Mã QR đã thành tấm thẻ thanh toán, tấm vé, bảng menu, hoá đơn thu phí — tiện đến mức chúng ta quét theo phản xạ, giống mở cửa nhà mình. Chính phản xạ đó là khe hở: kẻ xấu không cần hack gì cả, chỉ cần in một tấm mã dán đúng chỗ người ta quen quét. Bài này cho bạn "tai mắt" của người làm an ninh — 5 dấu hiệu đủ để dừng lại.

Cách vụ lừa đảo QR hoạt động

Kịch bản chuẩn gọi là quishing (phishing qua QR): kẻ xấu in mã dẫn tới trang ngân hàng/nền tảng giả, dán đè lên mã thật ở chỗ công cộng — hoặc gửi qua tin nhắn "khoản phí cần thanh toán". Người dùng quét, thấy trang giống hệt thật, nhập tài khoản và OTP — và 30 giây sau, tiền rời tài khoản. Toàn bộ "kỹ thuật" của vụ lừa đảo nằm ở việc giữ nguyên thói quen quét của bạn. Do đó, phòng thủ cũng nằm ở thói quen — không cần app đặc biệt nào.

5 dấu hiệu — dấu hiệu nào càng nhiều càng dừng

1. Miếng dán "đè" lên thứ gì đó

Nhìn kỹ mã QR ở bãi xe, quán ăn, trạm sạc: mã có dán đè lên mã khác không? Viền có nâng lên như miếng decal dán vội không? Màu sắc, chất liệu có khác phần bảng chính thức không? Mã thật của cửa hàng thường in cùng bảng, hoặc tem in đẹp dán chắc. Miếng giấy in laser dán lệch — đó là "cửa không khóa của kẻ lạ".

2. Bối cảnh "phải thanh toán ngay" nhưng không có ai xác nhận

Nơi thu phí tự động (bãi xe, trạm dừng) hợp lệ vẫn có người hoặc thiết bị xác nhận giao dịch. Nếu bạn quét mã, "thanh toán thành công" nhưng nhân viên bảo chưa thấy tiền — dừng lại, thanh toán bằng cách khác, báo lại điểm thu. Kẻ dán mã giả chính là "chờ" đúng khoảnh khắc vội vàng đó.

3. Trang đích đòi đăng nhập, OTP, mã thẻ

Đây là dấu hiệu dứt khoát: trang ngân hàng/true ví thật không bao giờ yêu cầu OTP hay mã thẻ để "xác nhận mã QR", "nhận điểm thưởng", "tra phí vi phạm". Bất kỳ trang nào sau khi quét mà hỏi OTP — đóng tab ngay. Không ngoại lệ.

4. URL lạ — đọc từng chữ trước khi bấm

Sau khi quét, điện thoại hiện link. Hãy đọc trước khi bấm:

  • Tên miền thật của ngân hàng Việt Nam thường gọn và có đuôi .vn — nếu thấy "vietcombank24h.top", "mbbank-vn.info" — giả rõ ràng.
  • Ký tự ma: chữ "l" và số "1", chữ "O" và số "0" — đọc chậm.
  • Link rút gọn (bit.ly...) từ nguồn lạ: không bấm nếu không cần thiết.

5. Có người "giúp" bạn quét hoặc thúc nhanh

"Anh quét giốm em cái này nhận quà", "chị ơi để ý quá giờ hết khuyến mãi" — áp lực xã hội là công cụ lừa đảo cổ điển. Mọi việc khẩn cấp, mọi quà tặng "chỉ còn 5 phút", mọi người lạ tốt bụng giúp quét — đều là tín hiệu dừng lại, không phải đi nhanh hơn.

Mẹo hay lắm: quy tắc "3 giây trước khi nhập": sau khi quét và bấm link, chờ 3 giây nhìn URL trên thanh địa chỉ — kiểm tra tên miền đúng từng chữ, có ổ khóa HTTPS. Ba giây này chặn được 95% tình huống. Thanh toán ở quán: so tên tài khoản nhận trên màn hình với tên quán trước khi bấm chuyển.

Cách quét QR an toàn — quy trình gọn

  1. Nhìn mã trước: có dán đè, có nghi ngờ vị trí không?
  2. Quét bằng camera mặc định: xem link hiện ra trước khi bấm mở.
  3. Đọc URL: tên miền đúng? gọn? khớp thương hiệu?
  4. Trên trang: chỉ duyệt thông tin, không đăng nhập, không nhập OTP, không cài app.
  5. Thanh toán: kiểm tra đúng tên người nhận + số tiền trước khi bấm chuyển — bước này chặn cả mã giả lẫn ai đó "gửi nhầm mã".

Dạy lại cho người thân — 2 câu chốt

Với bố mẹ, ông bà — nhóm bị nhắm nhiều nhất — hãy gói mọi điều trên thành 2 câu ghi nhớ: "Quét thì quét, nhưng đăng nhập là không""Trước khi bấm chuyển tiền, đọc tên người nhận cho đúng". Dán 2 câu này ở chỗ quét tiền nhà. Không cần dạy kỹ thuật, 2 câu này cứu được gần như mọi tình huống.

Mã QR không đáng sợ — nó chỉ là cổng. Người biết đọc biển tên trước khi vào cổng, là người đi phố số an toàn nhất.