کد خبر: ۷۹۷

منوی رستوران هم می‌تواند دروازه فیشینگ باشد؛ QR Codeها چطور به ابزار کلاهبرداری تبدیل می‌شوند؟

کیوآرکدها

سوءاستفاده از QR Codeها چگونه انجام می‌شود؟ از منوی جعلی رستوران تا درگاه پرداخت و بدافزار؛ روش‌های کلاهبرداری و راهکارهای مقابله با QRهای مخرب.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

از منوی رستوران تا درگاه جعلی؛ پشت پرده سوءاستفاده از QR Codeها

امروزه QR Code به بخشی از زیرساخت زندگی دیجیتال تبدیل شده و برای پرداخت‌های روزانه، خرید و سفارش غذا، دسترسی به منوهای دیجیتال، بلیت و حمل‌ونقل، تبلیغات و بازاریابی، احراز هویت، دریافت اطلاعات محصولات، خدمات بانکی و مالی، دسترسی به محتوای آموزشی و خدمات عمومی و حتی ردیابی کالا در زنجیره تأمین مورد استفاده قرار می‌گیرد. همچنین، سهولت و سرعت استفاده، هزینه پایین راه‌اندازی و نگهداری، کاهش نیاز به تجهیزات پرداخت و قابلیت اتصال سریع دنیای فیزیکی به خدمات دیجیتال، QR Code را به ابزاری کاربردی برای کسب‌وکارها و کاربران تبدیل کرده است. اما همین انعطاف‌پذیری، ریسک‌های امنیتی برای کاربران و جذابیت‌هایی برای مهاجمان به همراه دارد. کارشناسان مهم‌ترین ریسک‌های امنیتی QR Code را فیشینگ، جایگزین کردن QR Code واقعی با QR Code مهاجم، سرقت اطلاعات پرداخت، نصب بدافزار و پنهان بودن مقصد واقعی لینک اعلام کرده‌اند.

QR Code ذاتاً فناوری امنی نیست و از آنجا که کاربر محتوای پشت آن را قبل از باز شدن نمی‌بیند، ابزار مناسبی برای فیشینگ، سرقت اطلاعات و حتی توزیع بدافزار است. هرچند تاکنون مراجع رسمی همچون پلیس فتا گزارشی درباره سوءاستفاده از QR Codeها منتشر نکرده‌اند، اما ریسک‌های امنیتی QR Code هم کاربران ایرانی و هم سایر کاربران در دنیا را درگیر می‌کند. البته، جواد مختار رضایی، معاون فرهنگی و اجتماعی پلیس فتا فراجا، در دی‌ماه سال ۱۴۰۳ درباره سوءاستفاده کلاهبرداران از QR Code هشدار داده بود. به گفته او، در ایستگاه‌های مترو و اماکن عمومی کشور بروشورهایی حاوی QR Code مشاهده شده که احتمال کلاهبرداری از مردم بدین وسیله وجود دارد. با این حال، نمونه مشخصی از کلاهبرداری مرتبط با QR Code در پرونده‌های پلیس فتا مشاهده نشد.

وقتی اسکن یک QR به سرقت اطلاعات ختم می‌شود

در سایر کشورها نمونه‌های متنوعی از سوءاستفاده از QR Codeها وجود دارد. یکی از روش‌های مهاجمان برای سوءاستفاده از QR Codeها، جایگزین کردن QR تقلبی با QR واقعی است. آن‌ها می‌توانند QR چاپ‌شده روی پوستر، میز، استند یا برچسب را با QR دیگری بپوشانند یا جایگزین کنند. در این وضعیت، مشتری تصور می‌کند در حال باز کردن منوی روزانه است، اما به صفحات جعلی شبیه صفحه سفارش یا پرداخت هدایت می‌شود. برای مثال، در آوریل ۲۰۲۶ گزارش‌هایی از شهرهای لیون، پاریس و بوردو در فرانسه منتشر شد که مهاجمان در رستوران‌ها از QR Codeهای جعلی استفاده کرده بودند. این اتفاق بار دیگر در سال ۲۰۲۵ و اوایل ۲۰۲۶ نیز در همین سه شهر تکرار شده بود. علاوه بر این، در یکی از رستوران‌های هند در ماه مه ۲۰۲۶ گزارشی درباره کلاهبرداری زنی منتشر شده بود که بر اساس ادعای یکی از مشتری‌ها، پس از استفاده از QR منوی یک رستوران، اطلاعات شماره تلفنش در اختیار یکی از کارکنان قرار گرفته و از آن برای ارسال پیام‌های ناخواسته استفاده شده است.

فیشینگ و سرقت اطلاعات پرداخت نیز از جمله ریسک‌های امنیتی مهم مرتبط با QR Codeها هستند. مهاجمان با طراحی QR Codeهای جعلی و یا هدایت کاربران به درگاه‌های جعلی می‌توانند به اطلاعاتی مانند نام کاربری، گذرواژه یا اطلاعات مالی کاربران دسترسی پیدا کنند. البته، ریسک زمانی بیشتر می‌شود که QR با پیام‌هایی مثل «تخفیف ویژه»، «پرداخت سفارش»، «فعال‌سازی تخفیف» یا «مشاهده منو» ترکیب شود و کاربر احساس کند باید سریع اقدام کند. حتی QR می‌تواند کاربر را به صفحه‌ای هدایت کند که او را به دانلود یک اپلیکیشن یا فایل مخرب ترغیب کند. تا جایی که FTC، کمیسیون تجارت فدرال آمریکا، بارها درباره امکان دانلود بدافزار از طریق QRهای مخرب هشدار داده است.

