Quishing: QR Code Phishing สแกนปุ๊บ เงินหายปั๊บ

Quishing QR Code Phishing สแกนปุ๊บ เงินหายปั๊บ

Quishing: QR Code Phishing สแกนปุ๊บ เงินหายปั๊บ SME ไทยป้องกันอย่างไร

ลองนึกภาพ: ลูกค้าเดินเข้าร้านอาหารของคุณ สั่งอาหารเสร็จแล้วสแกน QR Code

บนโต๊ะเพื่อจ่ายเงินตามที่ทำเป็นประจำทุกวัน แต่ QR Code นั้นไม่ใช่ของร้านคุณอีกต่อไป — มีสติกเกอร์ QR ปลอมถูกแปะทับของจริงเอาไว้ตั้งแต่เมื่อคืน เงินที่ลูกค้าโอนไปจึงไม่เข้าบัญชีร้าน แต่วิ่งตรงเข้ากระเป๋าคนร้าย ลูกค้าเข้าใจว่าจ่ายเงินร้านคุณแล้ว ร้านคุณไม่ได้รับเงิน และคนที่ต้องรับผิดชอบอธิบายกับลูกค้าคือคุณ

นี่คือ Quishing (QR Code Phishing) ภัยไซเบอร์ที่กำลังเติบโตเร็วที่สุดตัวหนึ่งของปี 2026 และเป็นเรื่องใกล้ตัว SME ไทยมากเป็นพิเศษ เพราะประเทศไทยคือหนึ่งในประเทศที่ใช้ QR Payment (PromptPay) แพร่หลายที่สุดในโลก ร้านค้า ร้านอาหาร แผงลอย ไปจนถึงบริษัทขนาดกลาง แทบทุกที่มี QR Code ให้สแกนจ่ายเงิน — และนั่นคือสิ่งที่ทำให้กลายเป็นเป้าหมายที่มิจฉาชีพเลือกโจมตี

ตัวเลขที่ต้องรู้ก่อนอ่านต่อ

ตัวเลขความหมายแหล่งที่มา
+146%การโจมตีแบบ Quishing เพิ่มขึ้นใน Q1 2026 เทียบกับไตรมาสก่อนหน้าQR TIGER (สำรวจผู้ใช้ 1,548 คน)
18.7 ล้านเคสจำนวนเหตุการณ์ Quishing ที่บันทึกได้ทั่วโลกในเดือนมีนาคม 2026 เดือนเดียวQR TIGER
มากกว่า 1 ล้าน$/ครั้งความเสียหายเฉลี่ยต่อธุรกิจที่ตกเป็นเหยื่อ QuishingQR TIGER
18%สัดส่วนผู้ใช้ที่เคยตกเป็นเหยื่อ QR Code Scam มาแล้วอย่างน้อยครั้งหนึ่งQR TIGER
44%สัดส่วนผู้ใช้ที่ใช้ QR Code เพื่อชำระเงินเป็นประจำQR TIGER
4 ใน 10 คนผู้ใช้ที่เริ่มลังเลจะสแกน QR Code เพราะกลัวโดนหลอก — กระทบความเชื่อมั่นร้านค้าโดยตรงQR TIGER
หลายร้อยล้านบาทมูลค่าความเสียหายจากคดีฉ้อโกงที่เกี่ยวข้องกับ QR Code ในไทยตลอดปี 2025 ตามรายงานของหน่วยงานปราบปรามอาชญากรรมไซเบอร์ไทยCyber Crime Investigation Bureau (CCIB)
121,921 เคส / 7.48 พันล้านบาทคดีอาชญากรรมออนไลน์ในไทย 120 วันแรกของปี 2569 (1 ม.ค.–30 เม.ย.) — QR Scam เป็นหนึ่งในรูปแบบที่รวมอยู่ในตัวเลขนี้ศูนย์ ACSC สำนักงานตำรวจแห่งชาติ

