Chuyên gia an ninh mạng cảnh báo mối nguy tiềm ẩn từ bức hình mã QR
Trong bối cảnh công nghệ số phát triển, các chuyên gia bảo mật quốc tế vừa đưa ra cảnh báo về sự biến tướng khôn lường của hình thức lừa đảo qua mã QR (Quishing), với những kỹ thuật tinh vi nhằm qua mặt các hệ thống an ninh truyền thống.
Ảnh minh họa. Ảnh: Internet.
Sự trỗi dậy của “Quishing”
Theo các chuyên gia từ Barracuda Networks – công ty công nghệ an ninh mạng của Mỹ – hình thức lừa đảo bằng mã QR, hay còn gọi là Quishing (QR phishing), đang trở thành xu hướng tấn công mạng đáng báo động. Thay vì gửi các đường link độc hại trực tiếp dưới dạng văn bản, kẻ gian nhúng chúng vào mã QR để dẫn dụ nạn nhân truy cập vào các trang web giả mạo nhằm đánh cắp thông tin đăng nhập, mật khẩu hoặc dữ liệu nhạy cảm.
Điểm nguy hiểm cốt lõi của phương thức này là mã QR hoàn toàn “không thể đọc bằng mắt thường”. Người dùng không thể biết mã chứa nội dung gì cho đến khi quét, nên hầu như không có dấu hiệu cảnh báo sớm. Nguy hiểm hơn, việc quét mã thường diễn ra trên điện thoại cá nhân, đưa người dùng ra khỏi “vòng đai an ninh” của hệ thống mạng công ty, nơi vốn có các lớp bảo vệ chặt chẽ hơn.
Mã QR “tàng hình” trước máy quét
Video đang HOT
Trong khi các bộ lọc an ninh đang dần nhận diện được mã QR độc hại truyền thống, tội phạm mạng đã liên tục cải tiến thủ thuật. Các nhà phân tích của Barracuda đã ghi nhận sự xuất hiện của hai kỹ thuật tấn công mới đầy tinh vi: mã QR tách (split QR code) và mã QR lồng nhau (nested QR code).
Kỹ thuật đầu tiên là mã QR tách đôi, được ghi nhận trong các chiến dịch sử dụng bộ công cụ lừa đảo dạng dịch vụ (PhaaS) mang tên Gabagool. Thay vì chèn một ảnh mã QR hoàn chỉnh, kẻ tấn công chia mã thành hai nửa riêng biệt và ghép chúng lại trong email bằng HTML.
Về mặt hiển thị, mắt thường của người dùng vẫn nhìn thấy một mã QR hoàn chỉnh. Tuy nhiên, các hệ thống quét an ninh tự động chỉ nhìn thấy hai hình ảnh rời rạc, vô hại và không thể nhận diện đó là một mã QR cần kiểm tra. Barracuda đã ghi nhận kỹ thuật này trong một chiến dịch giả danh Microsoft yêu cầu người dùng “đặt lại mật khẩu”, dẫn dụ nạn nhân đến trang web giả mạo để chiếm đoạt tài khoản.
Kỹ thuật thứ hai là mã QR lồng nhau (nested QR code), được phát hiện trong các chiến dịch của bộ công cụ Tycoon 2FA PhaaS. Kẻ tấn công khéo léo chèn hai mã QR vào cùng một hình: mã bên trong dẫn tới một trang web hợp pháp (như Google), trong khi mã bên ngoài chứa URL độc hại. Khi công cụ an ninh phân tích, kết quả trả về trở nên mơ hồ hoặc chỉ nhận diện được liên kết sạch, giúp mã độc vượt qua vòng kiểm duyệt.
Giải pháp phòng vệ bằng AI đa mô hình
Trước sự phát triển của các kỹ thuật tấn công đánh vào thị giác này, các phương pháp bảo mật dựa trên văn bản và URL truyền thống đang trở nên kém hiệu quả. Các chuyên gia khuyến nghị doanh nghiệp cần triển khai AI đa mô hình (multimodal AI) để đối phó.
Công nghệ AI đa mô hình có khả năng kết hợp nhận dạng ký tự quang học (OCR), xử lý hình ảnh chuyên sâu và mô hình ngôn ngữ tự nhiên. Hệ thống này có thể định vị mã QR trực quan, giải mã nội dung, phân tích hành vi tải trang trong môi trường cô lập (sandbox) và nhận diện các mẫu pixel khả nghi mà không cần giải mã nội dung trước. Nhờ đó, hệ thống có thể phát hiện ngay cả những email lừa đảo chỉ chứa mỗi hình ảnh mã QR mà không có chữ hay đường link.
Bên cạnh giải pháp công nghệ, việc nâng cao nhận thức cho nhân viên là yếu tố then chốt. Các tổ chức cần cập nhật chương trình đào tạo, khuyến cáo nhân viên không quét mã từ nguồn lạ và áp dụng xác thực đa yếu tố (MFA) để giảm thiểu rủi ro khi thông tin đăng nhập bị đánh cắp.
