Mã QR không nguy hiểm, điều nguy hiểm nằm ở nội dung phía sau

Mã QR (Quick Response Code) thực chất chỉ là một cách lưu trữ thông tin dưới dạng hình ảnh hai chiều. Khi dùng điện thoại quét mã, thiết bị sẽ đọc dữ liệu bên trong và thực hiện hành động tương ứng, chẳng hạn mở một website, hiển thị thông tin liên hệ, kết nối Wi-Fi hoặc mở ứng dụng.

Điều đó cũng có nghĩa bản thân mã QR không chứa virus hay tự động tấn công điện thoại ngay khi được quét. Nguy cơ chỉ xuất hiện khi nội dung phía sau mã QR được thiết kế nhằm lừa người dùng thực hiện những hành động có hại.

Ví dụ, thay vì dẫn đến website chính thức của ngân hàng, mã QR giả có thể đưa bạn đến một trang web được thiết kế gần như giống hệt để đánh cắp tên đăng nhập, mật khẩu hoặc mã xác thực. Trong những trường hợp khác, mã QR có thể dẫn đến liên kết tải ứng dụng giả mạo hoặc biểu mẫu yêu cầu cung cấp thông tin cá nhân.

Đây cũng là lý do các chuyên gia an ninh mạng thường nhấn mạnh rằng: đừng tin vào mã QR chỉ vì nó trông "chuyên nghiệp" hoặc được dán ở nơi công cộng.

Hình thức phổ biến của lừa đảo QR là dán chồng mã giả lên mã thanh toán hoặc mã thông tin thật.

Bạn có biết?

Nhiều vụ lừa đảo bằng QR không cần sử dụng kỹ thuật tấn công phức tạp. Kẻ gian chỉ cần in một mã QR mới rồi dán đè lên mã thanh toán hoặc mã thông tin tại quán ăn, bãi đỗ xe, cửa hàng hay điểm công cộng để đánh lừa người dùng.

Khi sự tiện lợi trở thành cơ hội cho kẻ xấu

Việc sử dụng mã QR ngày càng phổ biến cũng khiến người dùng hình thành một thói quen: quét trước, kiểm tra sau. Chính tâm lý này đã tạo điều kiện cho nhiều hình thức lừa đảo mới xuất hiện.

Một trong những chiêu trò phổ biến nhất là thay thế mã QR thanh toán tại cửa hàng bằng mã dẫn đến tài khoản của kẻ gian. Nếu người dùng không kiểm tra tên người nhận trước khi xác nhận giao dịch, số tiền có thể được chuyển nhầm mà không hề hay biết.

Ở một số trường hợp khác, mã QR được gửi qua email, tin nhắn hoặc mạng xã hội với nội dung như nhận quà, xác minh tài khoản hoặc cập nhật thông tin. Sau khi quét, người dùng bị chuyển đến website giả mạo và được yêu cầu đăng nhập, nhập mã OTP hoặc cung cấp thông tin thẻ ngân hàng.

Không chỉ vậy, một số mã QR còn dẫn đến các trang tải ứng dụng ngoài kho chính thức. Nếu cài đặt những ứng dụng này, điện thoại có thể bị cài mã độc hoặc phần mềm đánh cắp dữ liệu mà người dùng khó nhận ra.

Điểm chung của các chiêu trò này là không tấn công vào điện thoại, mà tấn công vào sự chủ quan của con người.

Vì sao mã QR dễ khiến người dùng mất cảnh giác?

Không giống một đường liên kết (URL) thông thường, mã QR không cho người dùng biết trước nội dung bên trong. Khi đưa điện thoại lên quét, nhiều người có xu hướng tin rằng đó chỉ là một thao tác đơn giản và ít khi dành thời gian kiểm tra điểm đến của liên kết.

Thói quen này càng trở nên phổ biến khi mã QR xuất hiện ở khắp nơi, từ quán cà phê, siêu thị, bãi đỗ xe đến hóa đơn điện tử, vé sự kiện hay bảng quảng cáo. Sau hàng trăm lần quét an toàn, người dùng dễ hình thành tâm lý chủ quan và tin rằng mọi mã QR đều đáng tin cậy.

Bên cạnh đó, các chiêu trò lừa đảo ngày càng tinh vi. Kẻ gian có thể tạo website gần giống trang chính thức của ngân hàng, ví điện tử hoặc dịch vụ trực tuyến, khiến nhiều người khó nhận ra sự khác biệt nếu chỉ nhìn lướt qua.

Chính vì vậy, mục tiêu của tội phạm mạng không phải là đánh lừa chiếc điện thoại, mà là đánh lừa chính người đang sử dụng nó.

Sự tiện lợi của mã QR đôi khi khiến người dùng bỏ qua bước kiểm tra liên kết trước khi truy cập.

Những thói quen giúp giảm rủi ro khi quét mã QR

Phần lớn các vụ lừa đảo bằng mã QR đều có thể được hạn chế nếu người dùng duy trì một vài thói quen đơn giản.

Kiểm tra liên kết trước khi mở

Nhiều điện thoại hiện nay sẽ hiển thị địa chỉ website trước khi truy cập. Hãy dành vài giây để xem tên miền có đúng với đơn vị bạn muốn truy cập hay không. Những tên miền lạ, sai chính tả hoặc có ký tự bất thường đều đáng để cảnh giác.

Quan sát mã QR có dấu hiệu bị dán chồng

Tại các điểm thanh toán hoặc nơi công cộng, hãy kiểm tra xem mã QR có bị dán thêm một lớp tem hoặc có dấu hiệu chỉnh sửa hay không. Đây là một trong những thủ đoạn phổ biến để thay thế mã thật bằng mã của kẻ gian.

Không nhập thông tin nhạy cảm ngay sau khi quét

Nếu website yêu cầu đăng nhập tài khoản, nhập mật khẩu, mã OTP hoặc thông tin thẻ ngân hàng, hãy kiểm tra kỹ địa chỉ trang web trước khi tiếp tục. Các tổ chức tài chính cũng khuyến cáo người dùng không chia sẻ mã OTP cho bất kỳ ai hoặc nhập OTP vào những trang web không xác minh được nguồn gốc.

Chỉ tải ứng dụng từ kho chính thức

Nếu mã QR dẫn đến việc cài đặt ứng dụng, hãy ưu tiên tải từ App Store hoặc Google Play thay vì cài đặt trực tiếp từ các tệp không rõ nguồn gốc.

Luôn cập nhật hệ điều hành và ứng dụng

Các bản cập nhật thường vá những lỗ hổng bảo mật mới được phát hiện, giúp giảm nguy cơ bị khai thác khi truy cập các liên kết độc hại.

Kết luận

Mã QR đã trở thành một phần quen thuộc của cuộc sống số, từ thanh toán không tiền mặt đến truy cập dịch vụ trực tuyến. Bản thân công nghệ này không phải là mối đe dọa, nhưng sự tiện lợi và thói quen quét mã quá nhanh lại đang bị tội phạm mạng lợi dụng để thực hiện các hành vi lừa đảo.

Thay vì e ngại sử dụng mã QR, điều người dùng cần làm là hình thành thói quen kiểm tra trước khi quét và trước khi cung cấp bất kỳ thông tin nào. Chỉ vài giây quan sát liên kết hoặc xác minh nguồn gốc của mã QR cũng có thể giúp bạn tránh được những rủi ro không đáng có.