منوی رستوران هم میتواند دروازه فیشینگ باشد؛ QR Codeها چطور به ابزار کلاهبرداری تبدیل میشوند؟
سوءاستفاده از QR Codeها چگونه انجام میشود؟ از منوی جعلی رستوران تا درگاه پرداخت و بدافزار؛ روشهای کلاهبرداری و راهکارهای مقابله با QRهای مخرب.
از منوی رستوران تا درگاه جعلی؛ پشت پرده سوءاستفاده از QR Codeها
امروزه QR Code به بخشی از زیرساخت زندگی دیجیتال تبدیل شده و برای پرداختهای روزانه، خرید و سفارش غذا، دسترسی به منوهای دیجیتال، بلیت و حملونقل، تبلیغات و بازاریابی، احراز هویت، دریافت اطلاعات محصولات، خدمات بانکی و مالی، دسترسی به محتوای آموزشی و خدمات عمومی و حتی ردیابی کالا در زنجیره تأمین مورد استفاده قرار میگیرد. همچنین، سهولت و سرعت استفاده، هزینه پایین راهاندازی و نگهداری، کاهش نیاز به تجهیزات پرداخت و قابلیت اتصال سریع دنیای فیزیکی به خدمات دیجیتال، QR Code را به ابزاری کاربردی برای کسبوکارها و کاربران تبدیل کرده است. اما همین انعطافپذیری، ریسکهای امنیتی برای کاربران و جذابیتهایی برای مهاجمان به همراه دارد. کارشناسان مهمترین ریسکهای امنیتی QR Code را فیشینگ، جایگزین کردن QR Code واقعی با QR Code مهاجم، سرقت اطلاعات پرداخت، نصب بدافزار و پنهان بودن مقصد واقعی لینک اعلام کردهاند.
QR Code ذاتاً فناوری امنی نیست و از آنجا که کاربر محتوای پشت آن را قبل از باز شدن نمیبیند، ابزار مناسبی برای فیشینگ، سرقت اطلاعات و حتی توزیع بدافزار است. هرچند تاکنون مراجع رسمی همچون پلیس فتا گزارشی درباره سوءاستفاده از QR Codeها منتشر نکردهاند، اما ریسکهای امنیتی QR Code هم کاربران ایرانی و هم سایر کاربران در دنیا را درگیر میکند. البته، جواد مختار رضایی، معاون فرهنگی و اجتماعی پلیس فتا فراجا، در دیماه سال ۱۴۰۳ درباره سوءاستفاده کلاهبرداران از QR Code هشدار داده بود. به گفته او، در ایستگاههای مترو و اماکن عمومی کشور بروشورهایی حاوی QR Code مشاهده شده که احتمال کلاهبرداری از مردم بدین وسیله وجود دارد. با این حال، نمونه مشخصی از کلاهبرداری مرتبط با QR Code در پروندههای پلیس فتا مشاهده نشد.
وقتی اسکن یک QR به سرقت اطلاعات ختم میشود
در سایر کشورها نمونههای متنوعی از سوءاستفاده از QR Codeها وجود دارد. یکی از روشهای مهاجمان برای سوءاستفاده از QR Codeها، جایگزین کردن QR تقلبی با QR واقعی است. آنها میتوانند QR چاپشده روی پوستر، میز، استند یا برچسب را با QR دیگری بپوشانند یا جایگزین کنند. در این وضعیت، مشتری تصور میکند در حال باز کردن منوی روزانه است، اما به صفحات جعلی شبیه صفحه سفارش یا پرداخت هدایت میشود. برای مثال، در آوریل ۲۰۲۶ گزارشهایی از شهرهای لیون، پاریس و بوردو در فرانسه منتشر شد که مهاجمان در رستورانها از QR Codeهای جعلی استفاده کرده بودند. این اتفاق بار دیگر در سال ۲۰۲۵ و اوایل ۲۰۲۶ نیز در همین سه شهر تکرار شده بود. علاوه بر این، در یکی از رستورانهای هند در ماه مه ۲۰۲۶ گزارشی درباره کلاهبرداری زنی منتشر شده بود که بر اساس ادعای یکی از مشتریها، پس از استفاده از QR منوی یک رستوران، اطلاعات شماره تلفنش در اختیار یکی از کارکنان قرار گرفته و از آن برای ارسال پیامهای ناخواسته استفاده شده است.
فیشینگ و سرقت اطلاعات پرداخت نیز از جمله ریسکهای امنیتی مهم مرتبط با QR Codeها هستند. مهاجمان با طراحی QR Codeهای جعلی و یا هدایت کاربران به درگاههای جعلی میتوانند به اطلاعاتی مانند نام کاربری، گذرواژه یا اطلاعات مالی کاربران دسترسی پیدا کنند. البته، ریسک زمانی بیشتر میشود که QR با پیامهایی مثل «تخفیف ویژه»، «پرداخت سفارش»، «فعالسازی تخفیف» یا «مشاهده منو» ترکیب شود و کاربر احساس کند باید سریع اقدام کند. حتی QR میتواند کاربر را به صفحهای هدایت کند که او را به دانلود یک اپلیکیشن یا فایل مخرب ترغیب کند. تا جایی که FTC، کمیسیون تجارت فدرال آمریکا، بارها درباره امکان دانلود بدافزار از طریق QRهای مخرب هشدار داده است.
