تحريريالتهديدات

"التصيد بالرموز": الاحتيال برموز QR والروابط في الرسائل

رمز الدفع في موقف السيارات، أو قائمة المطعم، أو الطرد الذي يصلك برسالته. يستخدم المحتالون رموز QR والروابط المختصرة لإخفاء وجهتك. نشرح كيف تراجعها قبل الضغط.

ف
بقلم فريق NoCall
هيئة تحرير NoCall
3 دقيقة قراءة
quishing-codigos-qr-y-enlaces-en-sms
#تصيد QR#رمز QR#تصيد بالرسائل#روابط مختصرة#مواقف

تمسح رمز QR فيفتح الجوال موقعًا مباشرة. لم تقرأ أي عنوان، ولم تكتب شيئًا، ولم تختر إلى أين تذهب: الرمز قرر عنك. هذه الراحة بالذات هي ما يستغله التصيد بالرموز (quishing: رمز QR + تصيد): رموز QR وروابط مختصرة تخفي وجهتها لتقودك إلى مواقع مزيفة تسرق بياناتك أو مالك.

التصيد بالرموز ليس تقنية منفصلة عن التصيد بالرسائل (مثل رسالة المخالفة المزيفة): إنه الخداع نفسه برابط مخفي بإتقان. حيث تترك لك رسالة المخالفة أو الطرود المزيفة فرصة لرؤية نطاق مشبوه إذا انتبهت، فإن الرمز لا يريك شيئًا حتى تمسحه.

أين تظهر الرموز المزيفة

  • عدادات المواقف ومناطق الوقوف. ملصقات برمز مزيف تُلصق فوق الرمز الحقيقي للبلدية أو تطبيق الدفع. تمسح، فتصل إلى موقع يقلّد دفع الوقوف وتدخل بطاقتك. وهي النسخة الأسرع نموًا.
  • قوائم المطاعم والطاولات. رمز ملصق فوق الأصلي. الهدف عادة تثبيت تطبيق مزيف أو أخذك إلى موقع تصيد بأي ذريعة.
  • المخالفات والإشعارات على الزجاج. إشعارات عقوبة مزيفة برمز "للدفع بخصم". الطُعم نفسه كما في رسالة المخالفة المزيفة، على ورق.
  • الطرود والتسليم. رموز في ملصقات أو رسائل ("امسح لإعادة جدولة التسليم")، نسخة من احتيال الطرود.
  • الرسائل والبريد برموز. تطلب منك الرسالة مسح رمز بدل الضغط على رابط، أحيانًا بذريعة "التحقق بخطوتين" أو "الأمان". وهي أيضًا تتجاوز مرشحات التصيد التي تراجع الروابط لا الصور.
  • العملات الرقمية والمدفوعات. رموز يُزعم أنها تحوي عنوان قبض أو "استردادًا". ما إن يُرسل المال حتى لا عودة.

القاعدة: انظر إلى الوجهة قبل الدخول

مع الرابط العادي يمكنك قراءة العنوان قبل الضغط. مع الرمز لا، لذلك يجب إضافة تلك الخطوة يدويًا:

  1. امسح، لكن لا تدخل بعد. معظم الجوالات تعرض الرابط الكامل قبل فتحه. تلك لحظة القرار: اقرأه كاملًا دون عجلة.
  2. تحقق من النطاق. يجب أن يكون الرسمي للخدمة، دون شرطات زائدة أو لواحق غريبة. إذا قادك رمز العداد إلى نطاق ليس للبلدية أو التطبيق الرسمي، فهو مزيف.
  3. إذا لم يستقم شيء، فلا تدخل: اذهب أنت إلى القناة الرسمية. افتح التطبيق الرسمي للمواقف أو البنك أو المتجر وأنجز المعاملة هناك. الطريقة نفسها كما في التحقق من مكالمة أو رسالة البنك.
  4. اشتبه في الرموز المستعجلة. "امسح الآن"، "إشعار أخير"، "سيُعاد طردك اليوم". الاستعجال توقيع الاحتيال، في الرموز كما في الرسائل.

