کوییشینگ (Quishing) چیست؟ چطور QR Code جعلی اطلاعات شما را سرقت میکند؟
احتمالاً بارها یک QR Code را اسکن کردهای؛ روی منوی رستوران، بستهای که تحویل گرفتهای، پوستر یک فروشگاه یا حتی داخل یک ایمیل. چون QR Code برای ما بیشتر از هر چیز نماد «راحتی» است، معمولاً قبل از اسکن کردنش سؤال زیادی از خودمان نمیپرسیم.
اما همین اعتماد ساده، حالا به یکی از مسیرهای مورد استفاده در حملات فیشینگ تبدیل شده است.
به این روش Quishing یا کوییشینگ گفته میشود؛ نوعی فیشینگ که لینک مخرب بهجای اینکه به شکل یک URL قابل مشاهده در اختیار کاربر قرار بگیرد، داخل QR Code پنهان میشود. مهاجم امیدوار است شما کد را اسکن کنید، وارد صفحهای جعلی شوید و در ادامه اطلاعاتی مثل رمز عبور، اطلاعات بانکی یا سایر دادههای حساس را در اختیارش بگذارید.
موضوع فقط یک تئوری امنیتی هم نیست. مایکروسافت گزارش کرده تعداد حملات فیشینگ مبتنی بر QR Code از ۷.۶ میلیون مورد در ژانویه ۲۰۲۶ به ۱۸.۷ میلیون مورد در مارس رسیده؛ یعنی افزایش ۱۴۶ درصدی در یک فصل.
پس اگر تا امروز QR Code را چیزی بیخطر و صرفاً کاربردی میدانستی، بد نیست یک عادت کوچک را تغییر بدهی: قبل از اسکن، به منبع و مقصد آن فکر کن.
کوییشینگ دقیقاً چطور کار میکند؟
خود QR Code خطرناک نیست.
در واقع QR Code فقط روشی برای ذخیره و انتقال اطلاعات است و میتواند کاملاً سالم باشد؛ مثلاً شما را به منوی یک رستوران یا صفحه رسمی یک کسبوکار ببرد.
مشکل زمانی ایجاد میشود که مهاجم یک URL مخرب را داخل QR Code قرار دهد.
فرآیند حمله معمولاً چیزی شبیه این است:
QR Code جعلی ← اسکن توسط کاربر ← انتقال به سایت مهاجم ← درخواست اطلاعات یا اقدام خاص ← سرقت اطلاعات
برای مثال، ممکن است ایمیلی دریافت کنید که ظاهراً از یک سرویس معتبر آمده و نوشته باشد:
«پرداخت شما ناموفق بوده است. برای تکمیل پرداخت، QR Code زیر را اسکن کنید.»
شما QR را اسکن میکنید و صفحهای باز میشود که ظاهرش بسیار شبیه سایت اصلی است. اگر در آن صفحه شماره کارت، رمز، ایمیل، رمز عبور یا اطلاعات دیگری وارد کنید، در واقع اطلاعات را مستقیماً در اختیار مهاجم قرار دادهاید.
مایکروسافت نیز نمونههایی از همین الگو را گزارش کرده است؛ از ایمیلهایی که QR Code را برای ورود یا تأیید هویت نشان میدهند تا فایلهای PDF و Word که کاربر را به اسکن کردن کد وادار میکنند.
چرا QR Code برای فیشینگ جذاب شده است؟
یک لینک معمولی حداقل یک مزیت دارد: میتوانی قبل از کلیک، آدرس آن را ببینی.
حتی اگر تشخیص تفاوت بین example.com و یک دامنه جعلی همیشه ساده نباشد، URL حداقل جلوی چشم توست.
اما QR Code این مرحله را تقریباً حذف میکند.
وقتی کد را با گوشی اسکن میکنی، ممکن است مقصد واقعی را بهسادگی نبینی و مستقیماً وارد یک صفحه وب شوی. از طرف دیگر، مهاجم میتواند حمله را از کامپیوتر یا ایمیل کاری به گوشی شخصی کاربر منتقل کند؛ محیطی که ممکن است کنترلهای امنیتی سازمان روی آن وجود نداشته باشد.
مایکروسافت دقیقاً به همین تغییر مسیر اشاره کرده است: QR phishing میتواند کاربر را از محیط ایمیل به دستگاه موبایل منتقل کند و بررسی مقصد لینک را دشوارتر کند.
در واقع، مهاجم فقط لینک را پنهان نکرده؛ مسیر بررسی لینک را هم برای کاربر سختتر کرده است.
اگه امنیت سایت، سرور، حتی تلفن همراه براتون مهمه، رادیب به شما کمک می کنه، کلیک کنید
کوییشینگ را کجا ممکن است ببینیم؟
فقط ایمیلهای مشکوک نیستند.
