Quishing (lừa đảo qua mã QR)

Còn gọi là: QR phishing, lừa đảo bằng mã QR, lừa đảo mã QR, quishing

Định nghĩa

Quishing là hình thức lừa đảo (phishing) qua mã QR: kẻ lừa đảo dùng mã để đưa người dùng đến một website giả nhằm đánh cắp mật khẩu, thông tin thanh toán hoặc thông tin cá nhân, hoặc cài phần mềm không mong muốn.

Quishing hoạt động thế nào

Trong một cuộc tấn công quishing, mã QR thay thế liên kết đáng ngờ thường thấy trong lừa đảo thông thường. Mã có thể đến qua email, tin nhắn, thư hoặc tờ rơi, hoặc bị dán đè lên mã thật ở nơi công cộng. Vì không đọc được mã QR bằng mắt, mọi người thường không thấy đích đến cho đến khi trang đã mở.

Trang giả thường bắt chước thứ quen thuộc, như ngân hàng, công ty giao hàng, trang thanh toán bãi đỗ xe hoặc đăng nhập nơi làm việc. Sau đó nó yêu cầu mật khẩu, số thẻ hoặc thông tin khác, hoặc thúc giục thanh toán.

Các cơ quan chức năng đã cảnh báo gì

Tháng 1 năm 2022, Trung tâm Khiếu nại Tội phạm Internet (IC3) của FBI cảnh báo rằng tội phạm đang can thiệp vào mã QR để chuyển hướng nạn nhân đến các trang độc hại và đánh cắp tiền. Tháng 12 năm 2023, Ủy ban Thương mại Liên bang Hoa Kỳ (FTC) cảnh báo người tiêu dùng rằng kẻ lừa đảo giấu liên kết có hại trong mã QR, gồm mã trên đồng hồ đỗ xe và trong email, tin nhắn bất ngờ. Nhãn dán giả trên các trạm thanh toán bãi đỗ xe đã được báo cáo ở nhiều thành phố.

  • Email có mã QR yêu cầu bạn xác minh tài khoản hoặc sửa lỗi giao hàng
  • Nhãn dán đè lên mã thật trên đồng hồ đỗ xe và biển báo
  • Tin nhắn hoặc thư tuyên bố có hóa đơn hoặc tiền phạt chưa thanh toán
  • Mã thúc giục hành động ngay để tránh bị phạt

Cách tự bảo vệ

Cách phòng thủ tốt nhất là đọc bản xem trước liên kết trước khi mở mã đã quét, và đối xử với những mã bất ngờ bằng sự nghi ngờ như với các liên kết bất ngờ. Đừng thanh toán hay đăng nhập qua mã đến từ email hoặc tin nhắn không mong muốn. Khi nghi ngờ, hãy vào thẳng website hoặc ứng dụng của tổ chức thay vì qua mã.

Câu hỏi thường gặp

Quishing là gì?

Quishing là lừa đảo dùng mã QR thay cho liên kết bấm được, đưa người dùng đến một trang giả đánh cắp thông tin đăng nhập, thông tin thanh toán hoặc thông tin cá nhân.

Quét mã QR có thể làm điện thoại của tôi bị hack không?

Riêng việc quét chỉ đọc dữ liệu. Rủi ro đến từ việc mở liên kết rồi nhập thông tin, thanh toán hoặc cài đặt thứ mà trang yêu cầu.

Vì sao kẻ lừa đảo dùng mã QR trong email?

Mã QR giấu đích đến khỏi người đọc và có thể vượt qua bộ lọc email vốn kiểm tra liên kết thông thường, và nó đưa nạn nhân sang điện thoại, nơi thanh địa chỉ khó kiểm tra hơn.

Nguồn và tiêu chuẩn

Tất cả thuật ngữ