كيف تكتشف صفحة دفع مزيفة خلف رمز QR؟

كيف تكتشف صفحة دفع مزيفة خلف رمز QR؟

ويب وأمان

امرأة تفحص رابط دفع بعد مسح رمز سريع
امرأة تفحص رابط دفع بعد مسح رمز سريع

تقف أمام جهاز مواقف أو طاولة مطعم، تمسح رمزًا صغيرًا، فتظهر صفحة دفع تحمل ألوان الخدمة وشعارها وتطلب بيانات البطاقة.

 المشهد مألوف، والمكان حقيقي، لذلك تبدو الخطوة طبيعية: أدخل الرقم، ثم تاريخ الانتهاء، ثم رمز التحقق.

لكن رمز الاستجابة السريعة لا يثبت هوية الجهة التي أنشأته.

 هو طريقة لتمثيل بيانات يمكن للهاتف قراءتها، وقد تكون هذه البيانات رابطًا صحيحًا أو رابطًا يقود

 إلى موقع مقلد.

 وجود الرمز في مكان معروف لا يجعل الوجهة الرقمية صحيحة تلقائيًا، خصوصًا إذا أمكن وضع ملصق جديد فوق الرمز الأصلي أو استبدال اللوحة.

كما أن مسح الرمز وحده لا يرسل بيانات بطاقتك عادة.

 الخطر يبدأ عندما تفتح وجهة غير موثوقة، أو تدخل معلومات حساسة، أو توافق على تنزيل ملف

 أو منح صلاحية لا تتوقعها.

لهذا لا تحتاج إلى الخوف من كل رمز QR، بل إلى فصل الثقة في المكان عن الثقة في الرابط.

 قبل الدفع، مرر العملية عبر فحص قصير يجيب عن سؤال واحد: هل وصلت إلى الجهة الصحيحة بالطريق الصحيح؟

رمز QR ينقل البيانات ولا يوثق الجهة

رمز QR نوع من الرموز ثنائية الأبعاد يستطيع تخزين نص أو رابط أو معلومات أخرى.

 عند مسحه، يفك الهاتف البيانات ويعرض الإجراء الممكن، مثل فتح موقع أو إضافة جهة اتصال أو الاتصال بشبكة.

الرمز نفسه لا يفحص مالك النطاق، ولا يؤكد أن الصفحة مرتبطة بالمطعم أو موقف السيارات 

أو المؤسسة التي يظهر اسمها.

 يمكن للمحتال أن ينشئ رمزًا يقود إلى نطاق يملكه، ثم يصمم صفحة تشبه صفحة الدفع الأصلية.

وقد تكون الخدعة مادية قبل أن تكون برمجية: ملصق صغير يغطي رمزًا صحيحًا، أو منشور مزيف يوضع قرب الجهاز، أو رسالة تحمل رمزًا وتدعي أن الدفع أو التحقق عاجل.

 لذلك افحص مصدر الرمز كما تفحص الرابط الذي بداخله.

لا يعني ذلك أن كل ملصق إضافي خبيث؛ بعض الجهات تحدث رموزها بهذه الطريقة.

 لكن الحواف المرتفعة، أو وجود ملصق فوق آخر، أو اختلاف الطباعة عن بقية اللوحة، أو غياب اسم الجهة وتعليماتها، أسباب كافية للتوقف والسؤال.

وقد يضم الرمز رابطًا مختصرًا أو رابط إعادة توجيه.

 في هذه الحالة لا تكون الوجهة النهائية ظاهرة بوضوح في المعاينة الأولى، وقد تتغير الوجهة خلف خدمة الإدارة من دون إعادة طباعة الرمز.

 هذا لا يجعل الرابط ضارًا تلقائيًا، لكنه يجعل التحقق من الجهة أهم من الثقة في شكل المربع.

افحص الملصق قبل أن تفتح الرابط

ابدأ بالشيء الموجود أمامك.

 هل الرمز جزء من الشاشة أو اللوحة الأصلية، أم يبدو ملصقًا أضيف لاحقًا؟ هل توجد تعليمات دفع مطبوعة بالطريقة نفسها؟ هل تستطيع مطابقة اسم الخدمة على الجهاز أو الفاتورة مع ما يظهر قرب الرمز؟

في المطعم، يمكنك سؤال الموظف عن طريقة الدفع الرسمية.

 وفي المواقف، ابحث عن اسم المشغل أو التطبيق أو الموقع المطبوع على الجهاز نفسه.

 لا تستخدم رقم اتصال أو رابطًا موجودًا على الملصق المشكوك فيه لتأكيد الملصق؛ ارجع إلى قناة مستقلة تعرف أنها رسمية.