QR Code مخرب میتواند تقریباً هر جایی قرار بگیرد که یک کد معتبر هم ممکن است در آنجا وجود داشته باشد:
- ایمیلهای فیشینگ
- فایلهای PDF و Word
- پیامک و پیامرسانها
- تبلیغات آنلاین
- شبکههای اجتماعی
- پوستر و بروشور
- برچسبهای فیزیکی در مکانهای عمومی
- منوهای رستوران
- پارکومترها و تابلوهای شهری
- بستههای ارسالی
- صفحات پرداخت یا پیشنهادهای تخفیف
حتی ممکن است یک QR Code جعلی روی QR Code واقعی یک مکان چسبانده شود؛ یعنی محیط کاملاً واقعی باشد اما کدی که مقابل شما قرار گرفته متعلق به مهاجم باشد.
FBI نیز درباره استفاده از QR Code در بستههای ناخواسته هشدار داده و توضیح داده است که چنین کدهایی میتوانند قربانی را به صفحات جعلی یا دانلود نرمافزار مخرب هدایت کنند.
ESET هم در گزارش تهدیدات نیمه اول ۲۰۲۶ اعلام کرده Quishing به سطح رکوردشدهای رسیده و QR Codeهای مخرب بهطور فزایندهای برای انتقال کاربر به دستگاه موبایل استفاده میشوند.
از کجا بفهمیم یک QR Code مشکوک است؟
هیچ علامت ظاهری وجود ندارد که بتواند با قطعیت بگوید یک QR Code سالم یا مخرب است. اما زمینهای که QR Code در آن قرار گرفته میتواند سرنخ مهمی باشد.
۱. اصلاً انتظار دریافتش را نداشتی
اگر ناگهان پیام، ایمیل یا بستهای دریافت کردی که از تو میخواهد QR Code را اسکن کنی، قبل از هر کاری مکث کن.
خصوصاً اگر فرستنده ناشناس است یا نمیدانی چرا باید چنین کاری انجام دهی.
۲. بعد از اسکن، صفحه از تو رمز یا اطلاعات بانکی میخواهد
این یکی از مهمترین هشدارهاست.
اگر QR Code را برای مشاهده منو اسکن کردهای اما صفحهای که باز شده از تو میخواهد وارد حساب کاربری، ایمیل، رمز عبور یا اطلاعات کارت بانکی شوی، همانجا متوقف شو.
FBI نیز توصیه میکند نسبت به QR Codeهایی که پس از اسکن، درخواست اطلاعات ورود یا اطلاعات حساس میکنند، محتاط باشید.
۳. آدرس سایت با چیزی که انتظار داشتی مطابقت ندارد
ظاهر سایت بهتنهایی معیار خوبی نیست.
ممکن است یک صفحه کاملاً شبیه سایت بانک، فروشگاه یا سرویس معروف طراحی شده باشد، اما دامنه متعلق به آن مجموعه نباشد.
بنابراین بعد از اسکن، اگر مرورگر مقصد را نشان میدهد، نام دامنه را بررسی کن، نه فقط ظاهر صفحه را.
۴. سایت چند بار تو را Redirect میکند
اگر بعد از اسکن، صفحهای باز شد، بعد دوباره به آدرس دیگری رفت و سپس صفحه دیگری نمایش داده شد، احتیاط بیشتری لازم است.
Redirect بهخودیخود نشانه حمله نیست و بسیاری از سایتهای قانونی هم از آن استفاده میکنند؛ اما زنجیره غیرعادی انتقالها در کنار یک پیام مشکوک میتواند یک علامت هشدار باشد.
۵. QR Code تو را به دانلود چیزی تشویق میکند
اگر برای دیدن یک منو، دریافت یک رسید یا مشاهده یک صفحه ساده، ناگهان از تو خواسته شد اپلیکیشن، فایل یا نرمافزار ناشناختهای دانلود کنی، ادامه نده.
یک تفاوت مهم: فیشینگ معمولی یا Quishing؟
|
فیشینگ معمولی |
Quishing |
|
لینک معمولاً قابل مشاهده است |
لینک داخل QR Code پنهان شده |
|
کاربر میتواند URL را قبل از کلیک ببیند |
مقصد ممکن است تا زمان اسکن مشخص نباشد |
|
معمولاً در ایمیل، پیام یا سایت دیده میشود |
در ایمیل، PDF، پوستر، بسته و مکانهای فیزیکی هم دیده میشود |
|
بررسی لینک سادهتر است |
بررسی مقصد برای کاربر سختتر میشود |
|
ممکن است در محیط کامپیوتر اتفاق بیفتد |
معمولاً کاربر به سمت موبایل هدایت میشود |
بنابراین Quishing در اصل «نوع جدیدی از فیشینگ» نیست؛ همان منطق فیشینگ است، با یک مسیر متفاوت برای رساندن قربانی به لینک مخرب.
اگر فقط QR Code را اسکن کرده باشیم، چه اتفاقی میافتد؟
این سؤال مهمی است چون خیلیها تصور میکنند صرف اسکن کردن QR Code بهتنهایی یعنی گوشی هک شده است.
نه لزوماً.
