ایمیل‌های فیشینگ دارای QR حدود ۱۱٪
ESET اوج شناسایی ماهانه آوریل ۲۰۲۶

نکته: آمار Microsoft و ESET از دو مجموعه تله‌متری متفاوت به دست آمده‌اند و نباید مستقیماً با یکدیگر جمع یا مقایسه شوند.

رشد QR Phishing در سه‌ماهه اول ۲۰۲۶

ماه حجم شناسایی
ژانویه ۷.۶ میلیون
فوریه حدود ۱۲.۱ میلیون
مارس ۱۸.۷ میلیون

عدد فوریه تقریب تقریبی است که از رشد ۵۹ درصدی اعلام‌شده Microsoft نسبت به ژانویه به دست می‌آید؛ عدد مستقیم و قطعی گزارش‌شده توسط Microsoft برای این مقایسه، ۷.۶ میلیون در ژانویه و ۱۸.۷ میلیون در مارس است.

رشد ۱۴۶ درصدی QR Phishing در سه‌ماهه اول ۲۰۲۶، نشان می‌دهد QR Code به یکی از مسیرهای مهم فیشینگ تبدیل شده است؛ اما این آمار نشان‌دهنده تعداد قربانیان نیست.

PDF؛ یکی از مهم‌ترین مسیرهای توزیع QR Phishing

یکی از یافته‌های قابل توجه گزارش Microsoft این است که فایل‌های PDF همچنان مسیر غالب توزیع QR Phishing در سه‌ماهه اول ۲۰۲۶ بوده‌اند.

سهم PDF از حملات QR از ۶۵ درصد در ژانویه به ۷۰ درصد در مارس افزایش یافته است.

در مقابل، سهم فایل‌های DOC و DOCX از ۳۱ درصد به ۲۴ درصد کاهش پیدا کرده است.

همچنین Microsoft گزارش کرده که QR Codeهایی که مستقیماً در متن ایمیل قرار گرفته بودند، در مارس ۳۳۶ درصد رشد کردند. با این حال، این روش در پایان مارس هنوز حدود ۵ درصد از حجم کل QR Phishing را تشکیل می‌داد.

مسیرهای توزیع QR Phishing در Q1 2026

مسیر ژانویه ۲۰۲۶ مارس ۲۰۲۶
PDF ۶۵٪ ۷۰٪
DOC/DOCX ۳۱٪ ۲۴٪
QR مستقیماً داخل متن ایمیل ۵٪

این داده‌ها یک نکته مهم را نشان می‌دهند: مهاجم الزاماً به یک بدافزار پیچیده نیاز ندارد. گاهی یک PDF، یک QR Code و یک صفحه ورود جعلی برای شروع زنجیره حمله کافی است.

QR Code جعلی دقیقاً چگونه قربانی را فریب می‌دهد؟

یک حمله Quishing معمولاً می‌تواند چنین مسیری داشته باشد:

پیام یا ایمیل جعلی

QR Code

اسکن با گوشی

باز شدن مقصد

صفحه فیشینگ یا سایت مخرب

درخواست رمز، اطلاعات شخصی یا بانکی

سرقت اطلاعات یا دسترسی به حساب

برای مثال، FBI در یک هشدار مربوط به فعالیت گروه Kimsuky توضیح داده است که مهاجمان در سال ۲۰۲۵ از QR Code در حملات spearphishing استفاده کرده‌اند.

در یکی از نمونه‌ها، قربانی با یک ایمیل و QR Code به صفحه‌ای هدایت می‌شد که ظاهراً مربوط به ثبت‌نام در یک رویداد بود؛ اما دکمه ثبت‌نام در نهایت کاربر را به صفحه جعلی ورود Google هدایت می‌کرد تا اطلاعات ورود او جمع‌آوری شود.

این نمونه نشان می‌دهد که QR Code ممکن است فقط مرحله اول یک زنجیره مهندسی اجتماعی باشد.

