کدهای QR از آن دسته فناوری‌هایی هستند که آن‌قدر سریع وارد زندگی روزمره شدند که بسیاری از افراد دیگر به آن‌ها فکر نمی‌کنند. یک مربع را می‌بینید، دوربین گوشی را به سمت آن می‌گیرید و به صفحه‌ای هدایت می‌شوید که کد شما را به آنجا می‌فرستد. معمولاً فرآیند دقیقاً همین‌طور کار می‌کند؛ اما همین اعتماد خودکار و بدون بررسی، همان چیزی است که کدهای QR را به هدفی جذاب برای مجرمان سایبری تبدیل کرده است.

بسیاری از کاربران هنگام اسکن یک کد QR همان سطح اعتمادی را دارند که هنگام باز کردن یک لینک شناخته‌شده دارند، در حالی که تفاوت مهمی وجود دارد: یک لینک معمولی را می‌توان پیش از باز کردن مشاهده و بررسی کرد، اما محتوای واقعی یک کد QR تا زمانی که آن را اسکن نکنید مشخص نیست. با گیم پلنت همراه باشید تا خطرات اسکن کردن QR Code را توضیح دهیم.

کدهای QR پیش از ورود به گوشی‌ها، در کارخانه‌ها‌ استفاده می‌شدند

این فناوری ابتدا برای مدیریت قطعات خودرو ساخته شد

امروزه کدهای QR را تقریباً همه‌جا می‌بینیم؛ روی میز رستوران‌ها، دستگاه‌های پرداخت، پارکومترها، بسته‌بندی محصولات و تابلوهای تبلیغاتی. بااین‌حال، این فناوری برخلاف تصور بسیاری از افراد، فناوری جدیدی نیست.

کد QR در دهه ۱۹۹۰ توسط یکی از شرکت‌های زیرمجموعه تویوتا توسعه یافت. هدف اولیه آن، مدیریت و رهگیری قطعات خودرو در خطوط تولید بود؛ زیرا بارکدهای معمولی محدودیت‌هایی داشتند و نمی‌توانستند حجم اطلاعات مورد نیاز کارخانه‌های مدرن را ذخیره کنند.

بارکدهای یک‌بعدی قدیمی ظرفیت محدودی برای ذخیره اطلاعات داشتند و برای خوانده شدن باید زاویه اسکنر نسبت به آن‌ها مناسب می‌بود. در محیط‌های صنعتی که کارگران مجبور بودند تعداد زیادی قطعه را در زمان کوتاه بررسی کنند، این محدودیت باعث کند شدن فرآیند تولید می‌شد.

راه‌حل، ساخت یک کد دوبعدی شبکه‌ای بود که می‌توانست اطلاعات بسیار بیشتری ذخیره کند و به دلیل الگوی خاص گوشه‌های خود، از زوایای مختلف قابل اسکن باشد.

یکی از دلایل اصلی گسترش سریع کدهای QR این بود که سازندگان آن تصمیم گرفتند این فناوری را به‌صورت استانداردی آزاد و بدون محدودیت‌های سنگین مالکیت عرضه کنند. همین موضوع باعث شد شرکت‌ها و سازمان‌های مختلف در سراسر جهان بتوانند به‌راحتی از آن استفاده کنند.

ورود کدهای QR به زندگی روزمره کمی زمان برد، اما همه‌گیری کرونا باعث شد استفاده از آن‌ها به شکل چشمگیری افزایش پیدا کند. کسب‌وکارها به دنبال راهی بدون تماس برای ارائه خدمات بودند و کدهای QR به گزینه‌ای ساده و ارزان تبدیل شدند.

منوهای دیجیتال رستوران‌ها، پرداخت‌های موبایلی، بلیت رویدادها و سیستم‌های حمل‌ونقل عمومی همگی به استفاده گسترده از این فناوری روی آوردند. اما همین محبوبیت باعث شد بسیاری از افراد تصور کنند هر کد QR موجود در محیط امن است؛ در حالی که چنین فرضی همیشه درست نیست.

