QR Code چیست و چرا هکرها از آن سوءاستفاده میکنند؟
کدهای QR یا Quick Response Code در سالهای اخیر به یکی از پرکاربردترین ابزارهای دیجیتال تبدیل شدهاند. امروزه تقریباً در همه جا میتوان آنها را مشاهده کرد؛ از منوی دیجیتال رستورانها و کافیشاپها گرفته تا پرداختهای بانکی، پارکینگها، فروشگاهها، کارت ویزیت، تبلیغات، بستهبندی محصولات، رویدادها و حتی قبضهای خدماتی. تنها با چند ثانیه اسکن کردن، کاربر میتواند وارد یک وبسایت شود، برنامهای را دانلود کند، مبلغی را پرداخت کند یا اطلاعات تماس یک شخص را ذخیره کند. همین سرعت و راحتی باعث شده است که کاربران معمولاً بدون فکر کردن یا بررسی مقصد، هر QR Code را اسکن کنند. این عادت، فرصت بسیار مناسبی برای مجرمان سایبری ایجاد کرده است تا با استفاده از روشهای فریبکارانه، کاربران را به صفحات جعلی هدایت کرده و اطلاعات شخصی یا مالی آنها را سرقت کنند.
نکته مهمی که باید بدانید این است که QR Code بهخودیخود خطرناک نیست و دستگاه شما را هک نمیکند. در واقع QR Code فقط یک روش برای ذخیره اطلاعات است و معمولاً یک لینک، شماره تماس، متن یا اطلاعات پرداخت را در خود نگه میدارد. خطر زمانی آغاز میشود که کاربر بدون بررسی، لینکی را که داخل QR Code قرار دارد باز کند یا به درخواستهای نمایش داده شده اعتماد کند. به همین دلیل، هکرها بیشتر از آنکه سیستم شما را هک کنند، تلاش میکنند شما را فریب دهند تا خودتان اطلاعات موردنیاز آنها را در اختیارشان قرار دهید. این نوع حمله در دنیای امنیت سایبری با نام Quishing شناخته میشود؛ یعنی حملات فیشینگ که از طریق QR Code انجام میشوند.
Quishing چیست؟
واژه Quishing از ترکیب دو کلمه QR Code و Phishing ساخته شده است. در این روش، مهاجم یک QR Code طراحی میکند که کاربر را به یک وبسایت جعلی هدایت میکند. ظاهر این وبسایت ممکن است کاملاً مشابه یک بانک، فروشگاه اینترنتی، شبکه اجتماعی، شرکت حملونقل یا حتی صفحه ورود ایمیل باشد. زمانی که کاربر نام کاربری، رمز عبور، اطلاعات کارت بانکی یا کد تأیید خود را وارد میکند، این اطلاعات مستقیماً برای مهاجم ارسال میشود. نکته خطرناک این است که بسیاری از کاربران هنگام اسکن QR Code، کمتر از زمانی که روی یک لینک در ایمیل کلیک میکنند، به امنیت آن توجه دارند و همین موضوع باعث موفقیت بیشتر این نوع حملات شده است.
روش اول؛ هدایت کاربر به صفحات ورود جعلی
یکی از رایجترین روشهای سوءاستفاده از QR Code، هدایت کاربران به صفحات ورود تقلبی است. فرض کنید روی یک پوستر تبلیغاتی یا میز یک کافیشاپ، QR Codeی قرار دارد که ادعا میکند برای دریافت اینترنت رایگان یا مشاهده منو باید آن را اسکن کنید. پس از اسکن، صفحهای باز میشود که دقیقاً شبیه صفحه ورود یک سرویس شناختهشده است و از شما میخواهد ایمیل و رمز عبور خود را وارد کنید. اگر بدون بررسی آدرس سایت این اطلاعات را وارد کنید، حساب کاربری شما مستقیماً در اختیار مهاجم قرار میگیرد.
همیشه به نوار آدرس مرورگر توجه کنید. وجود دامنههای عجیب، غلطهای املایی یا آدرسهایی که ارتباطی با سازمان اصلی ندارند، یکی از مهمترین نشانههای صفحات فیشینگ است.
روش دوم؛ جایگزین کردن QR Code اصلی با نمونه جعلی
یکی از ترفندهای رایج کلاهبرداران، چاپ یک QR Code جدید و چسباندن آن روی QR Code اصلی است. این اتفاق ممکن است روی دستگاههای پرداخت، پارکینگها، صندوقهای کمکهای مردمی، دستگاههای فروش بلیت یا حتی منوی رستورانها رخ دهد. کاربر تصور میکند در حال اسکن کد اصلی است، اما در واقع اطلاعات پرداخت یا لینک مقصد به محل دیگری هدایت شده است.
قبل از اسکن، ظاهر QR Code را بررسی کنید. اگر احساس کردید برچسبی روی برچسب دیگر چسبانده شده، کیفیت چاپ غیرعادی است یا اثری از دستکاری وجود دارد، از اسکن آن خودداری کنید و موضوع را به مسئول مجموعه اطلاع دهید.
