التصيّد عبر رموز QR (quishing) هو تصيّد يُنفَّذ عبر رمز QR. يوجّهك أحدهم إلى موقع ويب خبيث مستخدمًا رمزًا بدلًا من رابط، ولأن معظم رموز QR مجهولة، لا يمكنك معرفة وجهتها حتى تمسحها. إنه خطر حقيقي، لكن يجدر التدقيق في موضع وجود الخطر فعلًا: في الرموز العشوائية المجهولة التي يمكن لأي شخص إنشاؤها ولصقها في أي مكان، لا في رمز علامة تجارية مطبوع في عبوتها الخاصة ويُحلّ إلى نطاقها الخاص.
هذا التمييز مهمّ، لأن الانتقال إلى الرموز ثنائية الأبعاد على المنتجات جعل بعض المتسوّقين متوجّسين من أن كل رمز صار فخًّا. وهذا ليس صحيحًا. يشرح هذا الدليل كيف يعمل التصيّد عبر رموز QR، ولماذا صُمّم رمز خاضع للمساءلة مثل GS1 Digital Link لتفاديه، وكيف تميّز الرمز الآمن من المشبوه.
ما هو التصيّد عبر رموز QR (quishing)؟
الإجابة المباشرة: التصيّد عبر رموز QR، وهو مزيج من "QR" و"phishing"، احتيال يستخدم فيه المهاجم رمز QR لإرسالك إلى موقع ويب احتيالي أو لتشغيل إجراء ضار. الرمز مجرّد وسيلة توصيل. وهو ينجح للسبب نفسه الذي تنجح به روابط التصيّد، لأنه يخفي الوجهة، بل يمكن القول إنه أسوأ لأن مربّعًا مطبوعًا لا يمنحك معاينة عند التمرير ولا عنوانًا مرئيًا تفحصه قبل أن تلتزم.
يحبّ المهاجمون رموز QR لأنها رخيصة، وتبدو رسمية، ويمكن وضعها في العالم المادي حيث يثق الناس بما حولهم: عدّاد ركن سيارة، طاولة مطعم، ملصق، رسالة.
كيف يعمل احتيال التصيّد عبر رموز QR فعلًا
الهجوم النموذجي بالتصيّد عبر رموز QR له ثلاث خطوات. أولًا، ينشئ المهاجم رمز QR يشير إلى موقع يتحكّم فيه، وغالبًا نسخة مقنعة من صفحة تسجيل دخول أو دفع حقيقية. ثانيًا، يضع ذلك الرمز حيث يتوقّع الضحية رمزًا شرعيًا، وكثيرًا كملصق يُلصق فوق رمز أصلي. ثالثًا، يمسح الضحية، ويصل إلى الصفحة المزيّفة، ويسلّم كلمة مرور أو بيانات بطاقة معتقدًا أنه أمام الخدمة الحقيقية.
العامل المُمكِّن الرئيسي في كل الحالات تقريبًا هو المجهولية. فالرمز لا يحمل أي دليل على من صنعه أو إلى أين ينبغي أن يقود. يمكن لأي شخص صنع واحد، ولا شيء في الرمز نفسه يضمنه.
لماذا يختلف رمز GS1 Digital Link
رمز GS1 Digital Link الخاص بعلامة تجارية مخلوق مختلف عن الملصق العشوائي، لأنه مرتبط بسلسلة خاضعة للمساءلة. فالهوية في الرمز مرخّصة من GS1 لشركة حقيقية ومسجّلة، وتُحلّ عبر عنوان معروف بدلًا من عنوان URL غامض. ولا يستطيع ملصق احتيالي تزوير تلك السلسلة. وأقصى ما يمكنه أن يكون نسخة تشير إلى مكان لا ينبغي أن تشير إليه، وهو الخطر نفسه بالضبط الموجود أصلًا مع عنوان ويب مطبوع أو رقم هاتف على عبوة، ولا أسوأ.
بعبارة أخرى، الرمز الذي تطبعه الشركة المصنّعة في تصميم منتجها، ويُحلّ إلى نطاق تلك الشركة الخاص، يقع عند الطرف الآمن من الطيف. أما الطرف الخطر فهو الملصق المجهول بلا مالك خاضع للمساءلة. والانتقال إلى رموز موحّدة ومملوكة للعلامات التجارية يدفع المنظومة بأكملها نحو الطرف الآمن، لا بعيدًا عنه.
