کدهای QR قرار بود زندگی را آسانتر کنند. یک مربع را اسکن کنید تا از تایپ کردن صرفنظر کنید و به مقصد خود برسید. برای منوها، پرداختها و بلیطهای رویداد، این راحتی باقی ماند. متأسفانه، همان طراحی دسترسی سریع که کدهای QR را جذاب میکند، میتواند به عنوان ابزاری غیرمنتظره توسط کلاهبرداران مورد استفاده قرار گیرد.
فرمت کلاهبرداریها تغییر نکرده است، اما مسیری که طی میکنند تغییر کرده است. به جای جذب شما به وبسایتهای مشکوک در یک مرورگر، حملات مدرن به طور فزایندهای به طور کامل از مرورگر خارج میشوند. آنها به کدهای QR، لینکهای عمیق و جریانهای ورود مبتنی بر برنامه تکیه میکنند تا نشانههای امنیتی که شما یاد گرفتهاید به آنها اعتماد کنید، دور بزنند.
این تغییر توضیح میدهد که چرا حتی کاربران محتاط با رمزهای عبور قوی و احراز هویت چندعاملی (MFA) نیز میتوانند غافلگیر شوند. درک نحوه عملکرد این حملات اولین قدم برای جلوگیری از آنهاست.
Table of Contents
توضیح Quishing

Quishing کوتاه شده فیشینگ کد QR است. به جای کلیک بر روی یک لینک مخرب در یک ایمیل یا پیام متنی، قربانی یک کد QR را اسکن میکند که به یک صفحه ورود جعلی، یک جریان اپلیکیشن مخرب یا یک درخواست سرقت جلسه منتهی میشود. در حالی که این به نظر یک تغییر کوچک در فیشینگ میرسد، این پیچش ظریف اما قدرتمند آن را بسیار مؤثرتر میکند.
Quicshing جریان را به چندین روش مهم تغییر میدهد. وقتی که شما روی یک لینک در یک مرورگر کلیک میکنید، معمولاً میتوانید آن را بررسی کنید. میتوانید بر روی آن حرکت کنید، دامنه را ببینید، اشتباهات املایی را متوجه شوید یا به هشدارهای مرورگر اعتماد کنید. کدهای QR به طور کامل آن لحظه بررسی را حذف میکنند. شما مقصد را نمیبینید تا بعد از اینکه قبلاً عمل کردهاید.
در دستگاههای موبایل، مقصد اغلب بهطور خودکار باز میشود. گاهی اوقات یک وبسایت را راهاندازی میکند، اما بهطور فزایندهای یک برنامه یا یک مرورگر درون برنامهای را با دید محدود به آنچه در پسزمینه در حال وقوع است، باز میکند. کدهای QR تهدیدات جدیدی ایجاد نمیکنند، اما وقفهای را که معمولاً برای ارزیابی ریسک به آن تکیه میکنید، حذف میکنند.
ارزش این را دارد که لحظهای را به یادگیری بیشتر در مورد مکانیزم حملات فیشینگ و اینکه کلاهبرداران چگونه طعمههای قانعکنندهای طراحی میکنند، اختصاص دهید. تجربهای بدتر از این وجود ندارد که متوجه شوید بهطور آزادانه هویت یا اعتبار خود را به یک ترفند بهخوبی پنهانشده دادهاید.
چرا کلاهبرداریهای مدرن بهطور کلی از مرورگرها اجتناب میکنند
سالها، مشاورههای امنیتی به دلایل خوب بر روی مرورگرها متمرکز شده بود. مرورگر دروازه شما به وب است، یک برنامه ضروری برای دسترسی به حسابهای آنلاین در زمینههای مالی، رسانههای اجتماعی، مدرسه و کار. با این همه دادههای شخصی در خطر، حریم خصوصی و امنیت از اهمیت بالایی برخوردارند.
پس از دههها بهبود، مرورگرهای مدرن URLها، گواهینامهها و هشدارها را برای ارائه بازخورد در مورد ایمنی نمایش میدهند. آنها همچنین از مدیران رمز عبور، تشخیص فیشینگ و سایر افزونههای امنیتی پشتیبانی میکنند. با گذشت زمان، ما یاد گرفتهایم که به مرورگرها اعتماد کنیم که از ما در برابر خطرات محافظت میکنند، که منجر به وابستگی بیش از حد به تدابیر ایمنی داخلی شده است.
