Trong bối cảnh thanh toán không tiền mặt và các giao dịch trực tuyến ngày càng phổ biến, mã QR đã trở thành một công cụ tiện lợi không thể thiếu. Tuy nhiên, sự tiện lợi này cũng mở ra kẽ hở cho một hình thức lừa đảo mới và tinh vi mang tên 'Quishing' (kết hợp giữa QR code và phishing). Kẻ gian lợi dụng sự tin tưởng của người dùng vào mã QR để dẫn dụ họ vào các trang web giả mạo, đánh cắp thông tin cá nhân và tài khoản ngân hàng, gây ra những thiệt hại đáng kể.

Điểm chính cần lưu ý về Quishing
- Quishing là gì? Đây là hình thức lừa đảo sử dụng mã QR giả để lừa người dùng truy cập các trang web độc hại hoặc chuyển tiền cho kẻ gian.
- Mức độ nguy hiểm: Quishing tinh vi hơn lừa đảo qua đường link thông thường vì mã độc ẩn trong hình ảnh QR khó bị phát hiện bởi các hệ thống bảo mật truyền thống.
- Thủ đoạn phổ biến: Kẻ gian thường dán đè mã QR giả tại các điểm thanh toán công cộng, gửi mã độc qua tin nhắn/email, hoặc giả mạo các chương trình ưu đãi, sự kiện.
- Dấu hiệu nhận biết: Mã QR có dấu hiệu bị dán chồng, website sau khi quét có đường link lạ, yêu cầu nhập thông tin nhạy cảm không cần thiết, hoặc mã QR đến từ nguồn không rõ ràng.
- Cách phòng tránh: Luôn kiểm tra kỹ mã QR và nguồn gốc, sử dụng các công cụ kiểm tra độ an toàn của mã QR, và tuyệt đối không cung cấp thông tin cá nhân, mật khẩu, OTP cho các trang web đáng ngờ.
Quishing là gì và tại sao nó nguy hiểm hơn Phishing truyền thống?
Quishing là một thuật ngữ kết hợp giữa 'QR code' và 'phishing', mô tả hành vi lừa đảo sử dụng mã QR để lừa người dùng truy cập vào các trang web giả mạo hoặc thực hiện các giao dịch không mong muốn. Khác với phishing truyền thống thường dựa vào các đường link độc hại trong email hoặc tin nhắn văn bản, Quishing lợi dụng sự tiện lợi và tính trực quan của mã QR.
Sự nguy hiểm của Quishing nằm ở chỗ người dùng không thể biết mã QR chứa nội dung gì cho đến khi quét. Hầu hết các hệ thống bảo mật hiện nay vẫn tập trung phân tích văn bản và URL, khiến mã độc ẩn trong định dạng hình ảnh (QR) dễ dàng vượt qua các lớp bảo vệ. Điều này làm cho Quishing trở thành một mối đe dọa đặc biệt nguy hiểm, đặc biệt với những người chơi giải trí trực tuyến thường xuyên thực hiện các giao dịch nhanh chóng hoặc quét mã để nhận ưu đãi.
Các thủ đoạn Quishing tinh vi mà kẻ gian thường sử dụng
Kẻ gian ngày càng sáng tạo trong việc triển khai các chiêu trò Quishing. Dưới đây là một số thủ đoạn phổ biến:
Dán đè mã QR giả tại các điểm thanh toán công cộng
Đây là một trong những thủ đoạn phổ biến nhất. Kẻ gian sẽ in mã QR tài khoản cá nhân của chúng và dán đè lên mã QR thanh toán thật tại các địa điểm công cộng như cửa hàng, bãi giữ xe, quán ăn, hoặc điểm du lịch. Khi người dùng quét mã để thanh toán, tiền sẽ không đến tay người bán mà chuyển thẳng vào tài khoản của kẻ lừa đảo. Dấu hiệu nhận biết là mã QR có thể bị dán chồng, có dấu hiệu bong tróc hoặc không khớp với thiết kế ban đầu.
Gửi mã QR độc hại qua tin nhắn, email hoặc mạng xã hội
Kẻ gian thường gửi các mã QR qua email, tin nhắn SMS hoặc các nền tảng mạng xã hội, giả mạo là thông báo từ ngân hàng, nhà cung cấp dịch vụ, hoặc các chương trình khuyến mãi hấp dẫn. Khi người dùng quét mã, họ sẽ bị dẫn đến các trang web giả mạo được thiết kế tinh vi để đánh cắp thông tin cá nhân, thông tin tài khoản ngân hàng, hoặc thậm chí cài đặt phần mềm độc hại vào thiết bị.
Giả mạo các chương trình ưu đãi, sự kiện lớn
Lợi dụng sự kiện lớn hoặc các chương trình khuyến mãi hấp dẫn, kẻ gian tạo mã QR giả để bán vé, yêu cầu đặt cọc, hoặc thu thập thông tin cá nhân. Ví dụ, chúng có thể tạo mã QR cho một buổi hòa nhạc miễn phí, yêu cầu người dùng quét để 'đăng ký' hoặc 'nhận vé', sau đó gửi vé giả hoặc chặn liên lạc sau khi đã lấy được thông tin hoặc tiền.
Mã QR chia nhỏ hoặc lồng nhau để qua mặt bảo mật
Một thủ đoạn tinh vi khác là chia mã QR thành hai nửa riêng biệt hoặc chèn hai mã QR vào cùng một hình ảnh (một mã độc hại, một mã hợp pháp). Mục đích là để qua mặt các hệ thống bảo mật tự động vốn chỉ quét một phần của hình ảnh hoặc không thể phân tích cấu trúc phức tạp này, từ đó che giấu mã độc.
Giả mạo thông báo từ trường học hoặc cơ quan
Kẻ lừa đảo có thể tạo website hoặc fanpage giả mạo trường học, cơ sở giáo dục để đăng tải thông tin tuyển sinh, học bổng, học phí, kèm theo mã QR hoặc đường link yêu cầu cung cấp thông tin cá nhân hoặc chuyển tiền. Người dùng cần hết sức cảnh giác với các thông báo yêu cầu thanh toán hoặc cung cấp thông tin nhạy cảm qua mã QR từ các nguồn không chính thức.
Dấu hiệu nhận biết mã QR lừa đảo và cách kiểm tra an toàn
Để bảo vệ bản thân khỏi Quishing, việc nhận biết các dấu hiệu cảnh báo là vô cùng quan trọng:
- Mã QR bị dán chồng, có dấu hiệu bong tróc: Luôn kiểm tra kỹ mã QR tại các điểm thanh toán. Nếu thấy mã bị dán đè, có dấu hiệu can thiệp, hãy cảnh giác.
- Website mở ra có đường link lạ hoặc sai chính tả: Sau khi quét mã, hãy kiểm tra kỹ URL của trang web. Trang web lừa đảo thường có đường link lạ, sai chính tả, hoặc giao diện 'có vẻ không ổn'.
- Yêu cầu nhập thông tin nhạy cảm không cần thiết: Nếu trang web yêu cầu nhập đầy đủ thông tin thẻ, mật khẩu, mã OTP mà không phải từ ứng dụng ngân hàng chính thức, đó là dấu hiệu của lừa đảo.
- Mã QR được gửi từ nguồn không mong muốn, không rõ ràng: Đặc biệt cảnh giác với mã QR trong email hoặc tin nhắn từ người gửi không xác định hoặc không đáng tin cậy.
- Mã QR xuất hiện ở những nơi bất thường: Nếu mã QR xuất hiện ở những vị trí không liên quan hoặc không có thông tin người nhận rõ ràng, hãy nghi ngờ.
- Ứng dụng yêu cầu nhập mật khẩu/OTP sau khi quét: Nếu sau khi quét mã, ứng dụng yêu cầu nhập mật khẩu, OTP hoặc thông tin cá nhân liên quan đến thẻ ngân hàng mà không phải từ ứng dụng ngân hàng chính thức, hãy dừng lại ngay.
Để kiểm tra độ an toàn của mã QR trước khi quét, bạn có thể sử dụng các trang web kiểm tra mã QR trực tuyến như RevealQR. Các trang này sẽ quét và phân tích mã QR, trả về kết quả như 'Harmless' (Vô hại), 'Malicious' (Độc hại), hoặc 'Suspicious' (Đáng ngờ).
Tôi nên làm gì nếu lỡ quét mã QR độc hại hoặc bị lừa đảo?
Nếu bạn nghi ngờ mình đã quét phải mã QR độc hại hoặc đã trở thành nạn nhân của Quishing, hãy hành động nhanh chóng:
- Không nhập mật khẩu, mã OTP vào website lạ: Nếu màn hình điện thoại hiện lên thông báo 'đăng nhập' hoặc hỏi về việc liên kết thiết bị mới, hãy nhấn ngay vào nút 'Từ chối' để chặn đứng phiên truy cập trái phép.
- Dừng giao dịch ngay lập tức: Nếu bạn đã chuyển tiền hoặc nhập thông tin tài khoản, hãy liên hệ ngay với ngân hàng hoặc nhà cung cấp dịch vụ thanh toán để yêu cầu dừng giao dịch và được hỗ trợ.
- Thay đổi mật khẩu: Nếu bạn đã nhập mật khẩu vào một trang web giả mạo, hãy thay đổi tất cả mật khẩu liên quan ngay lập tức, đặc biệt là mật khẩu ngân hàng và các tài khoản quan trọng khác.
- Liên hệ cơ quan chức năng: Báo cáo vụ việc cho cơ quan công an hoặc các đơn vị chức năng về an ninh mạng để được hỗ trợ điều tra và xử lý.
- Kiểm tra thiết bị: Sử dụng phần mềm diệt virus hoặc phần mềm bảo mật uy tín để quét thiết bị của bạn, đảm bảo không có phần mềm độc hại nào được cài đặt.
Bảo vệ bản thân khỏi Quishing khi tham gia giải trí trực tuyến
Đối với người chơi giải trí trực tuyến, việc bảo vệ thông tin cá nhân và tài chính là vô cùng quan trọng. Hãy áp dụng các biện pháp sau để tránh trở thành nạn nhân của Quishing:
- Chỉ quét mã QR từ các nguồn tin cậy: Luôn đảm bảo mã QR đến từ website, cửa hàng, hoặc ứng dụng chính thức của nhà cung cấp dịch vụ giải trí. Tuyệt đối không quét mã QR do người lạ gửi hoặc dán tại các vị trí công cộng không rõ nguồn gốc.
- Kiểm tra kỹ thông tin người nhận trước khi xác nhận: Sau khi quét mã và trước khi xác nhận chuyển tiền, hãy kiểm tra kỹ thông tin người nhận (tên, số tài khoản, ngân hàng) để đảm bảo khớp với thông tin bạn mong muốn.
- Không cung cấp thông tin bảo mật qua mã QR: Không cung cấp mật khẩu, mã OTP, mã PIN, thông tin tài khoản ngân hàng hoặc các thông tin bảo mật khác cho bất kỳ ai qua điện thoại, tin nhắn hoặc mạng xã hội, kể cả khi được yêu cầu qua mã QR.
- Cập nhật ứng dụng ngân hàng và bảo mật thường xuyên: Luôn cập nhật ứng dụng ngân hàng và các phần mềm bảo mật trên thiết bị của bạn để được bảo vệ với các tính năng an ninh mới nhất.
- Cảnh giác với các tin nhắn khẩn cấp hoặc ngữ pháp kém: Các tin nhắn hoặc mã QR tạo cảm giác cấp bách phải hành động hoặc có ngữ pháp kém thường là dấu hiệu của lừa đảo.
- Tìm kiếm phương thức thanh toán thay thế: Nếu mã QR có vẻ đáng ngờ, đừng ngần ngại tìm kiếm các phương thức thanh toán thay thế hoặc liên hệ trực tiếp với nhà cung cấp dịch vụ để xác minh.
Lời kết: Nâng cao cảnh giác để bảo vệ tài sản và thông tin cá nhân
Quishing là một mối đe dọa an ninh mạng đang gia tăng, đặc biệt nhắm vào những người dùng có thói quen thanh toán nhanh và tìm kiếm ưu đãi trực tuyến. Việc hiểu rõ các thủ đoạn của kẻ gian và trang bị kiến thức phòng tránh là chìa khóa để bảo vệ bản thân. Hãy luôn giữ thái độ cảnh giác, kiểm tra kỹ lưỡng mọi mã QR trước khi quét, và tuyệt đối không cung cấp thông tin cá nhân nhạy cảm cho các nguồn không đáng tin cậy.
Bằng cách này, bạn có thể yên tâm tận hưởng các dịch vụ giải trí trực tuyến mà không lo lắng về rủi ro lừa đảo.
Tài liệu tham khảo
Kiểm tra trước khi rời trang
Nền tảng tài trợ: Kgame8. Hãy tự đối chiếu điều kiện, phí, giới hạn và dữ liệu trong tài khoản trước khi thực hiện bất kỳ giao dịch nào.
Mở nền tảng tài trợ Kgame8