QR Code ภาพรวม · PromptPay · QR Phishing · QR รุ่นใหม่
QR ที่ดูเหมือนร้านค้าจริง อาจพาคุณไปเว็บมิจฉาชีพภายในวินาทีเดียว
QR Phishing (Quishing) คืออะไร
Quishing (QR + Phishing) คือเทคนิคหลอกลวงที่ใช้ QR Code เป็นตัวนำทาง แทนที่ลิงก์อีเมลแบบเดิม — เพราะ QR ซ่อน URL จนกว่าจะสแกน ทำให้ผู้ใช้ไม่ทันเห็นว่าลิงก์ปลายทางอันตราย
กลลวงที่พบบ่อยในไทย
| วิธี | รายละเอียด | ความเสี่ยง |
|---|---|---|
| QR ติดทับ | ติดสติกเกอร์ QR ปลอมทับ QR ร้านค้า/ธนาคาร | เงินโอนไปบัญชีมิจฯ |
| อีเมล/SMS + QR | ส่ง QR ให้สแกน อ้างว่า "ยืนยันตัวตน" หรือ "รับรางวัล" | ถูกขโมย username/password |
| ใบปลิว QR ปลอม | ใบปลิวแจกตามรถ/ร้าน มี QR ไปเว็บปลอม | ติดมัลแวร์ / กรอกข้อมูลส่วนตัว |
| QR บนตู้จอดรถ/ปั๊ม | ทับ QR จ่ายเงินจริง ไปเว็บจ่ายปลอม | เสียเงินจริง + ข้อมูลบัตร |
ทำไม QR Phishing ถึงได้ผล
- มองไม่เห็น URL — คนเชื่อ QR โดยสัญชาตญาณ เพราะคุ้นกับ PromptPay
- ไม่ต้องเจาะระบบ — แค่ติดสติกเกอร์ก็เปลี่ยน flow การเงินได้
- ข้ามระบบป้องกันอีเมล — spam filter ตรวจลิงก์ในอีเมลได้ แต่ QR ในภาพ JPG ตรวจยาก
- ต้นทุนต่ำมาก — พิมพ์สติกเกอร์ QR ไม่กี่บาท
ตัวอย่างเหตุการณ์จริง
- 2022 — FBI ออก PSA เตือน QR ปลอมบนที่จอดรถ USA หลอกจ่ายค่าจอด
- 2023 — Europol เตือน Quishing ผ่านอีเมลปลอมธนาคาร
- 2024–2025 — ไทยพบ QR ปลอมติดทับหน้าร้านสะดวกซื้อ และ QR ในใบปลิว "เงินดิจิทัล"
วิธีป้องกัน QR Phishing — 7 ข้อ
- ดู URL ก่อนเปิด — แอปสมัยใหม่แสดง URL ให้กดยืนยันก่อน
- เช็กสติกเกอร์ซ้อน — QR ที่ดูเหมือนถูกแปะทับ ไม่ควรสแกน
- ไม่กรอกรหัสธนาคาร — ธนาคารไทยไม่ให้ login ผ่านเว็บที่ QR แปลกพาไป
- ตรวจชื่อร้านในแอป — PromptPay จะแสดงชื่อผู้รับ ถ้าไม่ตรงกับร้าน = ปลอม
- อย่าโหลดแอปจาก QR — โหลดจาก App Store / Play Store โดยตรง
- แจ้งร้าน/ธนาคาร — ถ้าพบ QR ถูกแปะทับ แจ้งร้านทันที
- เปิด 2FA — แม้ข้อมูลหลุด ยังมีชั้นกันอีกชั้น
สแกนไปแล้ว — ทำอะไรทัน?
- ปิดเว็บทันที — ไม่กรอกอะไรเพิ่ม
- เปลี่ยนรหัสแอปธนาคารและอีเมลที่ใช้ login
- เช็กรายการโอนล่าสุดในแอปธนาคาร
- แจ้งธนาคาร + ตำรวจ (สายด่วน 1441 ศูนย์ AOC)
- ถ้าโหลดแอปจาก QR — ลบทันที + สแกนมัลแวร์
คำถามที่พบบ่อย
ถาม: สแกน QR แล้วแค่เปิดเว็บ ยังไม่กรอกอะไร อันตรายไหม?
ตอบ: ส่วนใหญ่ยังปลอดภัยถ้าไม่กรอกข้อมูล — แต่บางเว็บอาจพยายามติดมัลแวร์ผ่านช่องโหว่เบราว์เซอร์ (หายาก) อัปเดตมือถือให้ล่าสุดเสมอ
ถาม: PromptPay QR ปลอมต่างจาก QR ปลอมทั่วไปยังไง?
ตอบ: PromptPay QR ปลอมเปลี่ยนบัญชีปลายทาง — เงินไปคนอื่น ส่วน QR ปลอมทั่วไปพาไปเว็บหลอก
สรุป
QR Phishing ง่ายเกินไปสำหรับมิจฉาชีพ — ติดสติกเกอร์ไม่กี่บาทก็หลอกคนได้ ทางรอดคือดู URL ก่อนเปิด ดูชื่อร้านก่อนกดยืนยัน และไม่กรอกรหัสบนเว็บที่ QR พาไป
อ่านต่อ: PromptPay QR ทำงานอย่างไร · QR รุ่นใหม่ ลายเซ็นดิจิทัล · QR Code ภาพรวม · สร้าง QR Code ฟรี
แหล่งอ้างอิง
- FBI IC3 — Public Service Announcement: Malicious QR Codes (2022)
- Europol — QR Code Fraud Advisory (2023)
- ศูนย์ AOC 1441 — แจ้งเหตุมิจฉาชีพออนไลน์
- ธนาคารแห่งประเทศไทย — คำแนะนำ PromptPay


