ما هو Quishing؟ احذر من رموز QR المزيفة وطرق سرقة الحسابات

بقلم فريق منصة التقنية العربية · مدة القراءة 8 دقائق · نشر في 2026/09/18 · 7 مشاهدة
هجمات Quishing والتصيد الإلكتروني باستخدام رموز QR المزيفة وطرق حماية الحسابات

أصبحت رموز QR جزءًا من حياتنا اليومية؛ نستخدمها لفتح قوائم المطاعم، والدفع، وتسجيل الدخول، والوصول إلى المواقع والخدمات بسرعة. لكن هذه السهولة جذبت المحتالين أيضًا، وظهر نوع من التصيد الإلكتروني يُعرف باسم Quishing.

يعتمد Quishing على وضع رابط ضار داخل رمز QR بحيث يقوم المستخدم بمسحه بهاتفه، فينتقل إلى صفحة مزيفة قد تبدو مطابقة لموقع بنك أو شركة توصيل أو بريد إلكتروني أو خدمة معروفة.

والخطر أن المستخدم لا يرى الرابط الحقيقي داخل رمز QR قبل مسحه، ولهذا قد يفتح الموقع المزيف دون أن يلاحظ شيئًا غير طبيعي.

ما هو Quishing؟

كلمة Quishing هي اختصار لعبارة QR Code Phishing، أي التصيد الإلكتروني باستخدام رمز QR.

بدل إرسال رابط احتيالي واضح داخل رسالة بريد أو رسالة نصية، يقوم المهاجم بتحويل الرابط إلى رمز QR على شكل صورة.

وعندما يمسح الضحية الرمز، يتم نقله إلى موقع صُمم لسرقة بيانات تسجيل الدخول أو المعلومات الشخصية أو البنكية.

لماذا أصبحت هجمات QR خطيرة في 2026؟

أظهرت بيانات Microsoft Threat Intelligence خلال الربع الأول من عام 2026 ارتفاعًا كبيرًا في هجمات التصيد التي تستخدم رموز QR.

فقد ارتفع حجم الهجمات التي رصدتها مايكروسوفت من نحو 7.6 مليون هجمة في يناير إلى 18.7 مليون في مارس 2026، أي زيادة بلغت نحو 146% خلال الفترة.

وبعد هذه القمة تراجعت الأعداد خلال الربع الثاني، ووصلت إلى نحو 8.3 مليون في يونيو، لكن الأسلوب بقي مستخدمًا على نطاق واسع.

ومن أبرز طرق نشر هذه الهجمات وضع رموز QR داخل ملفات PDF، أو رسائل البريد الإلكتروني، أو المستندات، بالإضافة إلى الرموز المطبوعة في الأماكن العامة.

كيف تتم عملية الاحتيال؟

قد تصل للمستخدم رسالة تدعي وجود مشكلة في حسابه أو فاتورة غير مدفوعة أو طرد يحتاج إلى إعادة جدولة.

وتطلب الرسالة مسح رمز QR لإكمال الإجراء بسرعة.

عند مسح الرمز قد تظهر صفحة تشبه الموقع الأصلي بصورة كبيرة، ثم تطلب تسجيل الدخول أو إدخال بيانات بطاقة مصرفية أو رمز تحقق.

وبمجرد إدخال البيانات تصل إلى المحتال بدلًا من الجهة الحقيقية.

أين يمكن أن تجد رموز QR المزيفة؟

  • رسائل البريد الإلكتروني غير المتوقعة.
  • ملفات PDF والفواتير المرسلة كمرفقات.
  • رسائل SMS أو تطبيقات المحادثة.
  • ملصقات الدفع في مواقف السيارات.
  • قوائم المطاعم أو الإعلانات العامة.
  • طرود أو هدايا لم تطلبها.
  • رسائل تدعي وجود مشكلة في حساب بنكي أو بريد إلكتروني.
  • رموز ملصقة فوق QR أصلي في مكان عام.

رمز QR مزيف فوق رمز حقيقي

من الطرق التي حذرت منها الجهات المختصة قيام المحتال بوضع ملصق يحتوي على رمز QR مزيف فوق الرمز الأصلي الموجود على جهاز دفع أو موقف سيارات أو لوحة معلومات.

ويعتقد المستخدم أنه يمسح الرمز الرسمي، لكنه ينتقل فعليًا إلى موقع يديره المحتال.

لذلك إذا كان رمز QR مطبوعًا على ملصق منفصل أو يبدو موضوعًا فوق ملصق آخر، فمن الأفضل عدم مسحه قبل التأكد من مصدره.

لماذا ينجح Quishing أحيانًا في تجاوز الحماية؟

الروابط التقليدية يمكن لأنظمة الحماية في البريد الإلكتروني تحليلها بسهولة نسبيًا، لكن رمز QR عبارة عن صورة تحتوي على الرابط.

ولهذا يحاول المهاجمون استخدامه لتجاوز بعض وسائل الفحص التقليدية وإجبار المستخدم على فتح الرابط باستخدام الهاتف.