حتی FBI در هشدار دیگری درباره کلاهبرداری‌های مبتنی بر QR توضیح داده است که مهاجمان می‌توانند QR را برای هدایت قربانی به یک مقصد پرداخت تحت کنترل خودشان استفاده کنند. این نهاد تأکید می‌کند که خود QR Code مخرب نیست؛ بلکه محتوای مقصد و نحوه استفاده مهاجم از آن است که خطر ایجاد می‌کند. این نهاد در سال ۲۰۲۵ نیز درباره نوع دیگری از کلاهبرداری QR هشدار داد که در آن QR قربانی را به سایتی برای دریافت اطلاعات شخصی و مالی یا دانلود نرم‌افزار مخرب هدایت می‌کند.

راهکارهایی برای در امان ماندن از QR Codeهای مخرب

با توجه به اینکه استفاده از QR Codeها در صنایع و کسب‌وکارهای مختلف گسترش یافته و کاربران ناگزیر به استفاده از آن‌ها هستند، می‌توان با مجموعه‌ای از اقدامات، ریسک‌های امنیتی این ابزار را به حداقل رساند. اولین اصل این است که نباید صرفاً به‌دلیل اینکه روی میز یک رستوران، پوستر یک تبلیغ یا یک مکان عمومی قرار گرفته، آن را قابل اعتماد بدانید. پیش از باز کردن لینک، مقصد را بررسی کنید و برای پرداخت یا وارد کردن اطلاعات حساس، ترجیحاً مستقیماً به کانال رسمی سرویس مراجعه کنید. علاوه بر این، پس از اسکن QR، ابتدا URL نمایش‌داده‌شده را ببینید و سپس روی آن کلیک کنید. به غلط‌های املایی، جابه‌جایی حروف، نام دامنه‌های عجیب و سایت‌هایی که خود را شبیه یک برند معتبر جا می‌زنند، توجه کنید.

QRهای فیزیکی را از نظر دستکاری بررسی کنید

با توجه به اینکه ممکن است مجرمان یک برچسب حاوی QR جعلی را روی کد اصلی بچسبانند، اگر کد شبیه برچسب اضافه‌شده، کج یا دستکاری‌شده به نظر می‌رسد، آن را اسکن نکنید و از مسئول مجموعه سؤال کنید.

QRهای ناخواسته را اسکن نکنید

اگر یک QR از طریق پیامک، ایمیل، شبکه اجتماعی یا یک بسته ناشناس برای شما ارسال شده، به‌ویژه زمانی که شما را به اقدام فوری ترغیب می‌کند، آن را اسکن نکنید. در صورت تردید، شرکت یا فرد موردنظر را از طریق شماره تلفن یا وب‌سایت رسمی و شناخته‌شده بررسی کنید، نه اطلاعاتی که در همان پیام آمده است.

اطلاعات حساس را در صفحه‌ای که از طریق QR باز شده، وارد نکنید

اگر پس از اسکن یک QR از شما رمز عبور، اطلاعات کارت بانکی، اطلاعات هویتی یا کد تأیید خواسته شد، با احتیاط بسیار بیشتری عمل کنید. FBI توصیه می‌کند کاربران هنگام وارد کردن اطلاعات ورود، شخصی و مالی در سایت‌هایی که از طریق QR به آن‌ها رسیده‌اند، محتاط باشند.

برای پرداخت، خودتان وارد سایت یا اپلیکیشن رسمی شوید

یکی از امن‌ترین راهکارها این است که برای پرداخت‌های مهم، به‌جای اعتماد به لینک QR، آدرس رسمی کسب‌وکار یا بانک را خودتان در مرورگر وارد کنید یا از اپلیکیشن رسمی استفاده کنید. FBI نیز توصیه کرده است در صورت امکان از انجام پرداخت در سایتی که از طریق QR به آن رسیده‌اید، خودداری شود.

اپلیکیشن را از طریق QR دانلود نکنید

اگر QR شما را به دانلود یک اپلیکیشن یا فایل هدایت کرد، بهتر است آن را دانلود نکنید. برای دریافت برنامه، نام آن را در فروشگاه رسمی اپلیکیشن گوشی جست‌وجو کنید. همچنین FBI توصیه می‌کند برای اسکن QR نیز به دانلود اپلیکیشن‌های ناشناس نیازی نیست و از قابلیت اسکن داخلی دوربین گوشی استفاده شود.

گوشی و حساب‌های کاربری را به‌روز و محافظت‌شده نگه دارید

به‌روزرسانی سیستم‌عامل و نرم‌افزارها و استفاده از رمز عبور قوی و احراز هویت چندمرحله‌ای (MFA) می‌تواند در صورت افشای اطلاعات ورود، لایه امنیتی مهمی ایجاد کند. FTC به‌طور مشخص این اقدامات را برای کاهش خطرات مرتبط با QRهای مخرب توصیه کرده است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث