Kod QR Kembali (Mereka Masih Mahu Kata Laluan Anda)

13 Januari 2026 | Blog Kod QR Kembali (Mereka Masih Mahu Kata Laluan Anda)

Ingat tahun 2020? Kita imbas kod QR untuk semua benda. Menu restoran. Meter tempat letak kereta. Saat janggal di majlis perkahwinan apabila seseorang mahu anda mengimbas kod dan bukannya menandatangani buku pelawat.

Kami berasa selesa. Mungkin terlalu selesa.

Ancaman Kod QR: Sejarah Ringkas

CyberHoot menulis tentang ancaman ini pada tahun 2019. Pihak lain, seperti ProofPoint, menulis lebih banyak apabila serangan meningkat pada Oktober 2023. ProofPoint menyedari sesuatu yang licik berlaku. Kod QR muncul dalam e-mel pancingan data, berpura-pura menjadi mesej HR tentang gaji. Imbas kod tersebut, dapatkan arahan kemudian hilangkan kata laluan anda. Semudah itu. Anggota keselamatan memberi amaran kepada semua orang, menulis catatan blog dan berharap orang ramai akan menyedarinya.

Maju pantas ke Januari 2026. FBI baru sahaja mengeluarkan amaran baharu tentang penggodam Korea Utara yang menggunakan kod QR untuk mencuri kelayakan dan menghantar perisian hasad. Mengapa? Kerana mereka masih berfungsi pada sesetengah orang; cuma bukan anda, tidak lagi!

Begini masalahnya: apabila anda mengimbas kod QR dalam e-mel pada komputer kerja anda, serangan itu akan beralih ke telefon anda . Dan telefon anda? Ia mungkin mempunyai keselamatan yang jauh lebih rendah daripada komputer riba anda. Tiada tembok api korporat. Tiada pemantauan. Hanya anda, aplikasi kamera anda dan laman web berniat jahat yang kelihatan benar-benar sah.

Teknik ini kadangkala dipanggil " Quishing " (QR + phishing), yang merupakan nama yang teruk tetapi serangan yang berkesan.

Berita baiknya? Anda tidak memerlukan bajet keselamatan yang besar untuk bertahan daripada perkara ini. Anda hanya memerlukan kesedaran semua orang dan beberapa tabiat bijak.

10 Tabiat untuk Melindungi Anda daripada Serangan Phishing Kod QR

Petua Profesional : Cepat belajar? Langkau ke helaian cheat TLDR pada penghujungnya, kemudian kembali untuk butiran lanjut jika perlu.

1. Layan kod QR sama seperti pautan

Kod QR hanyalah URL tersembunyi yang memakai penyamaran.

Jika anda tidak akan mengklik pautan rawak dalam e-mel, jangan imbas kod QR rawak juga. Risiko yang sama. Peraturan yang sama. Perubahan minda ini dapat menghentikan kebanyakan serangan QR di sana. trek titik dan garisan.

2. Jeda sebelum anda mengimbas

Pancingan data QR berkesan kerana kita mengimbas dahulu, kemudian berfikir kemudian. Sebaliknya.

Sebelum anda menghalakan kamera anda ke arah petak kecil itu, tanyalah diri anda:

  • Siapa yang hantar ni?
  • Kenapa saya dapat semua ini sekarang?
  • Apa yang berlaku selepas saya mengimbasnya?

Tiga saat menanyakan soalan yang bijak adalah bagaimana tabiat siber yang selamat terbentuk!

3. Pastikan perisian keselamatan pada telefon anda

Anda mungkin mempunyai perisian antivirus pada komputer kerja anda. Bagaimana pula dengan telefon anda?

Kebanyakan kod QR diimbas pada telefon, bukan komputer riba. Jika syarikat anda menawarkan perisian keselamatan mudah alih atau pengurusan peranti, pasangkannya. Jika anda bersendirian, pertimbangkan aplikasi keselamatan mudah alih yang bereputasi.

Telefon anda berhak mendapat perlindungan yang sama seperti komputer anda, terutamanya jika anda menggunakannya untuk bekerja.