ونصيحة مادية للرموز الملصقة في الشارع: لاحظ إن كان هناك ملصق فوق آخر. إذا بدا رمز العداد ملصقًا لاحقًا، أو يغطي رمزًا آخر تحته، فلا تستخدمه. ادفع من التطبيق الرسمي المثبت لديك.

ماذا تفعل إذا مسحت وأعطيت بيانات

  • أدخلت البطاقة في موقع الوجهة: اتصل بمصرفك فورًا، وأوقف البطاقة واطلب جديدة. راقب الخصومات في الأسابيع التالية.
  • نزّلت تطبيقًا من الرمز: أزله، وافحص الجوال بمضاد الفيروسات وراجع الأذونات التي منحتها (الرسائل وإمكانية الوصول والإشعارات هي الخطرة).
  • مسحت فقط وأغلقت: شبه مؤكد أنه لم يحدث شيء. المسح وحده لا يثبّت شيئًا ولا يعطي بيانات؛ الخطر يبدأ عندما تتفاعل مع الموقع.
  • أبلغ الجهات المختصة مع صور للرمز (إذا كان في الشارع، صورة الملصق وموقعه) ولقطات للموقع، واحتفظ بالأدلة.
  • إذا وصلك الرمز برسالة أو مكالمة، فأبلغ عن الرقم في دليل أرقام الإزعاج.

أسئلة سريعة

هل يمكن لمسح رمز أن يخترق جوالي؟ المسح وحده، لا: الرمز لا يحوي إلا نصًا (عادة رابطًا). الخطر في الموقع الذي يقودك إليه وما تفعله هناك: إدخال بيانات، تنزيل ملفات، منح أذونات. لهذا الدفاع هو مراجعة الوجهة قبل الدخول.

هل الروابط المختصرة (bit.ly وأمثالها) هي الشيء نفسه؟ المشكلة نفسها، نعم: تخفي الوجهة. المختصرات المشروعة تسمح بالمعاينة (كثير منها بإضافة "+" لنهاية الرابط)، لكن القاعدة العملية واحدة: إذا لم تعرف إلى أين يقود ويستعجلك للضغط، فلا تضغط واذهب أنت إلى القناة الرسمية.

هل يمكن أن يرسل لي مصرفي رمزًا مشروعًا؟ نعم، مثلًا لربط التطبيق أو تأكيد عمليات... ضمن إجراءات بدأتها أنت. أما رمز المصرف الذي يصلك دون أن تطلب شيئًا فيتبع القاعدة العامة: لا تستخدمه وادخل أنت إلى التطبيق الرسمي.

كيف أحمي شخصًا كبيرًا من هذا؟ بجملة: "لا تدفع شيئًا بمسح رمز في الشارع؛ استخدم التطبيق الذي لديك". العدادات هي نقطة التماس الأكثر شيوعًا. ستجد مزيدًا من النصائح في كيفية حماية كبار السن من الاحتيال الهاتفي.

الخلاصة في سطر: الرمز رابط لا يمكنك قراءته، فاقرأه قبل الدخول. امسح، وانظر إلى الرابط، وإذا لم يكن النطاق الرسمي فأغلق واذهب أنت إلى القناة الرسمية. ثانية التوقف تلك تفكك التصيد بالرموز كله.

المصادر والمراجعة

تاريخ المراجعة:

قد تتغير قواعد الترقيم وأدوات شركات الاتصالات وإجراءات الإبلاغ. تحقّق من الخطوات الحساسة لدى الجهة الرسمية المرتبطة.

تفاصيل المقال

محتوى تحريري راجعه NoCall مع سياق عملي لاكتشاف المكالمات والرسائل المشبوهة.

الكاتب: فريق NoCall3 دقيقة قراءة

هل تلقّيت مكالمة مشبوهة؟

ابحث عن الرقم في NoCall قبل مشاركة أي بيانات أو معاودة الاتصال أو النقر على أي رابط.

ابحث عن رقم هاتف أو اسم شركة (إيبردرولا، اتصالات (e&) ودو (du)...) للتحقق مما إذا كان قد تم الإبلاغ عنه كرقم مزعج.

"التصيد بالرموز": الاحتيال برموز QR والروابط في الرسائل | NoCall