۵ مدل رایج کلاهبرداری با QR Code

۱. QR فیشینگ برای سرقت رمز عبور

یکی از ساده‌ترین مدل‌ها، ساخت QR Code برای انتقال کاربر به یک صفحه ورود جعلی است.

پیام ممکن است ادعا کند:

«جلسه حساب شما منقضی شده است. برای ادامه استفاده از حساب، QR زیر را اسکن کنید.»

کاربر QR را اسکن می‌کند و وارد صفحه‌ای می‌شود که ظاهر آن شبیه یک سرویس شناخته‌شده است.

اگر کاربر نام کاربری، رمز عبور یا کد تأیید را وارد کند، این اطلاعات می‌تواند در اختیار مهاجم قرار گیرد.

۲. QR جعلی برای پرداخت

در این روش، مهاجم تلاش می‌کند QR واقعی را با نسخه‌ای تحت کنترل خود جایگزین کند.

این اتفاق می‌تواند در محیط‌های فیزیکی مانند پوستر، برچسب، منوی رستوران یا حتی مکان‌های عمومی رخ دهد.

در چنین سناریویی، کاربر تصور می‌کند در حال پرداخت به مقصد اصلی است؛ اما QR دستکاری‌شده می‌تواند او را به مقصد دیگری هدایت کند.

جدول سناریوهای رایج Quishing

سناریو مسیر حمله هدف احتمالی مهاجم
ایمیل فیشینگ QR → صفحه ورود جعلی سرقت نام کاربری و رمز
PDF مخرب PDF → QR → سایت فیشینگ سرقت اطلاعات ورود
پرداخت جعلی QR جایگزین‌شده → مقصد مهاجم کلاهبرداری مالی
پیامک جعلی پیام → QR → سایت مخرب اطلاعات شخصی یا مالی
پوستر یا مکان عمومی QR دستکاری‌شده → سایت جعلی فیشینگ یا پرداخت جعلی

 

۳. QR جعلی با عنوان ابلاغیه، جریمه یا هشدار

یکی از مؤثرترین روش‌های مهندسی اجتماعی، ایجاد ترس و فوریت است.

برای مثال:

«ابلاغیه جدید برای شما ثبت شده است. برای مشاهده جزئیات QR را اسکن کنید.»

یا:

«برای جلوگیری از جریمه، مبلغ را تا پایان امروز پرداخت کنید.»

FTC نیز در سال ۲۰۲۶ درباره پیام‌های جعلی مرتبط با تخلفات رانندگی هشدار داده که قربانی را با تهدید جریمه و عواقب قانونی به اقدام از طریق QR یا لینک جعلی ترغیب می‌کرد.

این روش در کشورهای مختلف قابل تطبیق است؛ مهاجم فقط موضوع پیام را با سرویس‌ها و نهادهای آشنای قربانی هماهنگ می‌کند.

۴. QR داخل ایمیل، PDF یا فایل اداری

QR Code می‌تواند درون موارد مختلفی قرار بگیرد:

  • PDF
  • تصویر
  • فاکتور
  • دعوت‌نامه
  • پیام اداری
  • رسید
  • سند کاری

ظاهر رسمی یک فایل به این معنی نیست که QR داخل آن نیز معتبر است.

در واقع، داده‌های Microsoft نشان می‌دهد PDF در سه‌ماهه اول ۲۰۲۶ یکی از مسیرهای اصلی توزیع QR Phishing بوده است.

۵. QR روی پوستر، پارکومتر یا مکان عمومی

در این مدل، مهاجم حتی نیازی به ارسال ایمیل یا پیام مستقیم به قربانی ندارد.

ممکن است QR واقعی با یک برچسب حاوی QR جعلی پوشانده شود.

قربانی نیز چون QR را در یک مکان عمومی و معتبر می‌بیند، ممکن است تصور کند کد کاملاً قابل اعتماد است.

FBI و FTC هر دو درباره نمونه‌هایی از دستکاری QR در محیط‌های فیزیکی هشدار داده‌اند.