كما أن شاشة الهاتف أصغر من الكمبيوتر، وقد يكون فحص عنوان الموقع الكامل أصعب، خصوصًا إذا كان المستخدم مستعجلًا.

كيف تعرف أن رمز QR مشبوه؟

لا يمكن معرفة محتوى QR بالنظر إلى شكل المربعات نفسها، لذلك يجب التركيز على مصدر الرمز وما يحدث بعد مسحه.

إذا طلب منك رمز غير متوقع تسجيل الدخول إلى بريدك أو حسابك البنكي، فلا تدخل بياناتك مباشرة.

وانظر إلى الرابط الذي يظهر لك قبل فتح الصفحة. انتبه إلى الأخطاء الإملائية أو النطاقات التي تحاول تقليد أسماء الشركات المعروفة.

فعلى سبيل المثال قد يستخدم المحتال اسمًا قريبًا جدًا من الموقع الحقيقي مع تغيير حرف واحد فقط.

لا تثق في رمز QR لأنه يحمل شعار شركة

وجود شعار بنك أو شركة معروفة بجوار رمز QR لا يعني أن الرمز حقيقي.

يمكن لأي شخص إنشاء رمز QR وإضافة شعار وصورة احترافية خلال دقائق، لذلك يجب التأكد من المصدر وليس التصميم فقط.

ماذا تفعل قبل فتح رابط QR؟

استخدم تطبيق الكاميرا أو قارئ QR الذي يعرض عنوان الرابط أولًا، واقرأ اسم الموقع بعناية قبل الضغط عليه.

إذا كان الرمز يدعي أنه تابع لبنك أو شركة توصيل أو منصة حكومية، فمن الأفضل فتح التطبيق الرسمي أو كتابة عنوان الموقع المعروف بنفسك بدل الدخول من الرمز المشكوك فيه.

احذر من الاستعجال والتهديد

من أشهر أساليب التصيد الإلكتروني خلق شعور بالخوف أو الاستعجال.

قد تقول الرسالة إن حسابك سيتم إيقافه خلال ساعة، أو أن لديك طردًا سيعاد إلى المرسل، أو أن عليك دفع رسوم صغيرة فورًا.

هذه الطريقة تهدف إلى دفعك للتصرف قبل التفكير والتحقق.

Quishing والحسابات البنكية

يمكن أن يقود رمز QR المزيف إلى صفحة تشبه صفحة تسجيل الدخول الخاصة بأحد البنوك.

وقد يطلب منك اسم المستخدم وكلمة المرور أو بيانات البطاقة أو رمز التحقق لمرة واحدة.

يجب عدم إدخال معلومات بنكية حساسة في صفحة وصلت إليها عن طريق رمز غير موثوق.

إذا ساورك الشك، افتح تطبيق البنك الرسمي مباشرة وتحقق من الحساب من داخله.

هل يمكن لرمز QR تنزيل برنامج ضار؟

رمز QR نفسه لا يصيب الهاتف بمجرد النظر إليه، لكنه يستطيع توجيهك إلى موقع قد يحاول إقناعك بتنزيل تطبيق أو ملف ضار، أو منح صلاحيات غير ضرورية.

وقد حذر FBI سابقًا من رموز QR الموجودة في طرود غير متوقعة، والتي يمكن أن تقود الضحية إلى مواقع لسرقة المعلومات أو محاولة تنزيل برمجيات ضارة.

وصلني طرد لم أطلبه وداخله QR، ماذا أفعل؟

إذا وصلك طرد غير متوقع من مرسل مجهول ويطلب منك مسح QR لمعرفة المرسل أو استلام هدية أو إرجاع المنتج، فلا تمسح الرمز.

وقد حذرت جهات أمنية من استخدام هذه الطريقة لجذب فضول المستخدم ودفعه إلى فتح روابط احتيالية.

ماذا أفعل إذا مسحت QR مزيفًا؟

إذا قمت بمسح الرمز فقط ولم تدخل بيانات ولم تحمل أي ملف، أغلق الموقع ولا تتفاعل معه.

أما إذا أدخلت كلمة مرور، فقم بتغييرها فورًا من الموقع أو التطبيق الرسمي، وغيّرها كذلك في أي حساب آخر تستخدم فيه كلمة المرور نفسها.

وفعّل المصادقة متعددة العوامل إذا لم تكن مفعلة.

إذا أدخلت بيانات بطاقة مصرفية أو لاحظت عملية مالية غير معروفة، تواصل مع البنك من خلال القنوات الرسمية وتحقق من العمليات الأخيرة.

إذا أدخلت رمز التحقق OTP

رمز التحقق المؤقت حساس جدًا ولا يجب مشاركته مع أي شخص.

إذا أدخلته في صفحة مشبوهة، تعامل مع الأمر على أنه اختراق محتمل للحساب، وقم بتغيير بيانات الدخول ومراجعة الأجهزة والجلسات المسجلة في الحساب فورًا.

كيف تحمي هاتفك من هذه الهجمات؟

حافظ على تحديث نظام الهاتف والتطبيقات، واستخدم قفلًا قويًا للهاتف، وفعّل التحقق بخطوتين للحسابات المهمة.

