QR Code Series · ตอนที่ 2/3
QR Code ภาพรวม · PromptPay · QR Phishing · QR รุ่นใหม่

QR ที่ดูเหมือนร้านค้าจริง อาจพาคุณไปเว็บมิจฉาชีพภายในวินาทีเดียว

QR Phishing (Quishing) คืออะไร

Quishing (QR + Phishing) คือเทคนิคหลอกลวงที่ใช้ QR Code เป็นตัวนำทาง แทนที่ลิงก์อีเมลแบบเดิม — เพราะ QR ซ่อน URL จนกว่าจะสแกน ทำให้ผู้ใช้ไม่ทันเห็นว่าลิงก์ปลายทางอันตราย

กลลวงที่พบบ่อยในไทย

วิธีรายละเอียดความเสี่ยง
QR ติดทับติดสติกเกอร์ QR ปลอมทับ QR ร้านค้า/ธนาคารเงินโอนไปบัญชีมิจฯ
อีเมล/SMS + QRส่ง QR ให้สแกน อ้างว่า "ยืนยันตัวตน" หรือ "รับรางวัล"ถูกขโมย username/password
ใบปลิว QR ปลอมใบปลิวแจกตามรถ/ร้าน มี QR ไปเว็บปลอมติดมัลแวร์ / กรอกข้อมูลส่วนตัว
QR บนตู้จอดรถ/ปั๊มทับ QR จ่ายเงินจริง ไปเว็บจ่ายปลอมเสียเงินจริง + ข้อมูลบัตร

ทำไม QR Phishing ถึงได้ผล

  • มองไม่เห็น URL — คนเชื่อ QR โดยสัญชาตญาณ เพราะคุ้นกับ PromptPay
  • ไม่ต้องเจาะระบบ — แค่ติดสติกเกอร์ก็เปลี่ยน flow การเงินได้
  • ข้ามระบบป้องกันอีเมล — spam filter ตรวจลิงก์ในอีเมลได้ แต่ QR ในภาพ JPG ตรวจยาก
  • ต้นทุนต่ำมาก — พิมพ์สติกเกอร์ QR ไม่กี่บาท

ตัวอย่างเหตุการณ์จริง

  • 2022 — FBI ออก PSA เตือน QR ปลอมบนที่จอดรถ USA หลอกจ่ายค่าจอด
  • 2023 — Europol เตือน Quishing ผ่านอีเมลปลอมธนาคาร
  • 2024–2025 — ไทยพบ QR ปลอมติดทับหน้าร้านสะดวกซื้อ และ QR ในใบปลิว "เงินดิจิทัล"

วิธีป้องกัน QR Phishing — 7 ข้อ

  1. ดู URL ก่อนเปิด — แอปสมัยใหม่แสดง URL ให้กดยืนยันก่อน
  2. เช็กสติกเกอร์ซ้อน — QR ที่ดูเหมือนถูกแปะทับ ไม่ควรสแกน
  3. ไม่กรอกรหัสธนาคาร — ธนาคารไทยไม่ให้ login ผ่านเว็บที่ QR แปลกพาไป
  4. ตรวจชื่อร้านในแอป — PromptPay จะแสดงชื่อผู้รับ ถ้าไม่ตรงกับร้าน = ปลอม
  5. อย่าโหลดแอปจาก QR — โหลดจาก App Store / Play Store โดยตรง
  6. แจ้งร้าน/ธนาคาร — ถ้าพบ QR ถูกแปะทับ แจ้งร้านทันที
  7. เปิด 2FA — แม้ข้อมูลหลุด ยังมีชั้นกันอีกชั้น

สแกนไปแล้ว — ทำอะไรทัน?

  1. ปิดเว็บทันที — ไม่กรอกอะไรเพิ่ม
  2. เปลี่ยนรหัสแอปธนาคารและอีเมลที่ใช้ login
  3. เช็กรายการโอนล่าสุดในแอปธนาคาร
  4. แจ้งธนาคาร + ตำรวจ (สายด่วน 1441 ศูนย์ AOC)
  5. ถ้าโหลดแอปจาก QR — ลบทันที + สแกนมัลแวร์

คำถามที่พบบ่อย

ถาม: สแกน QR แล้วแค่เปิดเว็บ ยังไม่กรอกอะไร อันตรายไหม?
ตอบ: ส่วนใหญ่ยังปลอดภัยถ้าไม่กรอกข้อมูล — แต่บางเว็บอาจพยายามติดมัลแวร์ผ่านช่องโหว่เบราว์เซอร์ (หายาก) อัปเดตมือถือให้ล่าสุดเสมอ

ถาม: PromptPay QR ปลอมต่างจาก QR ปลอมทั่วไปยังไง?
ตอบ: PromptPay QR ปลอมเปลี่ยนบัญชีปลายทาง — เงินไปคนอื่น ส่วน QR ปลอมทั่วไปพาไปเว็บหลอก

สรุป

QR Phishing ง่ายเกินไปสำหรับมิจฉาชีพ — ติดสติกเกอร์ไม่กี่บาทก็หลอกคนได้ ทางรอดคือดู URL ก่อนเปิด ดูชื่อร้านก่อนกดยืนยัน และไม่กรอกรหัสบนเว็บที่ QR พาไป

อ่านต่อ: PromptPay QR ทำงานอย่างไร · QR รุ่นใหม่ ลายเซ็นดิจิทัล · QR Code ภาพรวม · สร้าง QR Code ฟรี

แหล่งอ้างอิง

  • FBI IC3 — Public Service Announcement: Malicious QR Codes (2022)
  • Europol — QR Code Fraud Advisory (2023)
  • ศูนย์ AOC 1441 — แจ้งเหตุมิจฉาชีพออนไลน์
  • ธนาคารแห่งประเทศไทย — คำแนะนำ PromptPay