آیا اسکن QR می‌تواند گوشی را هک کند؟

صرف اسکن کردن یک QR Code به معنی هک شدن خودکار گوشی نیست.

این یکی از مهم‌ترین نکات درباره Quishing است.

QR Code معمولاً اطلاعاتی مانند یک URL را در خود ذخیره می‌کند. بنابراین در بسیاری از حملات، خطر اصلی پس از اسکن و زمانی ایجاد می‌شود که کاربر وارد مرحله بعدی شود.

برای مثال:

QR → سایت فیشینگ → وارد کردن رمز

یا:

QR → سایت مخرب → دانلود برنامه

یا:

QR → صفحه جعلی → دادن مجوز یا اطلاعات حساس

البته این به معنی صفر بودن ریسک فنی نیست. در شرایط خاص، آسیب‌پذیری‌های مرورگر، سیستم‌عامل یا نرم‌افزار می‌توانند خطر بیشتری ایجاد کنند. به همین دلیل به‌روز نگه داشتن گوشی و نرم‌افزارها اهمیت دارد.

اما جمله:

«هر QR را اسکن کنی گوشی هک می‌شود»

دقیق نیست.

خطر اصلی چیست؟

در بسیاری از سناریوهای Quishing، مهندسی اجتماعی مهم‌تر از خود QR Code است.

مهاجم تلاش می‌کند شما را متقاعد کند که:

  • باید همین الان اقدام کنید؛
  • حساب شما مشکل دارد؛
  • پرداخت شما ناموفق بوده؛
  • بسته شما قابل تحویل نیست؛
  • ابلاغیه‌ای برای شما آمده؛
  • حساب شما در خطر است؛
  • برای ادامه کار باید دوباره وارد حساب شوید.

QR در اینجا فقط ابزار انتقال شما به مرحله بعدی است.

QR Code چگونه می‌تواند به سرقت اطلاعات بانکی منجر شود؟

تصور کنید پیامی دریافت می‌کنید:

«پرداخت شما ناقص است. برای تکمیل پرداخت QR Code را اسکن کنید.»

بعد از اسکن، صفحه‌ای باز می‌شود که ظاهری شبیه یک درگاه پرداخت دارد.

ممکن است صفحه از شما بخواهد:

  • شماره کارت
  • تاریخ انقضا
  • CVV2
  • رمز
  • کد تأیید
  • شماره موبایل

را وارد کنید.

در اینجا QR Code در واقع دروازه ورود به یک حمله فیشینگ بوده است.

یک نکته بسیار مهم

اگر QR شما را به صفحه‌ای هدایت کرد که برای یک کار ساده از شما اطلاعات بسیار حساس می‌خواهد، مکث کنید.

مثلاً اگر برای «مشاهده ابلاغیه» از شما اطلاعات کارت بانکی خواسته می‌شود، این یک علامت خطر جدی است.

همیشه دلیل درخواست اطلاعات را بررسی کنید و برای خدمات حساس، ترجیحاً از اپلیکیشن یا آدرس رسمی سرویس استفاده کنید.

QR واقعی یا QR مشکوک؟ این نشانه‌ها را مقایسه کنید

نشانه QR با ریسک کمتر QR مشکوک
منبع منبع رسمی و مورد انتظار پیام یا پوستر ناشناس
درخواست منطقی و متناسب با سرویس تهدید، عجله یا ترساندن
مقصد دامنه رسمی سرویس دامنه عجیب یا مشابه
پرداخت مسیر رسمی پرداخت اصرار به پرداخت از QR ناشناس
دانلود فروشگاه رسمی اپلیکیشن فایل APK یا نصب مستقیم
اطلاعات درخواستی اطلاعات حداقلی رمز، کد تأیید یا اطلاعات بانکی
محل QR طراحی یکپارچه و قابل انتظار برچسب جدید یا QR روی QR قبلی

 

چگونه QR Code جعلی را تشخیص دهیم؟

۱. قبل از ادامه، URL را بررسی کنید

بعد از اسکن، کورکورانه روی لینک بازشده ادامه ندهید.

