آخرین اخبار:

چقدر از QR Codeهایی که هر روز اسکن می‌کنیم قابل اعتمادند

هک
QR Codeها در منوی رستوران و پرداخت، بلیت، تبلیغات، پیام‌های روزمره و تقریبا همه‌جا دیده می‌شوند؛ اما پشت همین مربع‌های ساده، یک پرسش امنیتی مهم وجود دارد، وقتی هر روز ده‌ها کد را اسکن می‌کنیم، واقعا چندتا از آن‌ها را پیش از اعتماد کردن بررسی می‌کنیم؟ کارشناسان امنیت سایبری هشدار می‌دهند که مهاجمان می‌توانند از همین عادت روزمره برای هدایت کاربران به صفحات جعلی و سرقت اطلاعات استفاده کنند.

به گزارش خبرگزاری آنا، به نقل از «Futura Sciences»؛ حملاتی که با استفاده از QR Code برای فریب کاربران انجام می‌شوند، «Quishing» نام دارد. این اصطلاح از ترکیب QR Code و Phishing ساخته شده است. در این روش، QR Code می‌تواند کاربر را به صفحه‌ای جعلی هدایت کند که برای دریافت اطلاعات حساس طراحی شده است.

البته مسئله فقط این نیست که یک QR Code ناشناس را در اینترنت ببینیم. مرکز ملی امنیت سایبری بریتانیا (NCSC) هشدار می‌دهد بخش قابل توجهی از کلاهبرداری‌های مرتبط با QR Code در فضاهای عمومی مانند ایستگاه‌ها و پارکینگ‌ها رخ می‌دهد و مهاجمان می‌توانند با استفاده از مهندسی اجتماعی، اعتماد کاربر به محیط اطراف را به نفع خودشان به کار بگیرند.

از سوی دیگر، NCSC تاکید می‌کند که نباید همه QR Codeها را خطرناک دانست. برای نمونه، کدهایی که در محیط‌هایی مانند رستوران‌ها و کافه‌ها استفاده می‌شود، تهدید محسوب نمی‌شود؛ در مقابل، QR Codeهایی که از طریق ایمیل یا پیام‌های غیرمنتظره دریافت می‌شوند، نیازمند احتیاط بیشتری هستند.

ابعاد این تهدید زمانی جدی‌تر می‌شود که بدانیم QR Codeهای مخرب دیگر اتفاقی نادر نیستند. پژوهشگران Unit 42 شرکت Palo Alto Networks در فوریه ۲۰۲۶ اعلام کردند سامانه‌های آن‌ها به‌طور میانگین روزانه بیش از ۱۱ هزار مورد استفاده مخرب از QR Code را شناسایی می‌کنند. این پژوهش همچنین نشان داد از حدود ۷۵ هزار QR Code شناسایی‌شده روزانه در صفحات وب، حدود ۱۵ درصد به لینک‌های مخرب منتهی می‌شوند.

مهاجمان حتی می‌توانند QR Code جعلی را روی کد واقعی قرار دهند. در چنین شرایطی، قربانی ممکن است تصور کند همان کد رسمی همیشگی را اسکن کرده است، در حالی که کد جایگزین او را به یک صفحه تقلبی هدایت می‌کند. به همین دلیل، قرار داشتن یک QR Code در محیطی ظاهراً معتبر، به‌تنهایی تضمین نمی‌کند که مقصد آن نیز معتبر باشد.

این حملات می‌توانند از طریق بسته‌های فیزیکی نیز انجام شوند. FBI در ژوئیه ۲۰۲۵ درباره کلاهبرداری‌هایی هشدار داد که در آنها بسته‌های ناخواسته حاوی QR Code برای قربانیان ارسال می‌شد. اسکن کد می‌توانست کاربر را به صفحه‌ای برای دریافت اطلاعات شخصی و مالی هدایت کند یا حتی به دانلود نرم‌افزار مخربی منجر شود که اطلاعات تلفن را سرقت می‌کند.

این روش یک مزیت مهم برای مهاجم دارد: کاربر ممکن است یک QR Code را روی رایانه یا در یک ایمیل ببیند، اما آن را با تلفن همراه خود اسکن کند. در نتیجه، ادامه حمله روی دستگاهی انجام می‌شود که ممکن است سازوکارهای امنیتی متفاوتی داشته باشد. پژوهش‌های Unit 42 نیز نشان می‌دهد مهاجمان از QR Codeها در اسناد فیشینگ برای انتقال قربانی از محیط وب یا رایانه به دستگاه موبایل استفاده می‌کنند.

با این حال، شاید مهم‌ترین نکته این باشد که QR Code خطرناک نیست؛ مشکل از اعتمادی شروع می‌شود که کاربر بدون بررسی مقصد، به آن می‌دهد. تفاوت یک لینک معمولی با QR Code این است که کاربربه طور معمول پیش از اسکن، مقصد نهایی را به همان وضوح مشاهده نمی‌کند و همین موضوع می‌تواند زمینه فریب را فراهم کند.

بنابراین، کارشناسان توصیه می‌کنند بعد از اسکن QR Code، پیش از باز کردن لینک، آدرس مقصد بررسی شود. اگر دامنه با سازمان یا سرویسی که انتظارش می‌رود مطابقت ندارد، آدرس عجیب است یا صفحه ناگهان اطلاعات بانکی، رمز عبور یا نصب یک برنامه را درخواست می‌کند، بهتر است فرآیند متوقف شود. همچنین نباید QR Codeهای غیرمنتظره‌ای را که از افراد یا منابع ناشناس دریافت شده است، از روی کنجکاوی اسکن کرد.

انتهای پیام/

ارسال نظر