خطر اصلی معمولاً در مرحله بعد اتفاق میافتد: مثلاً وقتی وارد یک سایت جعلی میشوید، اطلاعاتی وارد میکنید، فایلی دانلود میکنید، نرمافزاری نصب میکنید یا مجوز خاصی به یک سرویس میدهید.
بنابراین اگر فقط QR را اسکن کردهای و صفحهای باز شده اما هیچ اطلاعاتی وارد نکردهای، چیزی دانلود یا نصب نکردهای و مجوز مشکوکی ندادهای، ریسک بهمراتب کمتر است.
در این حالت:
- صفحه را ببند.
- هیچ فایل یا اپلیکیشن ناشناختهای را نصب نکن.
- اگر فایلی دانلود شده، قبل از باز کردن آن را بررسی و در صورت مشکوک بودن حذف کن.
- اگر مجوزی به سایت یا اپلیکیشن دادهای، آن مجوزها را بررسی و لغو کن.
- اگر صفحه از تو اطلاعات ورود خواسته، اما چیزی وارد نکردهای، معمولاً نیازی به تغییر فوری رمز فقط بهدلیل باز شدن صفحه نیست؛ بااینحال حساب را زیر نظر داشته باش.
اگر اطلاعاتم را وارد کرده باشم چه؟
اینجا دیگر نباید منتظر بمانی ببینی «اتفاقی میافتد یا نه».
اگر رمز عبور وارد کردهای، از سایت یا اپلیکیشن رسمی سرویس وارد حساب شو و رمز را تغییر بده. اگر همان رمز را جای دیگری هم استفاده کردهای، آن حسابها را نیز تغییر بده.
اگر امکان MFA یا احراز هویت چندمرحلهای وجود دارد، آن را فعال کن.
اگر اطلاعات بانکی یا کارت را وارد کردهای، با بانک یا ارائهدهنده خدمات پرداخت تماس بگیر و موضوع را سریع اطلاع بده.
اگر نرمافزار ناشناختهای نصب کردهای یا مجوزهای غیرعادی به آن دادهای، موضوع جدیتر است و باید علاوه بر حذف برنامه، مجوزها و وضعیت امنیت دستگاه را بررسی کنی.
این واکنش سریع اهمیت دارد؛ در حملات فیشینگ، زمان میتواند روی میزان خسارت و امکان کنترل حساب تأثیر بگذارد.
برای کسبوکارها، Quishing فقط مشکل کاربر نیست
یک نکته مهم در مورد Quishing این است که امنیت فقط به رفتار کاربر ختم نمیشود.
فرض کنید مشتری یک QR Code را از کانال رسمی یک برند دریافت میکند و آن QR به صفحهای برای پرداخت، ورود یا دریافت اطلاعات هدایت میشود. اعتماد مشتری فقط به خود QR Code نیست؛ به کل زنجیره دیجیتال پشت آن اعتماد کرده است.
دامنه، گواهی HTTPS، صفحه مقصد، ریدایرکتها، ایمیل سازمانی، فایلهای ارسالشده و زیرساخت میزبانی همگی بخشی از همین زنجیرهاند.
برای همین، کسبوکارها نباید امنیت را فقط به نصب آنتیویروس یا آموزش چند نکته به کارکنان محدود کنند. مدیریت درست دامنه و DNS، استفاده از HTTPS، ایمنسازی ایمیل سازمانی، کنترل فایلها و لینکهای ارسالی و پایش رفتارهای مشکوک، همگی در کاهش سطح حمله نقش دارند.
بهخصوص برای سازمانهایی که از QR Code در پرداخت، احراز هویت، تبلیغات یا ارتباط با مشتری استفاده میکنند، امنیت مقصد QR Code به اندازه طراحی خود آن اهمیت دارد.
تمام خدمات دیجیتال مارکتینگ را یکجا داشته باشید، با رادیب، همیشه از همه جلوتر باشید، اطلاعات بیشتر
یک قانون ساده برای استفاده امن از QR Code
لازم نیست از این به بعد هر QR Code را با ترس نگاه کنی.
فقط یک عادت کوچک ایجاد کن:
قبل از اسکن → منبع را بررسی کن.
بعد از اسکن → مقصد را بررسی کن.
قبل از وارد کردن اطلاعات → دوباره هویت سایت را بررسی کن.
اگر QR Code را روی میز یک رستوران معتبر میبینی، با QR Codeای که ناگهان در یک پیام ناشناس با عبارت «فوراً پرداخت خود را تأیید کنید» برایت ارسال شده، دقیقاً یکسان رفتار نکن.
QR Code خودش نه امن است و نه ناامن؛ این کدی است که یک مقصد را به تو نشان میدهد. امنیت واقعی به آن مقصد، نحوه رسیدن به آن و کاری که بعد از ورود انجام میدهی بستگی دارد.
شاید مهمترین نکته همین باشد: در دنیایی که اسکن کردن یک مربع چند ثانیه بیشتر طول نمیکشد، گاهی امنترین کار این است که قبل از اسکن، فقط پنج ثانیه مکث کنیم.
کسانی که این مقاله را خوانده اند مقالات زیر را هم دنبال کرده اند