به دامنه توجه کنید.

موارد زیر می‌توانند نشانه خطر باشند:

  • غلط املایی در نام دامنه
  • حروف اضافه یا کم‌شده
  • دامنه‌ای شبیه برند اصلی
  • زیردامنه‌های عجیب
  • لینک‌های کوتاه‌شده ناشناس
  • استفاده از نام برند در دامنه‌ای غیررسمی

برای ورود به سرویس‌های مهم، بهتر است آدرس رسمی را خودتان وارد کنید یا از اپلیکیشن رسمی استفاده کنید.

۲. اگر QR درخواست فوری دارد، مکث کنید

عبارت‌هایی مانند:

«فقط تا امشب»

«حساب شما مسدود می‌شود»

«برای جلوگیری از جریمه اسکن کنید»

«پرداخت فوری»

می‌توانند نشانه‌های مهندسی اجتماعی باشند.

مهاجم می‌خواهد فرصت فکر کردن و بررسی را از شما بگیرد.

۳. QR فیزیکی را بررسی کنید

اگر QR روی یک پوستر، پارکومتر یا سطح عمومی قرار دارد، به خود کد و اطراف آن نگاه کنید.

آیا یک برچسب روی QR اصلی چسبانده شده است؟

آیا ظاهر آن با بقیه طراحی تفاوت دارد؟

آیا QR به‌تازگی روی یک سطح قدیمی قرار گرفته است؟

اگر پاسخ مثبت است، قبل از اسکن از یک مسیر مستقل صحت QR را بررسی کنید.

۴. برای دانلود برنامه به QR اعتماد نکنید

اگر QR شما را به صفحه دانلود اپلیکیشن برد، بهتر است نام برنامه را مستقیماً در فروشگاه رسمی دستگاه جست‌وجو کنید.

این کار یک لایه امنیتی ساده اما مهم ایجاد می‌کند.

۵. برای حساب‌های حساس، QR را جایگزین آدرس رسمی نکنید

برای بانک، ایمیل، شبکه اجتماعی یا حساب‌های کاری، بهتر است:

آدرس رسمی را خودتان وارد کنید یا از اپلیکیشن رسمی استفاده کنید.

QR نباید باعث شود بررسی مقصد را کنار بگذارید.

چند نشانه مهم که باید قبل از اسکن جدی بگیرید

نشانه سطح هشدار
فرستنده ناشناس 🟠 متوسط تا بالا
درخواست فوری 🟠 بالا
تهدید به مسدودی یا جریمه 🔴 بالا
درخواست رمز عبور 🔴 بسیار بالا
درخواست کد تأیید 🔴 بسیار بالا
درخواست اطلاعات کارت 🔴 بسیار بالا
دانلود APK 🔴 بسیار بالا
دامنه مشابه اما غیررسمی 🔴 بسیار بالا
QR چسبانده‌شده روی QR قبلی 🟠 بالا

 

 

اگر یک QR مشکوک را اسکن کردیم چه کنیم؟

واکنش شما باید به این بستگی داشته باشد که بعد از اسکن چه اتفاقی افتاده است.

حالت اول: فقط اسکن کردم و صفحه را بستم

اگر فقط QR را اسکن کرده‌اید، مقصد را دیده‌اید و هیچ اطلاعاتی وارد نکرده‌اید و چیزی هم نصب نشده است، ریسک معمولاً بسیار کمتر است.

با این حال:

  • صفحه را ببندید.
  • چیزی دانلود نکنید.
  • هیچ مجوز غیرضروری ندهید.
  • اگر فایلی دانلود شده، آن را باز نکنید.
  • گوشی و مرورگر را به‌روز نگه دارید.