کلاهبرداران از کد QR استفاده می‌کنند چون چشم انسان نمی‌تواند آن را بخواند

برچسب‌های جعلی و لینک‌های مخرب، کاربران را فریب می‌دهند

نوعی از حملات سایبری که با کدهای QR انجام می‌شود، معمولاً با نام Quishing شناخته می‌شود؛ ترکیبی از دو واژه QR و Phishing (فیشینگ). در این روش، مهاجمان از اعتماد کاربران به کدهای QR سوءاستفاده می‌کنند تا آن‌ها را به صفحات جعلی یا مخرب هدایت کنند.

کلاهبرداری با کد QR چیست؟ روش تشخیص QR جعلی و جلوگیری از هک شدن گوشی

برخلاف یک لینک اینترنتی که می‌توان نشانگر موس را روی آن قرار داد و آدرس مقصد را مشاهده کرد، یک کد QR برای چشم انسان قابل خواندن نیست. کاربر نمی‌داند این کد او را به چه سایتی منتقل می‌کند تا زمانی که اسکن انجام شده باشد.

مهاجمان معمولاً از همان روش‌های قدیمی فیشینگ استفاده می‌کنند: ایجاد حس فوریت و وادار کردن کاربر به تصمیم‌گیری سریع.

برای مثال، ممکن است پیام یا صفحه‌ای جعلی ادعا کند:

  • حساب کاربری شما در خطر است.
  • باید اطلاعات پرداخت خود را تأیید کنید.
  • رمز عبور شما منقضی شده است.
  • برای دریافت جایزه یا تخفیف باید وارد حساب شوید.

هدف اصلی این است که کاربر فرصت بررسی نداشته باشد و بدون فکر کردن، کد را اسکن کند.

برچسب‌های جعلی QR در مکان‌های عمومی

یکی از روش‌های رایج حمله، چاپ کد QR جعلی و چسباندن آن روی کد اصلی است.

این اتفاق می‌تواند در مکان‌هایی مانند موارد زیر رخ دهد:

  • دستگاه‌های پرداخت پارکینگ
  • ایستگاه‌های شارژ خودروهای برقی
  • میز رستوران‌ها
  • پوسترهای تبلیغاتی
  • دستگاه‌های فروش خودکار

از آنجا که کد جعلی روی یک سطح واقعی قرار گرفته است، بسیاری از افراد تصور می‌کنند معتبر است و بدون بررسی آن را اسکن می‌کنند.

کلاهبرداری با کد QR چیست؟ روش تشخیص QR جعلی و جلوگیری از هک شدن گوشی

مهاجمان حتی می‌توانند کدهای QR مخرب را در فضای دیجیتال نیز پنهان کنند. برای مثال، ممکن است یک فایل PDF ظاهراً مربوط به منابع انسانی، فاکتور پرداخت‌نشده یا اطلاعیه سازمانی شامل یک تصویر QR باشد.

استفاده از تصویر به جای لینک مستقیم می‌تواند به مهاجمان کمک کند، زیرا برخی سیستم‌های امنیتی ایمیل بیشتر روی بررسی متن و آدرس‌های اینترنتی تمرکز دارند.

چرا برخی حملات QR به‌سادگی شناسایی نمی‌شوند؟

پس از اسکن یک کد QR، همیشه کاربر مستقیماً وارد سایت مخرب نمی‌شود. در بسیاری از حملات، کد ابتدا کاربر را از چند مسیر مختلف عبور می‌دهد.

ممکن است ابتدا به یک سرویس معتبر مانند سرویس‌های تغییر مسیر لینک یا زیرساخت‌های ابری هدایت شوید. چون اولین مقصد ظاهراً قابل اعتماد است، برخی سیستم‌های امنیتی آن را مسدود نمی‌کنند.

در ادامه، مهاجمان ممکن است یک صفحه CAPTCHA جعلی نمایش دهند یا چند ثانیه تأخیر ایجاد کنند تا ابزارهای امنیتی خودکار نتوانند مسیر کامل حمله را بررسی کنند.

در نهایت، زنجیره انتقال معمولاً به یک صفحه ورود جعلی ختم می‌شود که ظاهری کاملاً مشابه سرویس اصلی دارد. این صفحه می‌تواند شبیه:

  • حساب Microsoft 365
  • صفحه بانک
  • سرویس خرید آنلاین
  • شرکت حمل‌ونقل

باشد.