حتی FBI در هشدار دیگری درباره کلاهبرداریهای مبتنی بر QR توضیح داده است که مهاجمان میتوانند QR را برای هدایت قربانی به یک مقصد پرداخت تحت کنترل خودشان استفاده کنند. این نهاد تأکید میکند که خود QR Code مخرب نیست؛ بلکه محتوای مقصد و نحوه استفاده مهاجم از آن است که خطر ایجاد میکند. این نهاد در سال ۲۰۲۵ نیز درباره نوع دیگری از کلاهبرداری QR هشدار داد که در آن QR قربانی را به سایتی برای دریافت اطلاعات شخصی و مالی یا دانلود نرمافزار مخرب هدایت میکند.
راهکارهایی برای در امان ماندن از QR Codeهای مخرب
با توجه به اینکه استفاده از QR Codeها در صنایع و کسبوکارهای مختلف گسترش یافته و کاربران ناگزیر به استفاده از آنها هستند، میتوان با مجموعهای از اقدامات، ریسکهای امنیتی این ابزار را به حداقل رساند. اولین اصل این است که نباید صرفاً بهدلیل اینکه روی میز یک رستوران، پوستر یک تبلیغ یا یک مکان عمومی قرار گرفته، آن را قابل اعتماد بدانید. پیش از باز کردن لینک، مقصد را بررسی کنید و برای پرداخت یا وارد کردن اطلاعات حساس، ترجیحاً مستقیماً به کانال رسمی سرویس مراجعه کنید. علاوه بر این، پس از اسکن QR، ابتدا URL نمایشدادهشده را ببینید و سپس روی آن کلیک کنید. به غلطهای املایی، جابهجایی حروف، نام دامنههای عجیب و سایتهایی که خود را شبیه یک برند معتبر جا میزنند، توجه کنید.
QRهای فیزیکی را از نظر دستکاری بررسی کنید
با توجه به اینکه ممکن است مجرمان یک برچسب حاوی QR جعلی را روی کد اصلی بچسبانند، اگر کد شبیه برچسب اضافهشده، کج یا دستکاریشده به نظر میرسد، آن را اسکن نکنید و از مسئول مجموعه سؤال کنید.
QRهای ناخواسته را اسکن نکنید
اگر یک QR از طریق پیامک، ایمیل، شبکه اجتماعی یا یک بسته ناشناس برای شما ارسال شده، بهویژه زمانی که شما را به اقدام فوری ترغیب میکند، آن را اسکن نکنید. در صورت تردید، شرکت یا فرد موردنظر را از طریق شماره تلفن یا وبسایت رسمی و شناختهشده بررسی کنید، نه اطلاعاتی که در همان پیام آمده است.
اطلاعات حساس را در صفحهای که از طریق QR باز شده، وارد نکنید
اگر پس از اسکن یک QR از شما رمز عبور، اطلاعات کارت بانکی، اطلاعات هویتی یا کد تأیید خواسته شد، با احتیاط بسیار بیشتری عمل کنید. FBI توصیه میکند کاربران هنگام وارد کردن اطلاعات ورود، شخصی و مالی در سایتهایی که از طریق QR به آنها رسیدهاند، محتاط باشند.
برای پرداخت، خودتان وارد سایت یا اپلیکیشن رسمی شوید
یکی از امنترین راهکارها این است که برای پرداختهای مهم، بهجای اعتماد به لینک QR، آدرس رسمی کسبوکار یا بانک را خودتان در مرورگر وارد کنید یا از اپلیکیشن رسمی استفاده کنید. FBI نیز توصیه کرده است در صورت امکان از انجام پرداخت در سایتی که از طریق QR به آن رسیدهاید، خودداری شود.
اپلیکیشن را از طریق QR دانلود نکنید
اگر QR شما را به دانلود یک اپلیکیشن یا فایل هدایت کرد، بهتر است آن را دانلود نکنید. برای دریافت برنامه، نام آن را در فروشگاه رسمی اپلیکیشن گوشی جستوجو کنید. همچنین FBI توصیه میکند برای اسکن QR نیز به دانلود اپلیکیشنهای ناشناس نیازی نیست و از قابلیت اسکن داخلی دوربین گوشی استفاده شود.
گوشی و حسابهای کاربری را بهروز و محافظتشده نگه دارید
بهروزرسانی سیستمعامل و نرمافزارها و استفاده از رمز عبور قوی و احراز هویت چندمرحلهای (MFA) میتواند در صورت افشای اطلاعات ورود، لایه امنیتی مهمی ایجاد کند. FTC بهطور مشخص این اقدامات را برای کاهش خطرات مرتبط با QRهای مخرب توصیه کرده است.