کدهای QR جذاباند و قرار بود زندگیمان را راحتتر کنند. یک اسکن سریع شما را به مقصد دلخواه میرساند، چه آدرس اینترنتی باشد چه محتوا. با این حال، اتکای بیشازحد به کدهای QR نتیجه عکس داده — این مثال را ببینید: بیشتر رستورانها و کافهها منوهای فیزیکی خود را جمع کردهاند و جای آنها منوهای دیجیتالی از طریق QR قرار دادهاند، که بهنظرم کاملاً Actionsبرانگیز است.
چون اینروزها کدهای QR را همهجا میبینید، بیشتر مردم از روی غریزه و بیتفکر آنها را اسکن میکنند. کلاهبرداران از این عادت سوءاستفاده میکنند و پیوندهای مخرب را پشت کدهای QR بیخطر پنهان میکنند تا قربانیان ندیده را به دام بیندازند. بررسی یک کد QR پیش از اسکن تنها ۱۰ ثانیه زمان میبرد و این کار مانع میشوید قربانی بعدی شوید.
چگونه کویشینگ یک اسکن ساده را به دام تبدیل میکند
سایتهای جعلی حالا درخuttle 2FA شما را هم شبیهسازی میکنند





کویشینگ اصطلاحی است که برای حملات فیشینگ از طریق کدهای QR بهکار میرود و مشکل رایجتری است ازآنچه فکر میکنید. ملاحظه کنید: ۷۳٪ آمریکاییها کدهای QR را بدون راستیآزمایی آنچه واقعاً انجام میدهند اسکن میکنند (via Fox News)، و حملات کویشینگ ۱۴۶٪ افزایش یافته و تا مارس ۲۰۲۶ به ۱۸٫۷ میلیون شناسایی رسیده است (via RHI-SAC).
این منطقی است، چون کدهای QR همهجا هستند: گذرواژهٔ وایفای، اشتراکگذاری حسابهای اجتماعی، اطلاعات پرداخت در پمپ بنزین، مکانهای نقشه و بیشتر. فرد معمولی چندان مراقب خطرات امنیتی مرتبط با این پیوندها نیست و شاید penseاش میکند دنبالکردن آنها اشکالی ندارد، هرچند نیست.
ایده این است که کلاهبرداران وبسایتهای پشت این پیوندها را جعل میکنند یا شما را به سایت فیشینگ هدایت میکنند تا اطلاعات حساس شما را بدزدند. کلاهبرداران همچنین یاد گرفتهاند احراز هویت پیامکی و 2FA را با بازسازی پنجرهٔ کد احراز هویت دور بزنند، درحالیکه شخص دیگری در پسزمینه وارد حساب شما میشود.
پیش از اسکن کد QR این موارد را بررسی میکنم
مکان، پیشنمایش پیوند، دامنه — به همین ترتیب

نشانهٔ آشکار یک کد QR مشکوک این است که در جای نامناسبی قرار دارد. درست است که کد QR در جای پارکینگ یا رستوران معنی دارد، اما چرا کسی یک بارکد مربعی اسکنشدنی را از طریق اینترنت بفرستد وقتی میتوانید پیوند را کلیک کرده و ادامه دهید؟ از اسکن کدهای QR در مکانهای نامتعارف مانند چسبخورده روی یک تیر برق پرهیز کنید، چون هرگز نمیدانید واقعاً چه چیزی پشت آن است. اخیراً دوستی نزدیک بود قربانی یک کلاهبرداری فیشینگ شود؛ او در پمپ بنزین کد QR را اسکن کرد که تخفیف سوخت در اختیارش میگذاشت، اما در واقع او را بهجایی فرستاد تا جزئیات کارت خود را برای دریافت تخفیف وارد کند — خوشبختانه، به انجام آن نرسید.
حتی اگر کد QR بیخزر بهنظر برسد، اصرار دارم پیش از ادامه پیشنمایش پیوند را بررسی کنید. اگر نام دامنه مطابقت نداشته باشد، مسلماً کلاهبرداری است. کلاهبرداران از جعل برای شبیهسازی این سایتهای فیشینگ به اصل استفاده میکنند با جایگزینی یک یا دو حرف — مثلاً ممکن است شما را به LinkedIn.com هدایت کنند که در نگاه نخست معتبر بهنظر میرسد، اما در واقع 'I' با 'l' کوچک جایگزین شده است. در موارد دیگر، کلاهبرداران آدرس را هم دستکاری میکنند، مانند افزودن واژه «login» به آن، حتی اگر بخشی از آن نباشد، مثل paypal-login.net.
همچنین اگر در حال پرداخت هستید، همیشه خودِ اپلیکیشن بانکیتان را باز کنید و از همانجا اسکن کنید، نه با دوربین.
اینجا یک تور ایمنیست که حتی اگر اشتباهاً کد اشتباه را اسکن کنم درنظر گرفتهام
مدیر گذرواژه و کلید امنیتی سختافزاری شما را از کویشینگشدن محافظت میکنند

حتی اگر ناخواسته کد QR مشکوکی را اسکن کنید، میتوانید یک تور ایمنی برقرار کنید که کمک میکند قربانی این حملات نشوید. مدیر گذرواژه جزئیات شما را در یک وبسایت جعلی وارد نمیکند. استفاده از 2FA/MFA ایمنی واقعی نیست چون میتواند با یک پراکسی بیدرنگ در پسزمینه توسط کلاهبرداران فریب داده شود.
بههمیندلیل توصیه میکنم از کلید امنیتی سختافزاری استفاده کنید، که ورود شما را راستیآزمی میکند و اگر دامنه با دادههای خودش مطابقت نداشته باشد، اجازه نمیدهد وارد حسابتان شوید. حتی اگر یک وبسایت کلاهبرداری با ظاهر قانعکننده را دنبال کنید، کلید امنیتی سختافزاری درخواست را قاطعانه رد میکند و اطلاعات شما را در امان نگه میدارد.
اجازه ندهید راحتی بر عقل سلیم غلبه کند
کدهای QR بیشتر از همیشه کاربردی شدهاند و فناوری ساده اما مؤثری هستند که نهایتاً میتوانند تنها ۳ کیلوبایت داده نگه دارند. خود کد QR اطلاعات شما را نمیدزدد، بلکه آنچه اهمیت دارد محتوای پشت آن است. اگر بدون احتیاط لینک را دنبال کنید، ریسک دزدیده شدن تمام اطلاعات خود را میپذیرید، زیرا کلاهبرداریهای فیشینگ امروزی بهطرز شگفتانگیزی متقاعدکننده شدهاند. اگر نمیتوانید لینک مخرب را از لینک معتبر تشخیص دهید، برنامه رایگانی به نام Trend Micro Mobile Security (که پیشتر Trend Micro QR Scanner نامیده میشد) وجود دارد که به شما کمک میکند تشخیص دهید آیا دنبال کردن یک کد QR ایمن است یا خیر.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Shaheer Khan است. مشاهده مقاله اصلی