حالت دوم: رمز عبور را وارد کردم

اگر رمز عبور را در یک صفحه مشکوک وارد کرده‌اید:

  1. از یک دستگاه مطمئن وارد حساب شوید.
  2. رمز عبور را تغییر دهید.
  3. نشست‌ها و دستگاه‌های فعال را بررسی کنید.
  4. احراز هویت چندمرحله‌ای را فعال کنید.
  5. اگر همان رمز در سرویس دیگری استفاده شده، آن را نیز تغییر دهید.

اگر احتمال می‌دهید اطلاعات ورود به حساب مهمی افشا شده است، تغییر رمز را به تعویق نیندازید.

حالت سوم: اطلاعات بانکی وارد کردم

در این شرایط باید موضوع را جدی‌تر بگیرید.

  • از مسیر رسمی با بانک یا ارائه‌دهنده خدمات پرداخت تماس بگیرید.
  • وضعیت تراکنش‌ها را بررسی کنید.
  • اگر اطلاعات کارت افشا شده است، درباره مسدودسازی یا اقدامات حفاظتی لازم از بانک راهنمایی بگیرید.
  • پیام، QR، لینک و اسکرین‌شات‌های مربوط به حمله را نگه دارید.
  • با شماره یا فرد ناشناسی که QR را ارسال کرده ادامه ارتباط ندهید.

حالت چهارم: برنامه‌ای نصب کردم

اگر بعد از اسکن QR برنامه‌ای نصب کرده‌اید و به آن مجوز داده‌اید:

  • در صورت مشاهده رفتار مشکوک، اتصال اینترنت را قطع کنید.
  • برنامه مشکوک را بررسی و در صورت نیاز حذف کنید.
  • سیستم‌عامل و نرم‌افزارهای امنیتی را به‌روزرسانی کنید.
  • حساب‌های مهم را از یک دستگاه مطمئن بررسی کنید.
  • رمزهای حساس را تغییر دهید.
  • نشست‌های فعال حساب‌ها را بررسی کنید.

اگر برنامه دسترسی‌های حساس گرفته است، موضوع را جدی‌تر پیگیری کنید.

چک‌لیست ۳۰ ثانیه‌ای قبل از اسکن QR

قبل از اسکن هر QR Code، پنج سؤال ساده از خودتان بپرسید:

سؤال اگر پاسخ «نه» است
آیا انتظار دریافت این QR را داشتم؟ اسکن نکنید
آیا فرستنده را می‌شناسم؟ منبع را بررسی کنید
آیا دلیل اسکن کردن منطقی است؟ مکث کنید
آیا بعد از اسکن می‌توانم URL را بررسی کنم؟ با احتیاط ادامه دهید
آیا از من رمز، اطلاعات بانکی یا نصب برنامه می‌خواهد؟ متوقف شوید

قانون طلایی

QR Code را مثل یک لینک پنهان در نظر بگیرید، نه مثل یک تصویر بی‌خطر.

چرا Quishing برای کاربران ایرانی مهم است؟

QR Code در حال تبدیل شدن به بخشی از زندگی روزمره دیجیتال است؛ از پرداخت و تبلیغات گرفته تا خدمات آنلاین، فاکتورها، فروشگاه‌ها، لینک‌های ورود و پیام‌های خدماتی.

همین موضوع باعث می‌شود مهاجمان بتوانند سناریوهای شناخته‌شده فیشینگ را با یک لایه جدید اجرا کنند:

پیام جعلی + QR Code + صفحه جعلی + سرقت اطلاعات

در ایران نیز همین الگوی مهندسی اجتماعی می‌تواند با روایت‌های آشناتر برای کاربران بازطراحی شود؛ برای مثال:

  • پرداخت یا تکمیل تراکنش
  • خدمات و اشتراک‌ها
  • سفارش و بسته پستی
  • حساب کاربری
  • ابلاغیه و جریمه
  • تخفیف و قرعه‌کشی
  • خدمات بانکی

نکته مهم این است:

اسم یک سازمان یا ظاهر رسمی یک پیام، اعتبار QR Code را ثابت نمی‌کند.