با این حال، جدیدترین کلاهبرداریها به گونهای طراحی شدهاند که بسیاری از حفاظتهای مرورگر را دور بزنند. کلاهبرداران با دور زدن آگاهی کاربران، سیستمهای امنیتی را دور میزنند.
کدهای QR و لینکهای عمیق به مهاجمان اجازه میدهند تا تصمیمات اعتماد را از مرورگر دور کرده و به مکانهایی منتقل کنند که مردم کمتر محتاط هستند. اسکن یک کد با دوربین تلفن احساس متفاوتی دارد، یک مرحله مکانیکی، نه یک اقدام پرخطر. یک پیامی که یک برنامه را باز میکند، آشنا به نظر میرسد، نه مشکوک.
البته، این ادغام منطقی است. دستگاههای موبایل برای سرعت و راحتی بهینهسازی شدهاند. این برای استفاده روزمره عالی است، اما به این معنی است که وقفههای کمتری وجود دارد که میتوانید دوباره ارزیابی کنید که چه چیزی را قرار است تأیید کنید.
لینکهای عمیق، یک کمک خاموش به کوئیشینگ

برای درک اینکه چرا کلاهبرداریهای مبتنی بر QR اینقدر مؤثر هستند، مفید است که بررسی کنیم پیوندهای عمیق چیستند و چرا بر امنیت تأثیر میگذارند.
یک لینک عمیق لینکی است که یک برنامه یا صفحه خاص را به جای یک وبسایت باز میکند. شما آنها را زمانی دیدهاید که یک لینک یک برنامه بانکی، یک پست رسانه اجتماعی یا یک صفحه ورود را بدون بارگذاری صفحه مرورگر باز میکند.
کدهای QR اغلب به لینکهای عمیق تبدیل میشوند که میتواند مشکلساز باشد. لینکهای عمیق، دید را به خاطر سرعت فدای میکنند و مهاجمان از این تعادل سوءاستفاده میکنند.
از نظر قابلیت استفاده، این یک ویژگی مفید است. با این حال، از نظر امنیت، جزئیاتی را حذف میکند که ممکن است شما را به خطر هشدار دهد. زمانی که یک برنامه به طور مستقیم باز میشود، ممکن است هرگز نام دامنه کامل یا گواهینامه را نبینید. صفحه ورود دقیقاً شبیه به صفحهای است که هر روز استفاده میکنید، زیرا در بسیاری از موارد، این همان برنامه است.
مهاجمان از این سوءاستفاده میکنند و کدهای QR ایجاد میکنند که جریانهای پیوند حساب جعلی، تأییدهای مجوز یا صفحههای بازنشانی رمز عبور را که به نظر معتبر میرسند، فعال میکنند.
مرورگرهای درونبرنامهای شناسایی کلاهبرداریها را دشوارتر میکنند
حتی زمانی که کدهای QR برنامههای کامل را باز نمیکنند، اغلب لینکهایی را در مرورگرهای داخلی برنامهها باز میکنند. مشتریان ایمیل، برنامههای پیامرسان و پلتفرمهای اجتماعی به طور مکرر از مرورگرهای داخلی خود استفاده میکنند به جای اینکه لینکها را به سافاری یا کروم منتقل کنند.
مرورگرهای درون برنامهای با محدودیتهایی همراه هستند:
- نوارهای آدرس ممکن است گم شده یا کوتاه شده باشند و جزئیات حیاتی را پنهان کنند.
- مدیران رمز عبور ممکن است کار نکنند یا به طور نامنظم عمل کنند
- افزونههای امنیتی که خطرات را مسدود یا علامتگذاری میکنند ممکن است اجرا نشوند.
- جزئیات گواهی ممکن است سخت برای بررسی یا غیرقابل دسترسی باشد
این موضوع اهمیت دارد زیرا ما به این هشدارها برای شناسایی کلاهبرداریها وابستهایم. بدون آنها، شناسایی اینکه آیا یک صفحه ورود معتبر است یا نه، دشوارتر میشود. به همین دلیل است که کلاهبرداریهای موبایلی اغلب موفق میشوند حتی زمانی که امنیت دسکتاپ قوی است.