انتبه إلى الاستعجال المصطنع.

 العبارات التي تهدد بغرامة فورية، أو إيقاف حساب، أو ضياع خصم خلال دقائق، قد تدفعك إلى تجاوز الفحص.

 الحاجة الحقيقية للدفع لا تعني أن عليك استخدام أول مسار ظهر أمامك.

إذا كان الرمز داخل بريد أو رسالة، فاسأل لماذا نُقلت الوجهة إلى صورة بدل رابط واضح.

 لا تمسح الرمز بهاتف آخر لمجرد تجاوز حماية البريد أو شاشة العمل.

 تحقق من الطلب عبر التطبيق الرسمي أو الموقع الذي تكتبه بنفسك أو جهة الاتصال المحفوظة لديك.

ولا تفترض أن كاميرا الهاتف أو برنامج الحماية سيكتشفان كل رابط ضار.

 قد تعرض الأدوات تحذيرات مفيدة، لكن عدم ظهور تحذير لا يثبت أن الصفحة سليمة.

 بعض المواقع جديدة، وبعض الروابط تمر عبر خدمات مشروعة قبل الوصول إلى الوجهة النهائية.

اقرأ النطاق قبل تصميم صفحة الدفع

صفحة التصيد قد تستخدم شعارًا صحيحًا وألوانًا مألوفة وصياغة مقنعة.

 نسخ التصميم أسهل من امتلاك النطاق الرسمي أو العلاقة الحقيقية بالجهة.

 لهذا انظر أولًا إلى عنوان الموقع، لا إلى الواجهة.

اقرأ اسم النطاق الأساسي كاملًا.

 انتبه إلى الأحرف المستبدلة بأرقام، والشرطات الزائدة، والإملاء القريب من الاسم الحقيقي، والنطاقات الفرعية التي تضع اسم العلامة في بدايتها بينما المالك الفعلي يظهر قرب نهاية العنوان.

مثلًا، وجود اسم الجهة داخل مسار طويل لا يكفي.

 ما يهم هو النطاق الذي يتصل به المتصفح فعلًا.

 وإذا كان العنوان مختصرًا أو مخفيًا أو يصعب قراءته على الشاشة، لا تدخل بيانات مالية قبل الوصول

 إلى قناة أوضح.

اقرأ ايضا : لماذا تستطيع بعض إضافات المتصفح قراءة ما تفعله داخله؟

توقف إذا طلبت صفحة بسيطة لمواقف أو قائمة طعام معلومات لا تناسب العملية، مثل كلمة مرور البريد، أو الرقم السري للبطاقة، أو رمز تحقق وصل إلى هاتفك مع رسالة تحذر من مشاركته.

 لا تنقل أي رمز مصادقة إلى صفحة لم تتأكد من هويتها.

وافحص قيمة العملية واسم التاجر قبل اعتماد الدفع في تطبيق البنك أو المحفظة.

 وجود خطوة تحقق إضافية لا يصحح موقعًا مزيفًا إذا كنت توافق على عملية لا تعرفها.

 اقرأ المبلغ والجهة، وارفض الطلب إذا لم يطابق ما بدأت دفعه.

إذا فتح الرمز صفحة تطلب تنزيل تطبيق أو ملف تعريف أو إضافة للمتصفح، أغلقها.

 نزّل التطبيقات من المتجر الرسمي بالبحث عن اسم الجهة بنفسك، وتحقق من الناشر والمراجعات والصلاحيات قبل التثبيت.

القفل وHTTPS لا يثبتان أن التاجر صحيح

اتصال HTTPS يعني أن البيانات تنتقل مشفرة بين هاتفك والنطاق الظاهر في شريط العنوان.

 هذه حماية مهمة من اعتراض الاتصال، لكنها لا تعني أن مالك الموقع هو المطعم أو البنك أو شركة المواقف التي تتوقعها.

يستطيع موقع احتيالي استخدام HTTPS وشهادة صالحة لنطاقه الخادع.

 عندها يصل رقم البطاقة إليه عبر اتصال مشفر، لكنه يصل إلى المحتال نفسه.

 لذلك لا تجعل رمز القفل أو عبارة «الاتصال آمن» بديلًا عن فحص اسم النطاق.

كذلك لا تعتمد على شكل صفحة التحقق أو رسالة فشل الدفع.

 قد تعرض الصفحة خطأ بعد جمع البيانات، أو تعيدك إلى موقع حقيقي، فتظن أن المشكلة كانت مؤقتة.

 النجاح أو الفشل الظاهر على الشاشة لا يخبرك بالضرورة بما حدث للبيانات التي أدخلتها.

