کدهای QR جذاباند و قرار بود زندگیمان را راحتتر کنند. یک اسکن سریع شما را به مقصد دلخواه میرساند؛ چه یک آدرس اینترنتی باشد و چه محتوا. با این حال، اتکای بیشازحد به کدهای QR نتیجهای معکوس داشته است؛ برای نمونه، بیشتر رستورانها و کافهها منوهای فیزیکی خود را کنار گذاشتهاند و بهجای آنها منوهای دیجیتالیِ قابلدسترسی از طریق QR گذاشتهاند؛ تغییری که بهنظرم کاملاً اضطرابآور است.
ازآنجاکه این روزها کدهای QR را همهجا میبینید، بسیاری از مردم از روی عادت و بدون تأمل آنها را اسکن میکنند. کلاهبرداران از این عادت سوءاستفاده میکنند و پیوندهای مخرب را پشت کدهای QR ظاهراً بیخطر پنهان میسازند تا قربانیان ناآگاه را به دام بیندازند. بررسی یک کد QR پیش از اسکن تنها ۱۰ ثانیه زمان میبرد و میتواند مانع از قربانیشدن شما شود.
چگونه کویشینگ یک اسکن ساده را به دام تبدیل میکند
وبسایتهای جعلی حالا احراز هویت دومرحلهای شما را هم شبیهسازی میکنند





کویشینگ اصطلاحی برای حملات فیشینگ از طریق کدهای QR است و بسیار رایجتر از چیزی است که تصور میکنید. برای نمونه، ۷۳٪ آمریکاییها کدهای QR را بدون بررسی عملکرد واقعی آنها اسکن میکنند (via Fox News) و حملات کویشینگ ۱۴۶٪ افزایش یافتهاند؛ بهطوریکه تا مارس ۲۰۲۶، ۱۸٫۷ میلیون مورد از آنها شناسایی شده است (via RHI-SAC).
این موضوع منطقی است، چون کدهای QR همهجا هستند: گذرواژهٔ وایفای، اشتراکگذاری حسابهای اجتماعی، اطلاعات پرداخت در پمپبنزین، مکانها روی نقشه و موارد دیگر. کاربر معمولی چندان نگران خطرات امنیتیِ این پیوندها نیست و شاید فکر کند دنبالکردن آنها ایرادی ندارد؛ درحالیکه چنین نیست.
کلاهبرداران وبسایتهای پشت این پیوندها را جعل میکنند یا شما را به سایتهای فیشینگ میفرستند تا اطلاعات حساستان را بدزدند. آنها همچنین یاد گرفتهاند با بازسازی پنجرهٔ واردکردن کد تأیید، احراز هویت پیامکی و 2FA را دور بزنند؛ در همان زمان، فرد دیگری در پسزمینه وارد حساب شما میشود.
پیش از اسکن کد QR این موارد را بررسی میکنم
مکان، پیشنمایش پیوند و دامنه؛ به همین ترتیب

نشانهٔ آشکار یک کد QR مشکوک، قرارگرفتن آن در مکانی نامناسب است. کد QR در پارکینگ یا رستوران معنا دارد، اما چرا کسی باید یک بارکد مربعیِ قابلاسکن را از طریق اینترنت برایتان بفرستد، وقتی میتواند پیوند را ارسال کند تا روی آن کلیک کنید؟ از اسکن کدهای QR در مکانهای نامتعارف، مانند کدی که روی تیر برق چسبانده شده است، پرهیز کنید؛ چون هرگز نمیدانید واقعاً چه چیزی پشت آن پنهان است. اخیراً یکی از دوستانم نزدیک بود قربانی کلاهبرداری فیشینگ شود؛ او در پمپبنزین کد QR مربوط به تخفیف سوخت را اسکن کرد، اما کد در واقع او را به صفحهای فرستاد که از او میخواست برای دریافت تخفیف، مشخصات کارت بانکیاش را وارد کند. خوشبختانه پیش از واردکردن اطلاعات متوقف شد.
حتی اگر کد QR بیخطر بهنظر برسد، پیش از ادامه حتماً پیشنمایش پیوند را بررسی کنید. اگر نام دامنه مطابقت نداشته باشد، بهاحتمال زیاد با کلاهبرداری روبهرو هستید. کلاهبرداران با جایگزینکردن یک یا دو حرف، سایتهای فیشینگ را شبیه نسخهٔ اصلی میسازند؛ مثلاً ممکن است شما را به LinkedIn.com هدایت کنند که در نگاه نخست معتبر بهنظر میرسد، اما در واقع 'I' با 'l' کوچک جایگزین شده است. در موارد دیگر، آدرس را نیز دستکاری میکنند؛ مثلاً واژهٔ «login» را به آن میافزایند، مانند paypal-login.net.
همچنین هنگام پرداخت، همیشه خودِ اپلیکیشن بانکیتان را باز کنید و از همانجا کد را اسکن کنید، نه با دوربین گوشی.
یک شبکهٔ ایمنی هم در نظر گرفتهام تا اگر اشتباهی کد نادرستی را اسکن کردم، محافظتم کند
مدیر گذرواژه و کلید امنیتی سختافزاری از شما در برابر کویشینگ محافظت میکنند

حتی اگر ناخواسته یک کد QR مشکوک را اسکن کنید، میتوانید با ایجاد یک شبکهٔ ایمنی، احتمال قربانیشدن در این حملات را کاهش دهید. مدیر گذرواژه، اطلاعات ورود شما را در وبسایت جعلی وارد نمیکند. استفاده از 2FA/MFA نیز محافظت کاملی نیست، چون کلاهبرداران میتوانند با پراکسی بیدرنگ در پسزمینه آن را فریب دهند.
بههمیندلیل استفاده از کلید امنیتی سختافزاری را توصیه میکنم. این کلید، ورود شما را اعتبارسنجی میکند و اگر دامنه با دادههای ذخیرهشدهٔ آن مطابقت نداشته باشد، اجازهٔ ورود به حساب را نمیدهد. حتی اگر وارد وبسایتی کلاهبرداری با ظاهری قانعکننده شوید، کلید امنیتی سختافزاری درخواست را قاطعانه رد میکند و اطلاعاتتان را محفوظ نگه میدارد.
اجازه ندهید راحتی بر عقل سلیم غلبه کند
کدهای QR بیش از هر زمان دیگری کاربرد دارند و فناوری ساده اما مؤثری هستند که در نهایت تنها ۳ کیلوبایت داده در خود جای میدهند. خود کد QR اطلاعات شما را نمیدزدد؛ آنچه اهمیت دارد، محتوای پشت آن است. اگر بدون احتیاط پیوند را دنبال کنید، خطر سرقت همهٔ اطلاعاتتان را میپذیرید، زیرا کلاهبرداریهای فیشینگ امروزی بهطرز شگفتانگیزی متقاعدکننده شدهاند. اگر نمیتوانید پیوند مخرب را از پیوند معتبر تشخیص دهید، برنامهٔ رایگانی به نام Trend Micro Mobile Security وجود دارد که پیشتر Trend Micro QR Scanner نام داشت و به شما کمک میکند تشخیص دهید دنبالکردن یک کد QR ایمن است یا خیر.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Shaheer Khan است. مشاهده مقاله اصلی