کدهای QR که با مرورگرهای درونبرنامهای ترکیب میشوند، طوفانی کامل ایجاد میکنند. کاربر هرگز مقصد را از قبل نمیبیند و هنگامی که صفحه بارگذاری میشود، تأیید آنچه که در حال مشاهده است، دشوارتر میشود.

MFA خراب نیست، اما اعتماد هنوز میتواند به سرقت برود.
یکی از گیجکنندهترین تحولات در کمپینهای کلاهبرداری اخیر، افزایش تصرفات MFA مبتنی بر QR است. این حملات به MFA نفوذ نمیکنند و رمزنگاری را دور نمیزنند. در عوض، آنها کاربران را فریب میدهند تا خودشان دسترسی را تأیید کنند.
در نظر بگیرید که MFA چگونه کار میکند. این روش از رمزهای عبور دزدیده شده محافظت میکند و نیاز به تأیید دوم، مانند یک اعلان فشار، کد یا بررسی بیومتریک دارد. این فرض را میکند که شخصی که درخواست را تأیید میکند، میداند چرا آن را تأیید میکند.
کلاهبرداریهای مبتنی بر MFA با استفاده از QR این فرض را مورد سوءاستفاده قرار میدهند. MFA هنوز کار میکند، اما نمیتواند در برابر تأییدهایی که بهطور آگاهانه انجام میدهید، محافظت کند. هرگز یک درخواست MFA را که خودتان آغاز نکردهاید تأیید نکنید.
در یک حمله معمولی، از قربانی خواسته میشود که یک کد QR را اسکن کند که به نظر میرسد بخشی از یک ورود به سیستم یا بررسی امنیتی معتبر است. اسکن کردن کد، جلسه مهاجم را به حساب قربانی متصل میکند یا یک دستگاه جدید را مجاز میسازد.
سرقت جلسه در مقابل سرقت رمز عبور
فیشینگ سنتی بر سرقت رمزهای عبور متمرکز است. کلاهبرداریهای مدرن به طور فزایندهای به دنبال چیزی با ارزشتر هستند: جلسات فعال. یک توکن جلسه نمایانگر یک وضعیت ورود به سیستم است.
اگر یک مهاجم توکن جلسه حساب شما را به دست آورد، نیازی به رمز عبور یا کد MFA شما ندارد. آنها قبلاً داخل هستند.
کدهای QR و لینکهای عمیق به خوبی برای حملات مبتنی بر جلسه مناسب هستند زیرا به جریانهای تأیید موبایل و برنامههای پیشاحراز هویت وابستهاند. این همچنین توضیح میدهد که چرا گاهی اوقات تصاحب حسابها بدون هیچ گونه هشدار ورود مشکوک اتفاق میافتد. مهاجم وارد نشده است. آنها دسترسی را به ارث بردهاند.
برای نگاهی عمیقتر به اینکه چگونه اعتبارنامهها و دادههای جلسه میتوانند خارج از صفحههای ورود واضح افشا شوند، بیشتر در مورد اینکه چگونه برنامهها و ردیابها میتوانند VPN شما را دور بزنند، بیاموزید.
چرا کاربران VPN هدفهای جذابی هستند

حملات اخیر که حسابهای VPN شرکتی را هدف قرار دادهاند، حقیقت ناخوشایندی را روشن میکند که کسبوکارهایی که از ابزارهای حریم خصوصی استفاده میکنند، اغلب اهداف جذابتری هستند. این موضوع برای افرادی که به امنیت بیشتری نیاز دارند نیز صادق است.
کاربران VPN معمولاً چندین حساب، اشتراک و روشهای پرداخت ذخیره شده دارند. آنها همچنین ممکن است بیشتر به پیامهای مرتبط با امنیت اعتماد کنند و فرض کنند که این پیامها بخشی از حفاظت روتین هستند. مهاجمان این را میدانند، بنابراین مهم است که هوشیار باشید.
حملات Quishing و حملات لینک عمیق از ضعفهای رمزنگاری یا تونلسازی VPN بهرهبرداری نمیکنند. آنها از هویت و اعتماد در سطح حساب بهرهبرداری میکنند.