تجنب أيضًا الاعتقاد أن مسح ذاكرة المتصفح بعد إدخال البطاقة يلغي التسريب.

 تنظيف السجل أو ملفات الارتباط قد يكون مفيدًا للخصوصية المحلية، لكنه لا يستعيد معلومات أُرسلت بالفعل إلى خادم آخر، ولا يغني عن التواصل مع الجهة المالية.

ولا تفترض أن فتح الرابط وحده يعني أن هاتفك اختُرق.

 معظم سيناريوهات التصيد تعتمد على إقناعك بإدخال البيانات أو تثبيت شيء أو منح صلاحية.

 ومع ذلك، إذا نُزّل تطبيق أو ملف غير متوقع، أو ظهرت تغييرات غريبة في الجهاز، حدّث النظام وافحص التطبيقات والصلاحيات واطلب دعمًا تقنيًا موثوقًا.

استخدم بوابة التحقق قبل الدفع

استخدم أداة واحدة تسمى بوابة التحقق قبل الدفع.

 تتكون من أربعة أسئلة قصيرة تمر بها عندما يأتي الدفع من رمز QR.

السؤال الأول: من وضع الرمز؟ افحص اللوحة والملصق، واسأل الجهة الموجودة في المكان

 إذا بدا شيء غير طبيعي.

السؤال الثاني: إلى أين يقود؟ اقرأ النطاق النهائي، ولا تعتمد على الشعار أو الاسم الموجود داخل الصفحة.

السؤال الثالث: هل الطلب مناسب؟ قارن المبلغ والخدمة والبيانات المطلوبة بما تتوقعه فعلًا.

 صفحة دفع المواقف لا تحتاج إلى كلمة مرور بريدك أو الرقم السري للبطاقة.

السؤال الرابع: هل يوجد مسار مستقل؟ افتح التطبيق الرسمي، أو اكتب الموقع المعروف بنفسك، 

أو ادفع عبر الجهاز أو الموظف إذا بقي الشك.

هذه البوابة لا تحتاج إلى معرفة تقنية متقدمة، ولا تتطلب منك تحليل شيفرة الصفحة.

 هدفها كسر الانتقال السريع من ملصق في العالم الحقيقي إلى نموذج مالي في المتصفح.

إذا نجحت الأسئلة الأربعة، أكمل الدفع وراجع المبلغ واسم التاجر قبل الموافقة.

 وإذا فشل سؤال واحد ولم تستطع حسمه، توقف.

 تأخير الدفع دقائق أقل كلفة من إدخال بياناتك في جهة لا تعرفها.

طبّق القاعدة خصوصًا عندما يكون الرمز في مكان عام يمكن الوصول إليه، أو داخل رسالة غير متوقعة،

 أو مرتبطًا بطلب عاجل.

 أما الرمز الذي يظهر داخل تطبيق رسمي موثوق فيبقى أكثر قابلية للتحقق، لكنه لا يلغي ضرورة مراجعة العملية قبل اعتمادها.

ماذا تفعل إذا أدخلت بيانات البطاقة؟

لا تنتظر ظهور عملية مشبوهة.

 افتح تطبيق الجهة المصدرة للبطاقة أو اتصل بالرقم الرسمي الموجود داخل التطبيق أو على البطاقة، وأبلغهم بأن بياناتها أُدخلت في صفحة يُشتبه بأنها مزيفة.

 اتبع تعليماتهم بشأن إيقاف البطاقة أو استبدالها ومراجعة العمليات.

قد يوفر التطبيق إيقافًا مؤقتًا سريعًا، لكنه ليس دائمًا الإجراء النهائي عند انكشاف الرقم وتاريخ الانتهاء ورمز الأمان.

 الجهة المصدرة هي التي تحدد ما إذا كانت البطاقة تحتاج إلى إلغاء وإصدار بديل، وما الإجراءات المطلوبة للاعتراض على أي عملية غير مصرح بها.

راجع الإشعارات والعمليات المعلقة والمكتملة، واحتفظ برقم البلاغ أو المرجع.

 لا توافق على إشعار تحقق لا تعرفه، ولا تشارك رمزًا يصل إليك مع أي شخص يدعي أنه يعالج المشكلة.

 الجهة الحقيقية لا تحتاج منك تمرير رمز سري إلى متصل مجهول.

إذا أدخلت كلمة مرور، غيّرها من التطبيق أو الموقع الرسمي، خصوصًا إذا كنت تستخدمها في حسابات أخرى.

 أنشئ كلمة فريدة لكل خدمة، وسجّل الخروج من الجلسات الأخرى عندما تتوفر الميزة.

فعّل المصادقة المتعددة أو مفتاح مرور حيث يتوفر، لكن لا تعتبرها علاجًا كاملًا بعد التسريب.

