การสแกน QR Code ไม่สามารถทำอันตรายมือถือคุณได้ด้วยตัวมันเอง ลวดลายเป็นข้อมูลนิ่ง ๆ กล้องแค่อ่านแล้วแสดงให้คุณเห็นว่ามันบอกอะไร

เรื่องที่พังทั้งหมดเกิดขึ้นในไม่กี่วินาทีหลังจากนั้น คือคุณแตะลิงก์ ไปโผล่หน้าเว็บที่ดูน่าเชื่อ แล้วพิมพ์สิ่งที่ไม่ควรพิมพ์ลงไป การเข้าใจตรงนี้คือการป้องกันเกือบทั้งหมด เพราะมันบอกชัดว่าต้องระวังตรงจุดไหน

มุกสติกเกอร์แปะทับ

นี่คือรูปแบบที่พบบ่อยที่สุดอย่างเทียบไม่ติด และเป็นวิธีที่ไม่ต้องใช้เทคโนโลยีอะไรเลย คนร้ายพิมพ์สติกเกอร์ QR แล้วไปแปะทับโค้ดจริง บนตู้จอดรถ โต๊ะร้านอาหาร ที่ชาร์จรถไฟฟ้า ป้ายรับบริจาค หรือโปสเตอร์

โค้ดที่อยู่ข้างใต้ไม่มีปัญหา แต่โค้ดที่คุณสแกนมีปัญหา

สังเกตยังไง ให้ดูที่ตัวโค้ดก่อนสแกน สติกเกอร์ที่แปะทับป้ายที่พิมพ์มาจะมีขอบ มีมุมที่เผยอ สีขาวเพี้ยนจากรอบ ๆ เล็กน้อย หรือวางเอียงไม่ตรงกับอย่างอื่นบนป้าย ถ้าเป็นเมนูหรือป้ายเคลือบ ให้ลองลูบด้วยนิ้วโป้ง โค้ดจริงจะเป็นเนื้อเดียวกับพื้นผิว

ถ้าโค้ดดูเหมือนถูกแปะเพิ่มมากกว่าถูกพิมพ์มา ให้ถือว่าน่าสงสัยไว้ก่อน

โค้ดชำระเงินปลอม

มีสองแบบที่ควรรู้

โค้ดที่ถูกสับเปลี่ยนที่จุดคิดเงิน โค้ดที่แปะไว้หน้าเคาน์เตอร์ถูกเปลี่ยนเป็นบัญชีของคนอื่น เงินไปถึงคนแปลกหน้า และร้านจะรู้ตัวตอนกระทบยอด

โค้ดที่ส่งมาให้คุณ มีคนส่งโค้ดมาแล้วบอกว่า สแกนอันนี้เพื่อรับเงินคืน โค้ดชำระเงินส่งเงินมาให้คุณไม่ได้ การสแกนมันมีแต่จะเตรียมการจ่ายเงิน ออกจาก คุณเท่านั้น เรื่องเล่าใดก็ตามที่บอกให้สแกนโค้ดเพื่อรับเงิน คือเรื่องโกหก

ถ้าคุณกำลังจ่ายเงินให้ร้าน ให้เลือกโค้ดที่พนักงานยื่นให้หรือแสดงบนหน้าจอของเขาเอง มากกว่าสติกเกอร์ที่แปะไว้บนเฟอร์นิเจอร์ และให้ตรวจชื่อผู้รับที่แอปธนาคารแสดงก่อนกดยืนยัน ชื่อนั้นคือการยืนยันตัวจริง ไม่ใช่ตัวโค้ด

โค้ดในจดหมาย อีเมล และใบแจ้งค่าปรับ

จดหมายกระดาษที่มี QR กลายเป็นของโปรด เพราะจดหมายให้ความรู้สึกเป็นทางการกว่าอีเมล เช่นเดียวกับใบแจ้งค่าปรับจอดรถปลอมที่เสียบไว้ที่ปัดน้ำฝน และใบแจ้งพัสดุปลอมที่สอดใต้ประตู

จุดสังเกตเหมือนกันทุกกรณี คือ โค้ดพาคุณไปหน้าที่ขอให้ชำระเงินหรือขอข้อมูลเข้าสู่ระบบ ทั้งที่คุณไม่ได้เป็นฝ่ายเริ่มติดต่อ

อย่าสแกน ให้ติดต่อองค์กรนั้นด้วยวิธีปกติ คือพิมพ์ที่อยู่เว็บที่คุณรู้อยู่แล้ว หรือโทรเบอร์หลังบัตร แล้วตรวจว่าเรื่องนั้นจริงหรือเปล่า