4. Hentikan pembukaan pautan automatik

Salah satu pertahanan paling mudah: pastikan telefon anda menunjukkan arah kod QR sebelum ia membuka apa-apa.

Arahan Untuk iPhone:

Apabila anda mengimbas kod QR dengan aplikasi Kamera, iOS akan memaparkan sepanduk dengan URL tersebut. Jangan ketiknya serta-merta. Tekan dan tahan sepanduk untuk melihat pratonton pautan terlebih dahulu. Lihat domain tersebut. Adakah ia masuk akal? Adakah ia syarikat yang anda jangkakan?

Anda juga boleh mematikan “ Teks Langsung ” dalam Tetapan > Umum > Bahasa & Wilayah . Ini menghalang pengimbasan QR secara tidak sengaja daripada tangkapan skrin atau foto yang dihantar oleh seseorang kepada anda.

Untuk Android:

Kebanyakan telefon Android sudah menunjukkan destinasi sebelum membukanya. Pastikan " Buka pautan yang disokong " dinyahdayakan dalam tetapan Chrome supaya tiada apa yang dibuka secara automatik. Anda mahukan masa tambahan itu untuk diperiksa.

5. Perhatikan bahasa yang mendesak dan panik

Penyerang sukakan keadaan yang mendesak. Ia menutup penapis skeptisisme otak anda.

Tema pancingan data QR yang biasa termasuk:

  • Isu gaji atau cukai yang mendesak
  • Tetapan semula MFA diperlukan dengan segera
  • Kemas kini HR penting (imbas sekarang!)
  • Masalah penghantaran bungkusan
  • Akaun anda telah dicerobohi

Apabila anda melihat tanda urgensi dan kod QR, itu isyarat untuk anda memperlahankan kenderaan, bukan mempercepatkannya.

6. Taip URL secara manual untuk apa-apa sahaja yang sensitif

Perlu menetapkan semula kata laluan anda? Kemas kini maklumat pembayaran? Tukar tetapan MFA anda? Jangan sekali-kali mengimbas kod QR untuk tindakan ini.

Sebaliknya, buka pelayar anda, taip alamat laman web itu sendiri dan log masuk dengan cara lama. Ia mengambil masa 15 saat tambahan. Ia juga menjadikan kod QR yang mencuri kelayakan tidak berguna sama sekali.

7. Perhatikan sepanduk amaran e-mel luaran

Nampak tag “[LUARAN]” di bahagian atas beberapa e-mel kerja? Itu petunjuk anda bahawa mesej ini datang dari luar organisasi anda, pada asasnya, daripada seseorang di internet yang sangat teruk.

Apabila anda melihat sepanduk itu berserta kod QR, fikirkan dua kali sebelum mengimbas. E-mel luaran dengan kod QR memerlukan skeptisisme tambahan. Amaran kecil itu ada untuk membantu anda. Gunakannya.

8. Berwaspada terhadap kod QR dalam e-mel yang tidak dijangka

Dapat e-mel dengan kod QR daripada seseorang yang anda tidak kenali? Daripada syarikat yang anda tidak berurusan dengan orang lain? Tentang topik yang kelihatan rawak?

Percayalah pada naluri anda. Padamkannya.

Syarikat yang sah tidak akan menghantar maklumat penting melalui kod QR dalam e-mel. Jika ia terasa janggal, kemungkinan besar ia janggal. Jika ragu-ragu, hubungi syarikat secara terus melalui laman web rasmi atau nombor telefon mereka—bukan melalui apa-apa dalam e-mel tersebut.

9. Belajar daripada senario latihan (tanpa rasa malu)

Jika syarikat anda menjalankan simulasi pancingan data, jangan panik apabila anda menemuinya. Ujian ini wujud untuk membantu anda mengenali corak dan berlatih, bukan untuk memalukan sesiapa.

Jika anda secara tidak sengaja mengimbas kod QR simulasi, anda baru sahaja mempelajari sesuatu yang berharga tanpa akibat yang sebenar. Itulah sebenarnya maksudnya.

Matlamatnya adalah untuk membina naluri anda supaya anda dapat mengesan serangan sebenar apabila ia tiba.