روش سوم؛ هدایت به دانلود بدافزار
برخی از QR Codeها کاربران را به صفحه دانلود یک برنامه یا فایل هدایت میکنند. ممکن است این صفحه ادعا کند که برای مشاهده محتوا یا استفاده از یک سرویس باید برنامه خاصی نصب شود. اگر این فایل از یک منبع نامعتبر دانلود شود، احتمال دارد حاوی بدافزار، جاسوسافزار یا حتی باجافزار باشد. پس از نصب، این برنامه میتواند به اطلاعات شخصی، تصاویر، مخاطبان، دوربین یا فایلهای دستگاه دسترسی پیدا کند.
برای جلوگیری از این خطر، همیشه برنامهها را فقط از فروشگاههای رسمی مانند Google Play یا App Store دانلود کنید و هرگز به فایلهایی که از طریق لینکهای ناشناس ارائه میشوند اعتماد نکنید.
روش چهارم؛ سرقت اطلاعات پرداخت
امروزه پرداخت با QR Code بسیار رایج شده است، اما این موضوع فرصت جدیدی برای مجرمان سایبری ایجاد کرده است. فرض کنید قصد پرداخت هزینه پارکینگ یا خرید از یک فروشگاه را دارید. اگر QR Code جعلی جایگزین نمونه اصلی شده باشد، برنامه بانکی شما مبلغ را به حساب فرد دیگری منتقل خواهد کرد.
قبل از تأیید پرداخت، همیشه نام گیرنده، شماره پذیرنده یا اطلاعات نمایش دادهشده در برنامه بانکی را بررسی کنید. اگر کوچکترین مغایرتی مشاهده کردید، پرداخت را متوقف کنید.
روش پنجم؛ اتصال به شبکههای بیسیم ناامن
برخی QR Codeها برای اتصال سریع به شبکه Wi-Fi طراحی شدهاند. اگر این کد توسط افراد ناشناس ایجاد شده باشد، ممکن است شما را به شبکهای متصل کند که توسط مهاجم کنترل میشود. در چنین شرایطی، بخشی از اطلاعات ردوبدلشده شما ممکن است در معرض خطر قرار بگیرد؛ بهویژه اگر از وبسایتهای ناامن استفاده کنید.
در مکانهای عمومی فقط به شبکههایی متصل شوید که توسط مسئول مجموعه معرفی شدهاند و از وارد کردن اطلاعات حساس در شبکههای ناشناس خودداری کنید.
چگونه QR Codeهای مشکوک را تشخیص دهیم؟
خوشبختانه بیشتر حملات مبتنی بر QR Code با کمی دقت قابل شناسایی هستند. اگر QR Code روی یک برچسب تازه چاپ شده، کیفیت چاپ پایینی دارد، روی کد دیگری چسبانده شده یا در مکان غیرمعمولی قرار گرفته است، بهتر است به آن اعتماد نکنید. همچنین اگر پس از اسکن، لینک مقصد با نام سازمان یا کسبوکار مطابقت ندارد یا مرورگر درباره امنیت سایت هشدار میدهد، صفحه را ببندید و ادامه ندهید.
یکی دیگر از نشانههای مهم، درخواست اطلاعات غیرضروری است. اگر پس از اسکن یک QR Code از شما رمز عبور، اطلاعات بانکی، کد پیامک یا اطلاعات شخصی درخواست شد، ابتدا مطمئن شوید در وبسایت رسمی قرار دارید.
مهمترین توصیههای امنیتی
برای اینکه قربانی حملات QR Code نشوید، رعایت چند نکته ساده کافی است:
- قبل از اسکن، QR Code را از نظر دستکاری بررسی کنید.
- بعد از اسکن، آدرس لینک را با دقت بخوانید.
- اطلاعات بانکی یا رمز عبور را فقط در وبسایتهای معتبر وارد کنید.
- برنامهها را فقط از فروشگاههای رسمی دانلود کنید.
- هنگام پرداخت، نام گیرنده را قبل از تأیید بررسی کنید.
- اگر به QR Code یا لینک آن مشکوک هستید، از اسکن یا ادامه کار خودداری کنید.
- سیستمعامل و مرورگر خود را همیشه بهروز نگه دارید.
- از قابلیتهای امنیتی مرورگر برای شناسایی سایتهای مخرب استفاده کنید.
جمعبندی
QR Code یکی از ابزارهای مفید و پرکاربرد دنیای دیجیتال است، اما همانند بسیاری از فناوریهای دیگر، در صورت استفاده ناآگاهانه میتواند به ابزاری برای کلاهبرداری تبدیل شود. مجرمان سایبری معمولاً از خود QR Code برای هک کردن دستگاه استفاده نمیکنند، بلکه تلاش میکنند با استفاده از آن شما را به صفحات جعلی هدایت کرده، اطلاعات حساسی مانند رمز عبور، اطلاعات بانکی یا کدهای تأیید را از شما دریافت کنند. بنابراین مهمترین راه دفاع، افزایش آگاهی و دقت کاربران است. اگر همیشه قبل از اسکن، منبع QR Code را بررسی کنید، پس از اسکن آدرس لینک را بخوانید و هیچگاه اطلاعات حساس را بدون اطمینان از اعتبار سایت وارد نکنید، احتمال قربانی شدن در این نوع حملات به حداقل خواهد رسید.
قانون طلایی صفر و یک سایبر:
«قبل از اسکن، فکر کن؛ بعد از اسکن، بررسی کن؛ و فقط در صورت اطمینان ادامه بده.»
نظرات کاربران