สัญญาณอันตรายในที่อยู่เว็บ

พอสแกนแล้ว แถบจะแสดงปลายทาง ให้อ่านก่อนแตะ

สัญญาณทำไมถึงสำคัญ
โดเมนไม่ตรงกับชื่อร้านข้อเดียวที่เชื่อถือได้มากที่สุด
ลิงก์ย่อที่ซ่อนที่อยู่จริงใช้ทำการตลาดได้จริง แต่คุณมองไม่เห็นว่าไปไหน
ชื่อแบรนด์อยู่ผิดตำแหน่งyourbank.example.com ไม่ใช่ธนาคารของคุณ
ตัวอักษรหน้าตาคล้ายกันสลับตัวอักษรกับตัวเลขในชื่อที่คุ้นเคย
ขอให้เข้าสู่ระบบทันทีบริการจริงแทบไม่ต้องล็อกอินเพื่อแค่ดูข้อมูล
ให้ติดตั้งแอปจากนอกสโตร์แทบไม่มีทางเป็นของจริง

อะไรปลอดภัย อะไรไม่ปลอดภัย

ปลอดภัย คือการสแกน การอ่านว่าแถบบอกอะไร และการปิดมันทิ้ง

ไม่ปลอดภัย คือการกรอกรหัสผ่าน เลขบัตร รหัส OTP หรือข้อมูลบัตรประชาชน บนหน้าที่คุณไปถึงจากการสแกนอะไรบางอย่างในที่สาธารณะ และไม่ปลอดภัยเช่นกันคือการติดตั้งอะไรก็ตามที่หน้าเว็บนั้นเสนอให้

กฎที่ครอบคลุมเกือบทุกกรณีคือ ถ้าสแกนแล้วพาไปหน้าที่ขอเงินหรือขอข้อมูลเข้าสู่ระบบ ให้หยุด แล้วติดต่อองค์กรนั้นด้วยวิธีอื่น ไม่มีธุรกิจจริงรายไหนเสียหายถ้าคุณจ่ายผ่านแอปหรือเว็บของเขาแทนที่จะจ่ายผ่านสติกเกอร์

ถ้าเผลอสแกนและกรอกไปแล้ว

ให้รีบทำตามลำดับนี้

  1. ถ้าเป็นข้อมูลบัตรหรือธนาคาร ให้ติดต่อธนาคารทันทีและอายัดบัตร
  2. ถ้าเป็นรหัสผ่าน ให้เปลี่ยนทุกที่ที่ใช้รหัสนั้น เริ่มจากอีเมลก่อน
  3. เปิดการยืนยันตัวตนสองชั้นในบัญชีเหล่านั้น
  4. ถ้าติดตั้งอะไรไป ให้ถอนออกแล้วรีสตาร์ทเครื่อง
  5. แจ้งความ ทั้งกับร้านที่โค้ดถูกสับเปลี่ยน และกับตำรวจถ้ามีเงินออกไปแล้ว

แล้วบอกทางร้านด้วย เพราะสติกเกอร์ที่ถูกแปะทับบนเคาน์เตอร์เขาจะยังหลอกคนอื่นต่อไปจนกว่าจะมีคนชี้ให้ดู

ถ้าคุณเป็นคนพิมพ์โค้ดให้คนทั่วไปใช้

คุณก็เป็นเป้าเหมือนกัน และมีหลายอย่างที่ควรทำ

  • ตรวจโค้ดของคุณสม่ำเสมอ ให้เดินไปดูด้วยตาจริง พนักงานควรรู้ว่าสติกเกอร์ที่โผล่มาทับโค้ดคือเหตุการณ์ผิดปกติ ไม่ใช่เรื่องลึกลับ
  • ทำให้แปะทับยาก โค้ดที่พิมพ์เป็นส่วนหนึ่งของป้ายเคลือบหรือสลักบนขาตั้งอะคริลิก ยุ่งยากกว่าสติกเกอร์บนโต๊ะมากในการไปสับเปลี่ยน
  • พิมพ์ชื่อโดเมนไว้ข้างโค้ด ให้ลูกค้ามีอะไรไว้เทียบ และทำให้การสับเปลี่ยนสังเกตได้ง่าย
  • อย่าขอรหัสผ่านหรือข้อมูลบัตรบนหน้าปลายทางที่มาจากการสแกน การฝึกให้ลูกค้าคิดว่านี่เป็นเรื่องปกติ คือสิ่งที่ทำให้มิจฉาชีพทำงานได้
  • ให้โค้ดชี้ไปโดเมนของคุณเอง ไม่ใช่ลิงก์ย่อ ลูกค้าจะได้ตรวจได้ว่าที่อยู่ตรงกับชื่อร้าน

สรุปตามจริง

QR Code ไม่อันตราย มันคือวิธีพิมพ์ลิงก์โดยไม่ต้องพิมพ์ ความเสี่ยงคือความเสี่ยงเดียวกับที่ลิงก์ในอีเมลมีมาตลอด และใช้ความระมัดระวังแบบเดียวกัน

อ่านก่อนแตะ ไม่ไว้ใจอะไรก็ตามที่ขอข้อมูลเข้าสู่ระบบ และสงสัยไว้ก่อนกับสติกเกอร์

ถ้าคุณเป็นฝ่ายสร้างโค้ดมากกว่าจะกังวลเรื่องนี้ โค้ดของเราเป็นแบบ static คือบรรจุลิงก์ของคุณไว้ตรง ๆ ไม่มีบริการ redirect คั่นกลางให้ใครมายึดไปได้