كيف تكشف رمز QR مزيّفًا
لا حاجة إلى الخوف من كل رمز. بل تحتاج إلى الحسّ اليقظ نفسه الذي تستخدمه أصلًا مع الروابط وأرقام الهواتف. الإشارات أدناه تفصل رمزًا يمكنك الوثوق به عن آخر لا ينبغي أن تثق به.
| الإشارة | رمز جدير بالثقة | رمز مشبوه |
|---|---|---|
| الموضع | مطبوع في المنتج أو المادة نفسها | ملصق موضوع فوق رمز آخر |
| المكان | على منتج، في مواد رسمية | ملصق على عمود إنارة أو عدّاد ركن أو سطح عشوائي |
| الوجهة | تُحلّ إلى نطاق العلامة التجارية نفسها | نطاق غريب، أو مختصِر روابط، أو اسم مكتوب خطأً |
| الطلب | يعرض معلومات | يطلب فورًا كلمة مرور أو دفعًا |
| السياق | يطابق مكانك وما تتوقّعه | يصل دون طلب، برسالة أو بريد، مع إلحاح |
إذا كان الرمز ملصقًا مطبقًا فوق رمز آخر، أو أنزلك على صفحة تطالب ببيانات اعتماد، فتوقّف. هذا هو النمط الذي يجب عدم الوثوق به.
ماذا يمكن أن تفعل العلامات التجارية لحماية عملائها
العلامات التجارية ليست عاجزة هنا، والخيارات التي تقلّل خطر التصيّد عبر رموز QR هي الخيارات نفسها التي تجعل الرمز أكثر فائدة. اطبع الرمز مباشرةً في التصميم بدلًا من وضعه كملصق منفصل، فيصبح العبث به أصعب وأوضح. اجعله يُحلّ إلى نطاقك الخاص كي تكون الوجهة قابلة للتحقّق. استخدم هوية خاضعة للمساءلة وقائمة على المعايير مثل GS1 Digital Link كي يرتبط الرمز بشركتك بدلًا من مولّد مجهول. وللسلع عالية القيمة، أضِف طبقة تحقّق من الأصالة خلف عملية المسح كي يستطيع المتسوّق تأكيد أن المنتج أصلي.
لا شيء من هذا غريب. إنه الفرق بين رمز لا يهتمّ به سوى ماسح، ورمز يمكن للعميل أن يثق به، وهو مشمول بمزيد من التفصيل في دليلنا الركيزة حول ما إذا كانت رموز QR على المنتجات آمنة.
هل تريد نشر رموز تُحلّ إلى نطاقك الخاص عبر سلسلة خاضعة للمساءلة؟ أنشئ حسابًا مجانيًا وجرّبه.
الأسئلة الشائعة
ماذا يعني التصيّد عبر رموز QR (quishing)؟
التصيّد عبر رموز QR هو تصيّد يُنفَّذ عبر رمز QR. يستخدم المهاجم رمزًا، بدلًا من رابط، لإرسال الضحية إلى موقع ويب احتيالي أو لدفعه إلى إجراء ضار. الرمز يخفي الوجهة، وهذا ما يجعل الأسلوب فعّالًا.
هل رموز QR على المنتجات خطيرة؟
ليست كذلك حين تكون جزءًا من نظام خاضع للمساءلة. فالخطر الذي يقلق الناس يأتي من الرموز المجهولة التي يمكن لأي شخص طباعتها ولصقها في أي مكان. أما الرمز الذي تطبعه العلامة التجارية في عبوة منتجها، ويُحلّ إلى نطاق العلامة التجارية نفسها، فيقع عند الطرف الآمن من الطيف. كن حذرًا من الرموز الملصقة فوق رموز أخرى أو الموضوعة في أماكن عامة عشوائية.
كيف أعرف أن رمز QR احتيال؟
افحص الموضع والوجهة والقصد. لا تثق برمز يكون ملصقًا مطبقًا فوق رمز آخر، أو يُحلّ إلى نطاق غريب أو مكتوب خطأً أو إلى مختصِر روابط، أو يطلب فورًا كلمة مرور أو دفعًا. أما الرمز الجدير بالثقة فمطبوع في المادة نفسها ويُحلّ إلى نطاق يطابق العلامة التجارية.
هل يمنع GS1 Digital Link التصيّد عبر رموز QR؟
هو لا يجعل الاحتيال مستحيلًا، لكنه يزيل المجهولية التي يعتمد عليها التصيّد عبر رموز QR. فرمز GS1 Digital Link مرخّص لشركة مسجّلة ويُحلّ عبر عنوان معروف، فلا يستطيع ملصق احتيالي انتحال تلك السلسلة الخاضعة للمساءلة. وهو يختزل الهجوم إلى خطر النسخ نفسه الموجود أصلًا مع أي عنوان مطبوع.





