Mã QR chiếm một phần mười số thư lừa đảo ESET phát hiện

Hãng bảo mật ESET đo được khoảng 11% số thư lừa đảo hãng phát hiện có nhúng mã QR. Trung bình một trăm nghìn lượt mỗi tháng, cao nhất vào tháng 4. Kỳ đo mà ESET gọi là nửa đầu 2026 thực ra chạy từ tháng 12 năm 2025 tới hết tháng 5 năm 2026.

Phân bố theo nước cho thấy chuyện này không gói trong một vùng. Mỹ chiếm 19% số lượt phát hiện, Tây Ban Nha 17%, Mexico 6%. Anh 5%, còn Séc, Canada, Ba Lan và Ý mỗi nước 3%.

Bốn nguồn đo, bốn con số khác nhau

Số liệu về kỹ thuật này trôi nổi rất nhiều và hay bị gán nhầm nguồn, nên tách ra cho rõ.

Kaspersky đếm số lần phát hiện tăng từ 46.969 trong tháng 8 năm 2025 lên 249.723 trong tháng 11, hơn gấp năm lần. Proofpoint ghi 4,2 triệu mối đe doạ dùng mã QR trong nửa đầu năm 2025. Microsoft báo con số quý một năm 2026 đi từ 7,6 triệu trong tháng 1 lên 18,7 triệu trong tháng 3, tăng 146%.

Microsoft xếp đây là hướng tấn công qua thư lớn nhanh nhất trong dữ liệu của hãng. Ba con số trên không so trực tiếp được với nhau vì ba hãng đo trên ba tập khách khác nhau. Điểm chung duy nhất, cũng là điểm đáng đọc, là cả ba đều đi lên trong cùng một khoảng thời gian.

Vì sao mã QR lọt qua bộ lọc

Kỹ thuật này có tên riêng trong giới bảo mật là quishing, ghép từ mã QR và phishing. Cách làm đơn giản. Thay vì đặt một đường dẫn trong thư, kẻ tấn công đặt một hình ảnh chứa mã, và mã dẫn tới trang thu thập thông tin đăng nhập.

Phần lớn hệ thống lọc thư doanh nghiệp quét các đường dẫn trong thư, viết lại chúng để theo dõi, rồi mở thử trong môi trường cách ly. Một mã QR không phải đường dẫn. Với bộ lọc, nó chỉ là một hình ảnh.

Điểm thứ hai còn quan trọng hơn. Mã QR buộc nạn nhân chuyển từ máy tính công ty sang điện thoại, nơi phần lớn lớp bảo vệ của doanh nghiệp không còn tác dụng. Màn hình nhỏ cắt bớt địa chỉ trang web nên khó nhìn ra tên miền giả. Và nếu đó là điện thoại cá nhân thì công ty không kiểm soát được gì.

Cùng nhóm với quishing là ClickFix. Kịch bản của nó là dựng một trang trông như thông báo lỗi hoặc trang xác minh. Trang đó hướng dẫn người dùng tự dán một dòng lệnh vào máy để sửa lỗi. Người dùng tự chạy mã độc, và mọi lớp chặn tải tệp lạ đều không can thiệp được.

Mức tăng của ClickFix cũng là chỗ hay bị dẫn nhầm. Proofpoint đo gần 400% so với cùng kỳ, tính tới tháng 8 năm 2025. ESET đo trên tập của mình thấy tăng 108% giữa hai kỳ gần nhất. Hai con số cùng chiều nhưng khác thước đo.

Ngày 28 tháng 1 năm 2026, ESET công bố một chiến dịch chạy song song hai hướng. Một hướng là ClickFix trên máy tính. Hướng kia dụ nạn nhân quét mã QR để vào một kênh giả danh Bộ Quốc phòng Pakistan. Thao tác quét đó thực chất liên kết thiết bị vào ứng dụng nhắn tin của kẻ tấn công. Đích cuối là một phần mềm gián điệp trên Android.

Mã QR giả cũng không chỉ nằm trong thư. ESET nhắc tới việc dán mã lên máy thu tiền đỗ xe và lên xe đạp công cộng. Có cả mã dán trên giấy phạt đỗ xe giả và thông báo phạt phí đường bộ giả. Tháng 1 năm 2026, Cục Điều tra Liên bang Mỹ ra cảnh báo về việc nhóm Kimsuky dùng mã QR trong các chiến dịch của họ.

Quét mã đã thành phản xạ

Thanh toán bằng mã QR ở trong nước phổ biến hơn hầu hết các nước. Số liệu của Ngân hàng Nhà nước cho chín tháng đầu năm 2025 ghi giao dịch qua mã QR tăng 61,63% về số lượng và 150,67% về giá trị. Riêng chuyển tiền qua VietQR trên hệ thống NAPAS đạt 3,6 tỉ giao dịch.

Quét mã đã thành phản xạ, và phản xạ là điều kiện tốt nhất cho kiểu tấn công này. Thêm vào đó, phần lớn nhân viên đọc thư công ty trên điện thoại cá nhân. Bước chuyển thiết bị mà kẻ tấn công muốn tạo ra thì ở đây đã có sẵn.

Đáng chú ý là không có thống kê nào về thiệt hại do lừa đảo qua mã QR trong nước. Công an Hà Nội nói thẳng điều đó khi cảnh báo về thủ đoạn này. Con số duy nhất công bố được là mức tổng. Bộ Công an ước tính thiệt hại do lừa đảo trực tuyến năm 2025 hơn 8.000 tỉ đồng, không tách riêng phần mã QR.

Vụ có số cụ thể thì đến từ điều tra. Tháng 7 năm 2026, công an Việt Nam phối hợp với phía Lào triệt phá một ổ lừa đảo qua quét mã QR. Kết quả: bắt 40 nghi phạm, xác định hơn 1.000 bị hại và hơn 5 tỉ đồng bị chiếm đoạt.

Điểm chung của quishing và ClickFix là chúng không tấn công hệ thống mà tấn công thói quen. Thứ chặn được cũng là một thói quen: dừng lại trước khi quét, trước khi dán, trước khi chạy.

Bài khác

Đội ngũ Rainbow E-Commerce