Sự phát triển của Quishing là minh chứng rõ ràng cho việc tội phạm mạng đang chuyển hướng sang các kênh tấn công “thị giác” khó giám sát hơn, đòi hỏi người dùng và doanh nghiệp phải luôn chủ động cập nhật các biện pháp phòng vệ mới nhất.
4 chiêu thức lừa đảo qua mã QR người dân cần cảnh giác
Lợi dụng việc mã QR đã trở thành công cụ phổ biến phục vụ nhiều lĩnh vực đời sống xã hội, các đối tượng xấu sử dụng hình thức lừa đảo trực tuyến 'Quishing' và đây đang trở thành một 'cơn sóng ngầm' nguy hiểm trong không gian mạng.
Ảnh minh họa: Internet
"Quishing" (kết hợp của "QR code" và "phishing") là hình thức lừa đảo sử dụng mã QR độc hại để dẫn dụ nạn nhân đến các trang web giả mạo, cài đặt phần mềm độc hại hoặc thực hiện các giao dịch không mong muốn. Thay vì các đường link đáng ngờ trong email hay tin nhắn, kẻ gian khéo léo lợi dụng hình ảnh mã QR, một công cụ mà nhiều người tin tưởng và sử dụng hàng ngày.
Theo Công an TP Hà Nội, các chiêu thức "Quishing" phổ biến gồm:
- Mã QR giả mạo nơi công cộng: Dán đè hoặc thay thế mã QR thanh toán, thông tin tại nhà hàng, bến xe... bằng mã QR của các đối tượng để chiếm đoạt tiền khi người dùng thanh toán.
- Mã QR trong thư điện tử và tin nhắn lừa đảo: Giả mạo các tổ chức uy tín gửi thông báo kèm mã QR dẫn đến trang web đánh cắp thông tin đăng nhập hoặc yêu cầu chuyển tiền.
- Mã QR trên sản phẩm và tài liệu giả: In mã QR của các đối tượng trên hàng giả, vé số ảo, tài liệu lừa đảo để dẫn dụ người dùng truy cập các trang web nguy hiểm hoặc cung cấp thông tin cá nhân.
- Tấn công trung gian qua mã QR: Can thiệp vào quá trình quét, chuyển hướng người dùng qua một trang web thu thập dữ liệu trước khi đến trang thật.
Nạn nhân của "Quishing" có thể phải đối mặt với nhiều hậu quả nghiêm trọng như: Bị đánh cắp thông tin cá nhân (rò rỉ tên tuổi, địa chỉ, số điện thoại, email, tài khoản mạng xã hội); Bị chiếm đoạt thông tin ngân hàng, thẻ tín dụng và thực hiện các giao dịch trái phép; Bị cài đặt phần mềm gián điệp, virus, khóa dữ liệu tống tiền; Trở thành nạn nhân của các hình thức lừa đảo khác...
Để góp phần phòng ngừa, ngăn chặn, đấu tranh hiệu quả với loại tội phạm này, Công an TP Hà Nội khuyến nghị người dân : Luôn xác minh nguồn gốc và tính hợp lệ của mã QR, đặc biệt với các mã lạ hoặc dán chồng. Tại điểm thanh toán, phải kiểm tra bảo đảm mã QR không bị can thiệp.
Tránh quét mã QR kèm theo các chương trình khuyến mãi quá hấp dẫn. Đảm bảo địa chỉ web bắt đầu bằng "https://" và đúng tên miền của tổ chức. Sử dụng ứng dụng quét mã an toàn, cân nhắc dùng ứng dụng có chức năng cảnh báo link độc hại. Đảm bảo thiết bị được bảo vệ bởi phần mềm diệt virus mới nhất. Hạn chế chia sẻ thông tin cá nhân. Thông báo ngay cho cơ quan chức năng nếu nghi ngờ bị lừa đảo.
"Quishing là một mối đe dọa ngày càng gia tăng. Mỗi người dân cần nâng cao cảnh giác, trang bị kiến thức để tự bảo vệ mình và những người xung quanh. Hãy luôn kiểm tra trước trước khi quét bất kỳ mã QR nào và nhớ rằng sự cẩn trọng của bạn là chìa khóa để tránh khỏi những cạm bẫy nguy hiểm trong thế giới số", Công an TP Hà Nội khuyến cáo.
Diễn đàn "See Beyond 2022" và các công nghệ đột phá của IMOU
"See Beyond 2022"- sự kiện công nghệ vừa diễn ra tại TP. Hồ Chí Minh,với chủ đề công nghệ tới từ tương lai - đã giới thiệu nhiều công nghệ đột phá của IMOU. Sự kiện "See Beyond 2022" bao gồm nhiều họat động trong đó nổi bật nhất là diễn đàn về công nghệ của IMOU và phiên thảo luận về Hệ...
Tiêu điểm
Tin đang nóng
Tin mới nhất