⚠️ ประเด็นสำคัญที่สุด: Quishing ไม่ได้แค่ทำให้ธุรกิจสูญเงินโดยตรง แต่ยังทำลาย ความเชื่อมั่นในการสแกนจ่าย ของลูกค้า — เมื่อ 4 ใน 10 คนเริ่มลังเลจะสแกน QR นั่นหมายถึงยอดขายที่อาจหายไปด้วย ไม่ใช่แค่เงินที่โดนขโมย

Quishing คืออะไร? ทำไมอันตรายกว่า Phishing ทั่วไป

Quishing มาจากคำว่า QR + Phishing คือการใช้ QR Code เป็นช่องทางหลอกให้เหยื่อกดลิงก์อันตราย กรอกข้อมูล หรือโอนเงินผิดบัญชี หลักการเดียวกับ Phishing ทางอีเมลทุกประการ ต่างกันแค่ “พาหะ” ที่ใช้ส่งลิงก์

สิ่งที่ทำให้ Quishing อันตรายกว่า Phishing แบบเดิมคือ QR Code คือลิงก์ที่คุณมองไม่เห็นจนกว่าจะสแกน อีเมล Phishing ยังพอสังเกตได้จาก URL แปลกๆ ที่โผล่มาให้เห็นก่อนคลิก แต่ QR Code ซ่อนปลายทางทั้งหมดไว้ในรูปแบบกราฟิกที่ตาเปล่าอ่านไม่ออก ต้องสแกนก่อนถึงจะรู้ว่าไปไหน — และหลายครั้งกว่าจะรู้ตัวก็สายเกินไปแล้ว

นอกจากนี้ QR Code ยังหลบเลี่ยงระบบป้องกันภัยหลายชั้นได้ง่ายกว่า เพราะระบบกรองอีเมล/กรองลิงก์ที่องค์กรใช้อยู่มักสแกนหาลิงก์อันตรายในรูปแบบข้อความ แต่ไม่ได้ถูกออกแบบมาให้ “อ่าน” ลิงก์ที่ซ่อนอยู่ในรูปภาพ QR Code

5 รูปแบบที่มิจฉาชีพใช้หลอกผ่าน QR Code

รูปแบบวิธีการเป้าหมายที่เจอบ่อย
QR Overlay (สติกเกอร์ทับ)แปะสติกเกอร์ QR ปลอมทับ QR จริงตามโต๊ะร้านอาหาร ป้ายจอดรถ เคาน์เตอร์ชำระเงินร้านอาหาร ร้านค้าปลีก ที่จอดรถ
Fake Payment Requestส่ง QR ปลอมผ่าน LINE/SMS อ้างว่าเป็นใบแจ้งหนี้หรือคำขอชำระเงินจากซัพพลายเออร์/ลูกค้าธุรกิจที่ติดต่องานผ่าน LINE เป็นหลัก
SMS/LINE Phishingส่งข้อความพร้อม QR อ้างเหตุด่วน เช่น “พัสดุตกค้าง” “บัญชีถูกระงับ” ให้สแกนเพื่อ “ยืนยันตัวตน”พนักงานทั่วไป เจ้าของร้าน
Refund Reversal Scamหลอกว่าโอนเงินผิดหรือขอคืนเงิน ให้เหยื่อสแกน QR เพื่อ “รับเงินคืน” ทั้งที่จริงคือการโอนเงินออกร้านค้าออนไลน์ ธุรกิจที่รับคืนสินค้าบ่อย
Fake Marketplace QRปลอม QR Code ของร้านค้าใน Marketplace เช่น Shopee, Lazada เพื่อหลอกให้จ่ายเงินนอกระบบแพลตฟอร์มร้านค้าออนไลน์ที่ขายผ่าน Marketplace