اگر QR شما را به صفحه‌ای برد که از شما اطلاعات حساس می‌خواهد، اعتبار مقصد را از یک مسیر مستقل بررسی کنید.

آیا QR Code امن وجود دارد؟

بله.

خود فناوری QR Code مشکل امنیتی ذاتی ندارد.

QR Code صرفاً روشی برای ذخیره و انتقال اطلاعات است.

مشکل زمانی ایجاد می‌شود که:

اطلاعات داخل QR مخرب باشد، مقصد قابل اعتماد نباشد یا QR دستکاری شده باشد.

بنابراین نباید از QR Code بترسیم؛ باید یاد بگیریم قبل از اعتماد به مقصد، آن را بررسی کنیم.

یک اشتباه رایج: «HTTPS یعنی سایت امن است»

یکی از خطرناک‌ترین سوءبرداشت‌ها این است:

«اگر کنار آدرس قفل باشد، سایت حتماً معتبر است.»

HTTPS ارتباط بین مرورگر و سایت را رمزنگاری می‌کند؛ اما به‌تنهایی ثابت نمی‌کند که سایت متعلق به بانک، شرکت یا سازمانی است که ادعا می‌کند.

یک سایت فیشینگ نیز می‌تواند از HTTPS استفاده کند.

بنابراین:

HTTPS ≠ اعتبار سازمان

HTTPS یک ویژگی امنیتی ارتباط است، نه گواهی اعتبار هویت سازمانی سایت.

برای همین باید خود دامنه و دلیل ورود به آن را بررسی کنید.

Quishing در آینده چه شکلی خواهد داشت؟

روندهای ثبت‌شده در سال ۲۰۲۶ نشان می‌دهد QR Phishing به یک روش محدود به ایمیل‌های ساده تبدیل نشده است.

QR Code می‌تواند در:

  • ایمیل
  • PDF
  • تصاویر
  • پیام‌ها
  • تبلیغات آنلاین
  • شبکه‌های اجتماعی
  • پوسترهای فیزیکی
  • بسته‌های پستی
  • فاکتورها
  • صفحات ورود

قرار بگیرد.

همزمان، مهاجمان می‌توانند از صفحات جعلی حرفه‌ای‌تر، زنجیره‌های چندمرحله‌ای و تکنیک‌های مهندسی اجتماعی برای افزایش احتمال موفقیت حمله استفاده کنند.

نمونه مستند Kimsuky که FBI در سال ۲۰۲۶ منتشر کرد نیز نشان می‌دهد QR می‌تواند بخشی از یک زنجیره spearphishing باشد که در نهایت به صفحه جعلی ورود و سرقت اطلاعات حساب منتهی می‌شود.

جمع‌بندی؛ قبل از اسکن، مقصد را تصور کنید

QR Code قرار بود زندگی دیجیتال را ساده‌تر کند.

اما همین سادگی می‌تواند به فرصتی برای مجرمان سایبری تبدیل شود.

مهاجم همیشه به یک بدافزار پیچیده نیاز ندارد. گاهی کافی است یک QR Code را جلوی شما قرار دهد و با یک داستان باورپذیر کاری کند که خودتان آن را اسکن کنید.

داده‌های Microsoft Threat Intelligence نشان می‌دهد حجم شناسایی QR Phishing از ۷.۶ میلیون در ژانویه ۲۰۲۶ به ۱۸.۷ میلیون در مارس رسیده است. ESET نیز در نیمه اول سال از ثبت میانگین حدود ۱۰۰ هزار شناسایی در ماه خبر داده است.

اما مهم‌ترین نکته این است:

خود QR Code لزوماً خطرناک نیست؛ مقصد ناشناخته‌ای که QR شما را به آن می‌فرستد می‌تواند خطرناک باشد.

قبل از اسکن، منبع را بررسی کنید.

بعد از اسکن، URL را ببینید.

اگر صفحه‌ای از شما رمز عبور، کد تأیید، اطلاعات بانکی یا نصب برنامه می‌خواهد، بدون بررسی مستقل ادامه ندهید.