Độ lan tỏa của AI gia tăng mạnh trong nửa cuối năm 2025

Hướng dẫn cách chèn nhiều dòng trong Google Sheets siêu tiện lợi

Phiên bản Windows 11 26H1 sắp có mặt trong năm 2026

Review camera IMou có gì nổi bật so với phân khúc camera an ninh

Windows 11 gặp lỗi nghiêm trọng, Microsoft tung bản vá khẩn cấp

ChatGPT sắp hết thời "miễn phí": OpenAI chuẩn bị đưa quảng cáo vào chatbot

Windows 11 lại gặp "biến" lớn khiến người dùng không thể tắt máy

Google cảnh báo chiêu lừa mới, người dùng cần làm điều này ngay

Lời tiên tri: Trí tuệ nhân tạo trở thành 'cái bóng' của mỗi người

Mỗi người Việt đều có một "Trợ lý số" thuần Việt

Tích hợp AI vào Hibun giảm rủi ro gửi nhầm email

Edge AI giúp robot an toàn hơn với con người
Có thể bạn quan tâm

Hạt vừng nhỏ nhưng có võ với 5 công dụng bất ngờ
Sức khỏe
10:27:03 22/01/2026
Midu đã thắng đời 1-0
Sao việt
09:58:15 22/01/2026
Mỹ nam Hàn thống trị toàn cầu: Từng cùng Suzy náo loạn Hồ Tây, được đích thân Dispatch "cứu sống" ngoạn mục
Sao châu á
09:44:12 22/01/2026
Em chồng 'thương mẹ bằng mồm', xéo xắt chị dâu và cái kết không thể hả hê hơn
Góc tâm tình
09:43:35 22/01/2026
Bí quyết để ngăn ngừa gàu và tóc bết trong mùa đông
Làm đẹp
09:34:06 22/01/2026
Top cung hoàng đạo sẵn sàng dùng lòng tốt của người khác cho mục đích riêng
Trắc nghiệm
09:21:11 22/01/2026
Du xuân Phú Quốc dịp Tết: Chơi gì ăn đâu trọn trải nghiệm lễ hội?
Du lịch
09:14:49 22/01/2026
Ford Việt Nam đạt kỷ lục bán hàng 2025 và nhận bằng khen của Thủ tướng
Ôtô
09:12:06 22/01/2026
Xe ga giá 30 triệu đồng ở Việt Nam, thiết kế độc đáo đẹp như SH Mode, trang bị tiện ích, tiết kiệm xăng, rẻ hơn Vision
Xe máy
08:58:09 22/01/2026
Coser Việt gây bão khi hóa thân thành Boa Hancock nấu ăn
Cosplay
08:54:20 22/01/2026
Apple sẽ nâng cấp màn hình OLED cho các dòng sản phẩm chủ lực
Sắp có smartphone pin dùng cả tuần
Mã QR đang được ứng dụng trong ngành tài chính - ngân hàng thế nào?
Thanh toán bằng mã QR Code được người tiêu dùng ưa chuộng
Quảng Ninh nhân rộng mô hình thanh toán không dùng tiền mặt
Chính thức sử dụng nền tảng Công dân số - My Portal phục vụ dịch vụ công trực tuyến ở Đà Nẵng
Infographic: Quét mã QR trên CCCD, nếu sai thông tin cần chỉnh sửa lại ngay
Thanh niên quyết bỏ iPhone, dùng điện thoại 'cục gạch'
Zalo thêm nhiều tiện ích mới phục vụ đời sống trên 'Ví QR'
Thừa Thiên Huế ra mắt giải pháp thanh toán số trên nền tảng Hue-S
Dragon Capital và nền tảng trực tuyến Payoo hợp tác chiến lược
Hệ thống xác thực hàng chính hãng qua QRCode giúp chống hàng giả, hàng nhái