 بعض أنواع التصيد تحاول سرقة رموز التحقق أو دفع المستخدم للموافقة على طلب تسجيل دخول.

 اقرأ كل إشعار، ولا توافق إلا على محاولة بدأتَها بنفسك.

إذا ثبّت تطبيقًا أو منحت صلاحية، أزل التطبيق المشكوك فيه، وراجع صلاحيات الوصول والإدارة والإشعارات، وحدّث النظام والتطبيقات.

 عند استمرار السلوك الغريب أو وجود بيانات عمل حساسة، اطلب مساعدة تقنية موثوقة بدل تجربة تعليمات عشوائية.

احفظ الأدلة وبلّغ من يستطيع إيقاف الخدعة

قبل مغادرة الصفحة، لا تعد إدخال البيانات لاختبارها.

 إذا كان ذلك آمنًا، التقط صورة للملصق ومكانه، وسجل عنوان الصفحة والوقت والمبلغ الذي ظهر.

 لا تنشر رقم بطاقتك أو بياناتك الشخصية ضمن صورة البلاغ.

أخبر الجهة التي يفترض أن الرمز تابع لها: إدارة المواقف، المطعم، المتجر، أو المؤسسة.

 قد يكون الرمز ملصقًا فوق رمز صحيح، وإزالته بسرعة تحمي مستخدمين آخرين.

أبلغ البنك أو مصدر البطاقة عن أي عملية أو محاولة مشبوهة عبر قنواته الرسمية.

 وإذا كانت لديك جهة وطنية مختصة ببلاغات الاحتيال أو الجرائم الإلكترونية، اتبع قنواتها المعتمدة،

 مع الاحتفاظ بأرقام المراجع.

يمكنك أيضًا الإبلاغ عن الموقع إلى المتصفح أو مزود الحماية أو الجهة التي تستضيفه عندما تتوفر قناة واضحة.

 البلاغ لا يضمن إزالة الصفحة فورًا، لكنه يضيف معلومة تساعد على التحذير منها أو التحقيق فيها.

لا تتواصل مع صاحب الصفحة المشبوهة، ولا تدفع مبلغًا آخر بحجة استرداد الأول.

 وقد يتبع الاحتيال اتصال يدعي أنه من البنك ويعرف بعض بياناتك.

 أغلق المكالمة واتصل أنت بالرقم الرسمي.

وإذا لم تدخل بيانات ولم تنزّل شيئًا، يكفي عادة إغلاق الصفحة وعدم المتابعة، ثم إبلاغ الجهة 

عن الرمز المشكوك فيه.

 لا تحوّل كل مسح غير موفق إلى اعتقاد بأن الهاتف أصبح مخترقًا.

درّب نفسك على التحقق قبل السرعة

خطوتك العملية اليوم هي اختيار عملية دفع واحدة تستخدم فيها رمز QR، ثم تطبيق بوابة التحقق 

قبل الدفع قبل إدخال أي بيانات: مصدر الرمز، والنطاق النهائي، وملاءمة الطلب، والمسار المستقل.

اجعل التحقق عادة قصيرة، لا جلسة تحقيق طويلة.

 واكتب القاعدة في ملاحظة ظاهرة على هاتفك اليوم.

 افحص الملصق، واقرأ اسم النطاق، وقارن العملية، ثم انتقل إلى التطبيق الرسمي إذا بقي الشك.

 تستغرق الخطوات ثواني، لكنها تمنع التصميم المقنع والاستعجال من اتخاذ القرار نيابة عنك.

علّم أفراد الأسرة القاعدة نفسها من دون تخويفهم من التقنية: الرمز ليس ختم ثقة، والقفل 

لا يثبت اسم التاجر، ورمز التحقق لا يُكتب إلا داخل عملية متأكد من أنك بدأتَها لدى الجهة الصحيحة.

اقرأ ايضا : كيف تبني عادات رقمية تحميك على الإنترنت؟

وفي العمل، ضع مسارًا واضحًا للموظفين عند العثور على رمز مشبوه: عدم استخدامه، تصويره دون كشف بيانات، إبلاغ الأمن أو الدعم، وإرشاد العملاء إلى قناة دفع بديلة حتى يُفحص.

رموز الاستجابة السريعة مفيدة لأنها تختصر الطريق، وهذه الميزة نفسها تجعل لحظة التوقف مهمة.

 الأمان لا يأتي من رفض الرمز، بل من ألا تسمح له بأن ينقلك من مكان تثق به إلى صفحة لا تعرفها

 من دون أن تفحص الطريق بينهما.

إرسال تعليق

أحدث أقدم

نموذج الاتصال