یک VPN ترافیک و هویت را محافظت میکند، اما تصمیماتی که در مورد دسترسی میگیرید همچنان به شدت مهم است تا از کلاهبرداریها جلوگیری کنید و به طور تصادفی دسترسی به حسابهای خود را مجاز نکنید.
جایی که VPN کمک میکند و جایی که کمک نمیکند
یک VPN هنوز نقش اساسی در محافظت در برابر کلاهبرداریهای مدرن ایفا میکند. این کار با رمزگذاری ترافیک در Wi-Fi عمومی، جلوگیری از شنود محلی و کاهش قرارگیری در معرض نقاط داغ مخرب کمک میکند. همچنین دادههای جلسه را از جاسوسی در سطح شبکه محافظت میکند، به ویژه در اتصالات مشترک یا ناامن.
به VPN به عنوان یک پایه قوی برای حریم خصوصی فکر کنید، نه یک دیوار آتش هویتی. یک VPN کدهای QR را تأیید نمیکند، درخواستهای ورود را اعتبارسنجی نمیکند و از تأیید دسترسی توسط کاربران جلوگیری نمیکند. برای بررسی بیشتر این موضوع، راهنمای ما را در مورد چگونگی کارکرد تونلهای VPN و رمزگذاری انتها به انتها بخوانید.
روشهای عملی برای کاهش ریسک
کدهای QR به طور ذاتی بد نیستند. آنها می توانند برای به دست آوردن اطلاعات بیشتر در مورد یک کسب و کار یا دسترسی به برنامه ها و راهنماهای کاربر بسیار مفید باشند. شما نیازی به کنار گذاشتن اسکن کد QR برای جلوگیری از quishing ندارید. فقط آگاه باشید و از این چک لیست استفاده کنید.
در نهایت، دستگاهها را بهروز نگهدارید و از حفاظت لایهای استفاده کنید. ابزارهایی مانند VPNها، مدیران رمز عبور و MFA زمانی که به درستی استفاده شوند، یکدیگر را تقویت میکنند. راهنمای X-VPN در مورد عادات روزانه برای محافظت از هویت دیجیتال شما این لایهها را به خوبی به هم متصل میکند. امنیت زمانی بهترین عملکرد را دارد که ابزارها و رفتارها هماهنگ باشند.
افکار نهایی
کلاهبرداریهای مدرن همیشه شبیه ایمیلهای فیشینگ نیستند که مردم سالها پیش یاد گرفتند از آنها دوری کنند. اغلب، آنها شبیه تعاملات عادی موبایل، اسکنهای سریع، پیامهای آشنا و تأییدهای روتین به نظر میرسند.
کدهای QR و لینکهای عمیق این مشکل را ایجاد نکردند، اما با انتقال تصمیمات اعتماد از مرورگرها به مکانهایی که نظارت کمتری وجود دارد، آن را تسریع کردند.
امنیت امروز به یک ابزار کامل مربوط نمیشود، بلکه به این مربوط است که وقتی یک سیستم از شما میخواهد به آن اعتماد کنید، آن را شناسایی کرده و تصمیم بگیرید که آیا آن اعتماد شایسته است یا خیر.
رمزهای عبور قوی، MFA و VPN ها هنوز هم مهم هستند. آنها زمانی بهترین عملکرد را دارند که با درک چگونگی دستکاری اعتماد همراه شوند.
سوالات متداول
آیا کدهای QR ذاتاً ناامن هستند؟
خیر. کدهای QR بیطرف هستند. خطر از اسکن کدهایی ناشی میشود که انتظارشان را نداشتید، یا اعتماد کورکورانه به کدهای QR که درخواست ورود، پرداخت یا تأیید بدون زمینه میکنند.
اگر من از MFA استفاده کنم، آیا هنوز در معرض خطر هستم؟
MFA به طور چشمگیری ریسک را کاهش میدهد، اما نمیتواند از تأییدهایی که به طور آگاهانه میدهید محافظت کند. به درخواستهای غیرمنتظره به عنوان هشدارها نگاه کنید.
آیا یک VPN در برابر حملات quishing محافظت میکند؟
یک VPN اتصال شما را محافظت میکند، نه تصمیمات اعتماد در سطح حساب. این خطرات شبکه را کاهش میدهد اما نمیتواند کدهای QR یا درخواستهای ورود را تأیید کند.