ولا تثبت تطبيقات تطلبها منك صفحات مجهولة، ولا تمنح صلاحيات للكاميرا أو الملفات أو الرسائل لتطبيق غير موثوق.

هل تطبيقات قراءة QR آمنة؟

غالبية الهواتف الحديثة تستطيع قراءة QR مباشرة من تطبيق الكاميرا، لذلك لا تحتاج عادةً إلى تثبيت تطبيق عشوائي فقط لقراءة الرموز.

استخدام قارئ مدمج في النظام يقلل الحاجة إلى إعطاء تطبيقات خارجية صلاحيات غير ضرورية.

انتبه لعنوان الموقع بعد المسح

ظهور رمز القفل أو HTTPS لا يعني أن الموقع حقيقي بالضرورة، لأن المواقع الاحتيالية يمكنها أيضًا استخدام اتصال HTTPS.

الأهم هو التأكد من اسم النطاق نفسه، وليس وجود رمز القفل فقط.

رموز QR في الأماكن العامة

إذا أردت استخدام QR للدفع في موقف سيارات أو متجر أو مطعم، افحص الملصق أولًا.

إذا بدا أن هناك ملصقًا جديدًا فوق الرمز الأصلي أو ظهرت حواف لاصقة، اسأل الموظف أو استخدم التطبيق الرسمي للخدمة بدلًا منه.

Quishing في بيئة العمل

قد تصل هجمات QR أيضًا إلى بريد الموظفين على شكل مستندات أو طلبات لإعادة تسجيل الدخول إلى Microsoft 365 أو البريد المؤسسي.

وقد يستخدم المهاجم صفحة تسجيل دخول مشابهة للأصل بهدف سرقة الحساب المهني والوصول إلى البريد والملفات.

لذلك ينبغي على الموظف عدم مسح رمز تسجيل دخول وصل بشكل غير متوقع، خصوصًا إذا طلب إعادة المصادقة بصورة عاجلة.

QR ليس خطرًا بحد ذاته

من المهم التأكيد أن تقنية QR نفسها ليست ضارة.

المشكلة تكمن في الرابط أو البيانات التي وضعها الشخص داخل الرمز، تمامًا مثل أي رابط عادي على الإنترنت.

لذلك لا داعي للتوقف عن استخدام QR، وإنما يجب التعامل معه بنفس الحذر الذي نتعامل به مع الروابط الموجودة في الرسائل والبريد الإلكتروني.

الخلاصة

هجمات Quishing مثال واضح على تطور أساليب الاحتيال الإلكتروني، حيث يستغل المهاجمون سهولة استخدام رموز QR وثقة المستخدم بها.

أهم قاعدة هي ألا تمسح رمزًا مجهول المصدر ثم تدخل بياناتك مباشرة. تحقق من الرابط، وافتح التطبيقات الرسمية عند التعامل مع حسابات حساسة، ولا تسمح للاستعجال أو التهديد بدفعك لاتخاذ قرار سريع.

ثوانٍ قليلة للتحقق من رمز QR قد تمنع سرقة حساب أو بيانات بطاقة مصرفية أو معلومات شخصية مهمة.

مصادر المعلومات

اعتمد هذا المقال على إرشادات وتقارير حديثة من Microsoft Threat Intelligence وFederal Trade Commission وFederal Bureau of Investigation حول هجمات التصيد الإلكتروني والاحتيال باستخدام رموز QR.

الأسئلة الشائعة

ما هو Quishing؟

Quishing هو نوع من التصيد الإلكتروني يستخدم رموز QR لتوجيه الضحية إلى مواقع مزيفة تهدف إلى سرقة كلمات المرور أو المعلومات الشخصية أو البيانات البنكية.

كيف أعرف أن رمز QR مزيف؟

افحص مصدر الرمز والرابط الذي يظهر قبل فتحه، وانتبه للأخطاء في اسم الموقع أو الملصقات الموضوعة فوق رموز أخرى، ولا تدخل بيانات حساسة إذا كان الرمز غير متوقع.

هل يمكن لرمز QR اختراق الهاتف؟

رمز QR نفسه لا يخترق الهاتف بمجرد مسحه، لكنه قد يوجهك إلى موقع ضار يحاول سرقة بياناتك أو إقناعك بتنزيل ملف أو تطبيق خبيث.

ماذا أفعل إذا أدخلت كلمة المرور بعد مسح QR مزيف؟

غيّر كلمة المرور فورًا من الموقع أو التطبيق الرسمي، وغيّرها في الحسابات الأخرى إذا كنت تستخدمها نفسها، ثم فعّل التحقق بخطوتين وراجع الأجهزة والجلسات المسجلة في الحساب.

هل رموز QR الموجودة في مواقف السيارات آمنة؟

ليست جميعها خطرة، لكن يجب التأكد من أن الرمز أصلي وليس ملصقًا موضوعًا فوق رمز آخر، وفحص عنوان الموقع قبل الدفع أو إدخال أي معلومات.