Bạn có biết vì sao iPhone có dấu gạch ngang bí ẩn này?
Động thái muộn màng của Google
Ứng dụng mã QR trong chăm sóc F0 tại nhà
Cách phát hiện các ứng dụng độc hại cần gỡ gấp khỏi smartphone, ai cũng phải check ngay!
Bắt đầu cấp tài khoản định danh điện tử cho người dân từ 25.2
Từ 18.2, có thể dùng Giấy khai sinh, Giấy chứng nhận kết hôn điện tử
Apple phát triển công cụ giúp đánh giá tình trạng iPhone bằng bức ảnh
Lừa đảo bằng mã QR tăng mạnh
Ứng dụng Việt bất ngờ vượt mặt cả TikTok, YouTube lẫn Instagram trong danh sách ứng dụng được yêu thích nhất trên App Store 2021
Hướng dẫn tự sửa thông tin cá nhân trên ứng dụng PC-Covid
PC-Covid là ứng dụng chống dịch thống nhất trên cả nước
Đà Nẵng sẽ phạt từ 5 - 20 triệu đồng nếu không quét mã QR kiểm soát vào ra
Ông lão 73 tuổi vượt 1.500km từ Đắk Lắk đến Sơn La gặp bạn gái quen qua mạng
Gia đình trái dấu tập 24: Ông Phi ghen khi vợ thân thiết với học viên nam
Hoàng Đăng Khoa giúp Hồng Phượng nhưng không tham gia drama, cạch mặt Bình Tinh
Bản cập nhật Windows gây lỗi hàng loạt, người dùng cần làm gì?
Thời đại robot thay thế con người hiện hữu
Thứ tưởng là nút chụp nửa vời lại thay đổi cách dùng camera iPhone nếu biết cách
Bí kíp giúp AI xử lý văn bản dài của DeepSeek bị các nhà nghiên cứu hoài nghi
ChatGPT bắt đầu đoán tuổi người dùng
CTO Meta: Các mô hình AI mới của đơn vị siêu trí tuệ rất tốt
Tất tần tật đám cưới Á hậu Phương Nhi: Dâu rể đưa quy định cho khách mời, loạt hoạt động độc lạ sẽ diễn ra!
Cô gái khổ vì bộ ngực nặng 25kg làm cột sống bị vẹo, xin thu nhỏ không được
Cảnh sát bắn tỉa chốt trực trên các điểm cao bảo vệ Đại hội Đảng
Tiết lộ bất ngờ của Ninh Dương Lan Ngọc về người đặc biệt trong đời
'Tiểu Lưu Diệc Phi' gây thương nhớ với visual nữ tính dịu dàng
Hong Jin Young lộ diện giữa tin đồn mang thai, diện mạo thế nào?
Phát hiện mới: Măng có thể là 'siêu thực phẩm' cho đường huyết và tim mạch
Người phụ nữ phát hiện sự thật sau 22 năm đặt vòng tránh thai
Diễn viên Việt có tin vui với bạn trai yêu 5 năm?
Trịnh Thăng Bình đào hoa cỡ nào trước nghi vấn hẹn hò hoa hậu quốc tế Thanh Thủy
Vụ rơi 2 cây vàng xuống sông Hương: Tìm thấy cây vàng còn lại
Dàn cast Thỏ Ơi! lộ diện gây bão MXH: Pháo - Lyly khoe body khét lẹt, 1 mỹ nhân hạng A được Trấn Thành khen nức nở
Tình trạng hiện tại của sao nam Việt bị suy kiệt sức khỏe, gọi luật sư làm di chúc gấp
Ba chị em ruột nghi uống trà sữa có pha thuốc chuột
Nhã Phương - Trường Giang vỡ kế hoạch
1.000 bình luận dưới đăng quảng cáo của Lý Đức trước 3 ngày đá trận bán kết
Công an truy tìm thủ phạm vụ cướp ngân hàng ở tại Gia Lai