با پیشرفت ابزارهای هوش مصنوعی، ساخت صفحات جعلی بسیار شبیه به نسخه اصلی ساده‌تر شده است و تشخیص تفاوت آن‌ها روی صفحه کوچک گوشی همیشه آسان نیست.

چند بررسی ساده می‌تواند شما را از کلاهبرداری نجات دهد

پیش از اسکن کد QR این موارد را بررسی کنید

اولین قدم این است که قبل از اسکن، خود کد را بررسی کنید.

به موارد زیر توجه کنید:

  • آیا برچسب کد روی یک کد دیگر چسبانده شده است؟
  • آیا لبه‌های کاغذ یا برچسب غیرطبیعی به نظر می‌رسد؟
  • آیا بخشی از متن اطراف کد پوشانده شده است؟
  • آیا کیفیت چاپ یا محل قرارگیری کد عجیب است؟

اگر چیزی غیرعادی مشاهده کردید، بهتر است آن را اسکن نکنید و به جای آن از برنامه رسمی یا روش‌های مستقیم استفاده کنید.

کلاهبرداری با کد QR چیست؟ روش تشخیص QR جعلی و جلوگیری از هک شدن گوشی

همیشه پیش‌نمایش لینک را بخوانید

بیشتر گوشی‌های جدید پیش از باز کردن کامل صفحه، آدرس مقصد را نمایش می‌دهند. این مرحله را نادیده نگیرید.

به نشانه‌های خطر توجه کنید:

  • استفاده از HTTP به جای HTTPS
  • غلط املایی در نام برند
  • دامنه‌های عجیب و ناشناخته
  • لینک‌های کوتاه‌شده که مقصد واقعی را پنهان می‌کنند

برای مثال، اگر انتظار دارید وارد وب‌سایت رسمی یک شرکت شوید اما آدرس شامل حروف اضافی یا دامنه‌ای ناشناخته است، احتمال فیشینگ وجود دارد.

اگر لینک مشکوک بود، صفحه را ببندید و خودتان آدرس رسمی سازمان را در مرورگر وارد کنید.

بعد از اسکن به رفتار صفحه توجه کنید

اگر پس از اسکن کد QR، صفحه‌ای بلافاصله از شما خواست:

  • یک برنامه نصب کنید،
  • فایلی دانلود کنید،
  • رمز عبور وارد کنید،
  • اطلاعات بانکی ارائه دهید،

باید بسیار محتاط باشید. یک کد QR معتبر معمولاً نباید بدون دلیل منطقی از شما اطلاعات حساس درخواست کند.

کلاهبرداری با کد QR چیست؟ روش تشخیص QR جعلی و جلوگیری از هک شدن گوشی

احراز هویت دومرحله‌ای یک لایه امنیتی مهم است

حتی با رعایت تمام نکات امنیتی، ممکن است گاهی یک لینک مخرب از بررسی‌ها عبور کند. به همین دلیل فعال کردن احراز هویت چندمرحله‌ای (MFA) برای حساب‌های مهم بسیار توصیه می‌شود.

در این حالت، حتی اگر مهاجم رمز عبور شما را از طریق یک صفحه جعلی به دست آورد، بدون مرحله دوم تأیید نمی‌تواند وارد حساب شود.

کدهای QR را کنار نگذارید؛ فقط هوشمندانه استفاده کنید

این خطرها به این معنا نیستند که باید از تمام کدهای QR دوری کنید. این فناوری کاربردی، سریع و در بسیاری از مواقع کاملاً امن است. بیشتر کدهایی که روزانه با آن‌ها مواجه می‌شوید همان کاری را انجام می‌دهند که انتظار دارید. فقط کافی است چند ثانیه بیشتر زمان بگذارید:

  • قبل از اسکن، کد را بررسی کنید.
  • پیش‌نمایش لینک را بخوانید.
  • به درخواست‌های غیرعادی برای ورود یا دانلود توجه کنید.

همین عادت ساده می‌تواند شما را از بسیاری از حملات فیشینگ مبتنی بر QR در امان نگه دارد.