در دنیایی که یک تصویر مربعی می‌تواند شما را به یک صفحه جعلی برساند، بهترین دفاع یک عادت ساده است:

هر QR را مثل یک لینک ناشناس در نظر بگیرید و قبل از اعتماد، مقصد آن را بررسی کنید.

سؤالات متداول

آیا QR Code می‌تواند گوشی را هک کند؟

خود QR Code معمولاً به‌صورت مستقیم گوشی را هک نمی‌کند. خطر رایج‌تر زمانی ایجاد می‌شود که QR کاربر را به صفحه فیشینگ، دانلود مخرب یا یک مسیر سوءاستفاده هدایت کند.

Quishing چیست؟

Quishing نوعی فیشینگ است که در آن مهاجم از QR Code برای پنهان کردن یا انتقال لینک مخرب استفاده می‌کند تا قربانی پس از اسکن به مقصد موردنظر مهاجم هدایت شود.

آیا اسکن QR Code بانکی خطرناک است؟

اگر QR از منبع نامعتبر باشد، می‌تواند خطرناک باشد. قبل از وارد کردن اطلاعات بانکی باید مقصد و دامنه را بررسی کنید و برای عملیات حساس ترجیحاً از اپلیکیشن یا مسیر رسمی بانک استفاده کنید.

اگر QR جعلی را اسکن کردم چه کنم؟

اگر فقط اسکن کرده‌اید و هیچ اطلاعاتی وارد نکرده‌اید، صفحه را ببندید و چیزی دانلود یا نصب نکنید. اگر رمز، اطلاعات بانکی یا کد تأیید وارد کرده‌اید، سریعاً اقدامات امنیتی متناسب با اطلاعات افشاشده را انجام دهید.

آیا QR Code داخل PDF هم می‌تواند خطرناک باشد؟

بله. QR داخل PDF می‌تواند کاربر را به صفحه فیشینگ یا مقصد مخرب هدایت کند. Microsoft در گزارش Q1 2026 اعلام کرده PDF در این دوره مسیر غالب توزیع QR Phishing بوده و سهم آن از ۶۵ درصد در ژانویه به ۷۰ درصد در مارس رسیده است.

آیا HTTPS یک QR را امن می‌کند؟

خیر. HTTPS ارتباط بین مرورگر و سایت را رمزنگاری می‌کند، اما تضمین نمی‌کند که سایت متعلق به سازمانی است که ادعا می‌کند.

آیا QR Code روی پوستر هم می‌تواند جعلی باشد؟

بله. مهاجمان می‌توانند QR اصلی را با برچسب یا کد دیگری جایگزین کنند. بنابراین QRهای موجود در مکان‌های عمومی نیز باید قبل از استفاده بررسی شوند.

آیا باید QR Scanner جداگانه نصب کنیم؟

در بیشتر گوشی‌های امروزی، قابلیت اسکن QR در دوربین یا سیستم‌عامل وجود دارد و نصب اسکنرهای ناشناس ضروری نیست. برای دانلود هر برنامه نیز بهتر است از فروشگاه رسمی دستگاه استفاده شود.

آیا QR Code مخرب همان بدافزار است؟

خیر. QR Code معمولاً فقط اطلاعاتی مانند URL را منتقل می‌کند. ممکن است مقصدی که QR به آن اشاره می‌کند مخرب باشد؛ بنابراین باید QR را بیشتر شبیه یک لینک ناشناس در نظر گرفت.

آیا اگر QR را اسکن کنیم حتماً اطلاعاتمان سرقت می‌شود؟

خیر. اسکن به‌تنهایی الزاماً به سرقت اطلاعات منجر نمی‌شود. خطر معمولاً زمانی افزایش پیدا می‌کند که کاربر وارد صفحه جعلی شود، اطلاعات حساس وارد کند، فایل یا برنامه‌ای نصب کند یا مجوزی را بدون بررسی بپذیرد.

منابع:

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث