บทความ
กลโกง QR code: ตรวจสอบก่อนที่จะเชื่อ
ลิงก์ฟิชชิงตรวจสอบได้ง่าย: วางเมาส์ไว้เหนือมันแล้วที่อยู่จริงจะแสดงที่มุมหน้าจอ QR code ซ่อนข้อมูลเดียวกันนั้นไว้หลังลวดลายสี่เหลี่ยมดำ ดังนั้นการสแกนจึงใกล้เคียงกับการคลิกลิงก์แบบไม่เห็นอะไรเลย Quishing ย่อจาก QR phishing ใช้ประโยชน์จากช่องว่างนั้นพอดี ทั้ง Federal Bureau of Investigation และ Better Business Bureau ต่างเผยแพร่คำเตือนสำหรับผู้บริโภคเกี่ยวกับเรื่องนี้ ซึ่งเป็นสัญญาณที่ดีว่าคุ้มค่าที่จะระวังสักไม่กี่วินาที
quishing คืออะไรจริง ๆ
Quishing คือฟิชชิงที่ส่งผ่าน QR code แทนที่จะเป็นลิงก์หรือไฟล์แนบอีเมล ตัวโค้ดเองไม่มีอันตราย มันแค่เข้ารหัสข้อความ มักเป็น URL แต่การสแกนแล้วตามไปยังที่ที่มันนำไปสามารถพาคุณไปยังหน้าล็อกอินปลอมที่สร้างมาเพื่อขโมยรหัสผ่าน หน้าชำระเงินที่ออกแบบมาเพื่อเอาเงินภายใต้ข้ออ้างเท็จ หรือคำสั่งให้ติดตั้งบางอย่างที่คุณไม่ได้ตั้งใจ กลโกงขึ้นอยู่ทั้งหมดกับสิ่งที่เกิดขึ้นหลังการสแกน ไม่ใช่ตัวโค้ดในฐานะภาพนิ่ง

มันปรากฏที่ไหนบ้าง
กรณีทั่วไปที่ FBI และ BBB รายงานรวมถึงสติกเกอร์ปลอมที่แปะทับ QR code ที่ถูกต้องบนมิเตอร์จอดรถหรือเมนูร้านอาหาร ประกาศการส่งของปลอมพร้อม QR code ที่ขอ "ค่าธรรมเนียมส่งซ้ำ" เล็กน้อย และใบปลิวที่พิมพ์หรืออีเมลที่ใช้โค้ดแทนลิงก์ที่เขียนไว้โดยเฉพาะเพราะมันยากกว่าที่ผู้อ่านจะตั้งคำถาม QR code ใด ๆ ที่ขอการชำระเงิน ข้อมูลรับรองการล็อกอิน หรือรายละเอียดส่วนตัวนอกบริบทที่คุณคาดไว้สมควรได้รับความสงสัยเช่นเดียวกับลิงก์ที่ไม่คาดคิด
ทำไมมันถึงได้ผล
การสแกน QR code แล้วแตะ "เปิด" กลายเป็นนิสัยที่รวดเร็วเกือบอัตโนมัติสำหรับหลายคน ในแบบที่การคลิกลิงก์แทบไม่เป็นแบบนั้นอีกแล้วหลังจากหลายปีของคำเตือนฟิชชิง URL ปลายทางมักถูกย่อหรือไม่คุ้นเคย ดังนั้นแม้แต่คนที่ดูจริง ๆ ก็บอกไม่ได้ง่าย ๆ ว่ามันชี้ไปยังธุรกิจจริงหรือโดเมนที่เลียนแบบ แอปสแกนบางตัวทำให้แย่ลงไปอีกโดยเปิดลิงก์ทันทีโดยไม่มีขั้นตอนยืนยัน ทันทีที่โค้ดถูกจดจำได้
ตรวจสอบ QR code ก่อนที่คุณจะเชื่อ
เลือกใช้เครื่องสแกนที่แสดงข้อความหรือ URL ที่ถอดรหัสแล้วให้คุณตัดสินใจก่อน แทนที่จะเป็นแบบที่เปิดลิงก์อัตโนมัติ เครื่องมืออย่าง qr-scan ถอดรหัส QR code จากภาพถ่ายหรือกล้องของคุณทั้งหมดในเบราว์เซอร์ ดังนั้นคุณอ่านปลายทางเป็นข้อความธรรมดาได้ก่อนเปิดอะไรเลย โดยไม่มีภาพหรือผลลัพธ์ถูกส่งไปที่ไหน เมื่อคุณเห็น URL แล้ว ตรวจสอบโดเมนจริงแทนที่จะดูข้อความรอบข้าง และถือว่าความเร่งด่วน คำขอชำระเงิน หรือสติกเกอร์ที่ไม่ตรงกันทับโค้ดทางการเป็นเหตุผลให้หยุด

ถ้าคุณสแกนโค้ดที่ไม่ดีไปแล้ว
ปิดแท็บโดยไม่ป้อนอะไรหากคุณยังไม่ได้ทำ หากคุณพิมพ์รหัสผ่านหรือรายละเอียดการชำระเงินลงในหน้าที่ตอนนี้คุณสงสัยว่าเป็นของปลอมไปแล้ว ให้เปลี่ยนรหัสผ่านนั้นและตรวจสอบกิจกรรมที่ไม่คุ้นเคยบนบัญชีหรือบัตรที่ได้รับผลกระทบ เป็นขั้นตอนเดียวกับที่คุณจะทำหลังคลิกลิงก์อีเมลที่ไม่ดี การดำเนินการภายในไม่กี่นาทีแรกสำคัญกว่าว่าเครื่องมือใดตรวจพบปัญหา
เครื่องมือที่กล่าวถึงในบทความนี้
คำถามที่พบบ่อย
quishing คืออะไร
Quishing คือการโจมตีแบบฟิชชิงที่ส่งผ่าน QR code แทนที่จะเป็นลิงก์หรืออีเมล QR code เข้ารหัสปลายทาง มักเป็น URL ที่นำไปสู่หน้าล็อกอินปลอม คำขอชำระเงินที่ฉ้อโกง หรือการดาวน์โหลดที่ไม่ต้องการ คำนี้ผสมคำว่า "QR code" กับ "phishing"
การสแกน QR code สามารถติดตั้งมัลแวร์ได้เองโดยไม่ต้องให้ฉันทำอะไรเพิ่มหรือไม่
QR code เองแค่เข้ารหัสข้อความ ส่วนใหญ่คือ URL การสแกนด้วยตัวถอดรหัสธรรมดาที่แสดงเฉพาะข้อความนั้นไม่ได้รันอะไรเลย ความเสี่ยงมาจากสิ่งที่เกิดขึ้นต่อไป: การเปิดลิงก์ที่เป็นอันตราย การดาวน์โหลดไฟล์จากมัน หรือการป้อนข้อมูลรับรองบนหน้าปลอมที่มันนำไปถึง การตรวจสอบปลายทางที่ถอดรหัสแล้วก่อนเปิดขจัดอันตรายส่วนใหญ่ออกไป
จะตรวจสอบได้อย่างไรว่าสติกเกอร์ QR code จริงปลอดภัยก่อนสแกน
มองหาสติกเกอร์ที่แปะทับโค้ดอื่นอย่างใกล้ชิด ซึ่งเป็นวิธี quishing ทั่วไปบนมิเตอร์จอดรถและเมนู สำหรับอะไรก็ตามที่เกี่ยวข้องกับการชำระเงิน ให้ยืนยันกับธุรกิจโดยตรงผ่านช่องทางอื่น เช่นหมายเลขโทรศัพท์ที่ระบุไว้ แทนที่จะเชื่อโค้ดเพียงอย่างเดียว ในกรณีที่ทำได้ ให้ถอดรหัสโค้ดเป็นข้อความธรรมดาก่อนแล้วอ่านโดเมนจริงก่อนเปิด เหมือนกับที่คุณจะตรวจสอบลิงก์ก่อนคลิก