10. Laporkan e-mel yang mencurigakan (anda akan menjadi wira)

Nampak sesuatu yang samar-samar? Cakaplah sesuatu.

Kebanyakan syarikat mempunyai cara untuk melaporkan e-mel yang mencurigakan. Gunakannya. Setiap kali anda melaporkan percubaan pancingan data QR, anda bukan sahaja melindungi diri anda—anda juga melindungi semua orang dalam pasukan anda.

Jangan risau tentang kesilapan. Pasukan keselamatan lebih suka menyemak 100 penggera palsu daripada terlepas satu serangan sebenar. Melaporkan e-mel yang mencurigakan tidak pernah menyusahkan. Itulah yang mereka mahu anda lakukan.

Ringkasan TLDR: Helaian Menipu Keselamatan Kod QR Anda

  1. Kod QR = pautan. Peraturan yang sama terpakai.
  2. Berhenti sejenak dan tanya: Siapa yang hantar ini? Kenapa sekarang? Ke mana ia pergi?
  3. Lindungi telefon anda seperti anda melindungi komputer anda.
  4. Pratonton sebelum dibuka. Pastikan telefon anda menunjukkan URL terlebih dahulu.
  5. Kecemasan = bendera merah. Bahasa panik bermaksud memperlahankan, bukan mempercepatkan.
  6. Taip sendiri untuk log masuk, kata laluan dan pembayaran. Jangan sekali-kali imbas.
  7. Teg [LUARAN]? Diperlukan skeptisisme tambahan.
  8. Kod QR yang tidak dijangka? Percayalah pada naluri anda. Padamkannya.
  9. Amalan membuat sempurna. Ujian pancingan data membantu anda belajar tanpa akibat.
  10. Laporkan e-mel yang mencurigakan. Awak melindungi semua orang, bukan diri awak sahaja.

The Line Bawah

Kod QR tidak akan lenyap. Begitu juga penyerang yang menggunakannya.

Tetapi inilah berita baiknya: anda tidak memerlukan ijazah keselamatan atau alat mahal untuk melindungi diri anda. Anda hanya perlu memperlahankan langkah, bertanya soalan dan mempercayai naluri anda.

Lain kali anda menerima e-mel dengan kod QR, berhenti seketika. Lihat siapa yang menghantarnya. Fikirkan sama ada ia masuk akal. Pratonton pautan sebelum anda mengimbas.

Itu sahaja. Itulah pembelaannya.

Anda lebih bijak daripada yang dipuji oleh serangan-serangan ini. Luangkan masa tambahan itu untuk membuktikannya.


Langkah Anda Seterusnya

Pilih satu perkara daripada senarai ini dan mula melakukannya hari ini.

Mungkin ia tabiat "jeda dan tanya" sebelum mengimbas. Mungkin ia melaraskan tetapan telefon anda untuk melihat pratonton pautan terlebih dahulu. Mungkin ia hanya menjadi orang yang benar-benar membaca sepanduk [LUARAN] itu.

Anda tidak perlu melakukan semuanya sekaligus. Satu tabiat menjadikan anda lebih selamat hari ini berbanding semalam.

Dan itu patut diperkatakan.


Sumber tambahan


Blog Terkini

Kekal tajam dengan yang terkini cerapan keselamatan

Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.

Pemasang Perisian Palsu Mematikan Kemas Kini Windows

Pemasang Perisian Palsu Mematikan Kemas Kini Windows

Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Saya masih ingat zaman awal...

Maklumat Lanjut
Apabila "Sokongan Apple" Menghubungi Anda Kembali, Tutup Panggilan

Apabila "Sokongan Apple" Menghubungi Anda Kembali, Tutup Panggilan

Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Blog minggu ini mempunyai...

Maklumat Lanjut
Temui Manic: Perisian Hasad Android Dengan Pelan Sandaran Licik

Temui Manic: Perisian Hasad Android Dengan Pelan Sandaran Licik

Sekali-sekala, perisian hasad datang dengan helah yang cukup bijak untuk membuat penyelidik keselamatan berhenti seketika dan...

Maklumat Lanjut