สัญญาณเตือนที่ต้องระวัง

  • QR Code อยู่ในรูปแบบ สติกเกอร์แปะทับ ไม่ใช่ QR ที่พิมพ์ติดมากับป้ายหรือใบเสร็จโดยตรง
  • ได้รับ QR Code แบบ ไม่คาดคิด ผ่าน LINE, SMS หรืออีเมล ทั้งที่ไม่ได้ติดต่อธุระอะไรอยู่
  • ข้อความมาพร้อม ความเร่งด่วนผิดปกติ เช่น “ต้องยืนยันภายใน 1 ชั่วโมง” “บัญชีจะถูกระงับ”
  • สแกนแล้วเจอ หน้าเว็บที่ขอข้อมูลอ่อนไหว เช่น OTP รหัสผ่าน หรือเลขบัตรเครดิต ทั้งที่ปกติร้านค้า/ธนาคารไม่เคยขอผ่านหน้าจ่ายเงิน
  • ชื่อบัญชีปลายทางหลัง scan ไม่ตรงกับชื่อร้าน/บริษัท ที่ควรจะเป็น

Checklist: ป้องกัน Quishing สำหรับร้านค้าและ SME

  • ☐ ตรวจสอบ QR Code ที่ตั้งโชว์หน้าร้าน/บนโต๊ะทุกเช้าก่อนเปิดร้าน ว่ามีสติกเกอร์แปะทับหรือไม่
  • ☐ ใช้ QR Code แบบพิมพ์ติดถาวรกับพื้นผิว (laminate) แทนสติกเกอร์ที่แกะออกง่าย
  • ☐ เปิดการแจ้งเตือน (Notification) ทุกรายการรับเงินเข้าบัญชี เพื่อให้รู้ทันทีถ้ายอดขายกับยอดเงินเข้าไม่ตรงกัน
  • ☐ สอนพนักงานหน้าร้าน/แคชเชียร์ให้สังเกต QR ที่ผิดปกติ และให้ลูกค้าตรวจชื่อบัญชีปลายทางก่อนกดยืนยันโอนทุกครั้ง
  • ☐ ไม่ส่ง QR Code สำหรับชำระเงินผ่าน LINE/SMS โดยไม่มีการยืนยันตัวตนอีกช่องทาง (เช่น โทรกลับเบอร์ที่รู้จักอยู่แล้ว)
  • ☐ ไม่แชร์ OTP หรือรหัสผ่านให้ใครทั้งสิ้น ไม่ว่าจะอ้างว่าเป็นธนาคารหรือหน่วยงานใด
  • ☐ แจ้งลูกค้าผ่านช่องทางร้าน (เพจ/ป้ายหน้าร้าน) ว่าร้านมีบัญชีชื่ออะไร เพื่อให้ลูกค้าตรวจสอบก่อนโอนทุกครั้ง
  • ☐ หากขายผ่าน Marketplace ให้ลูกค้าชำระเงินผ่านระบบของแพลตฟอร์มเท่านั้น ไม่รับ QR โอนตรงนอกระบบ

💡 เคล็ดลับ: มือถือรุ่นใหม่ทั้ง iOS และ Android มีฟีเจอร์ แสดง URL ปลายทางก่อนเปิดลิงก์ เมื่อสแกน QR Code ผ่านกล้องมือถือโดยตรง — ฝึกพนักงานและลูกค้าให้เช็คลิงก์ที่ขึ้นมาก่อนกดเปิดทุกครั้ง ถ้าไม่คุ้นเคยหรือดูแปลก ให้หยุดทันที

ถ้าโดน Quishing แล้ว ต้องทำอย่างไร

  1. หยุดทำรายการทันที ปิดหน้าเว็บ/แอปที่เปิดจาก QR ที่สงสัยโดยไม่กรอกข้อมูลเพิ่ม
  2. ติดต่อธนาคารทันที เพื่อขออายัดบัญชี/ธุรกรรมที่โอนออกไปผิดพลาด ยิ่งแจ้งเร็ว โอกาสอายัดเงินคืนยิ่งสูง
  3. เก็บหลักฐาน ถ่ายภาพ QR Code ปลอม สลิปโอนเงิน ข้อความ LINE/SMS ที่ได้รับ ไว้ทั้งหมด
  4. แจ้งความ ที่สถานีตำรวจหรือผ่านศูนย์ปราบปรามอาชญากรรมทางเทคโนโลยีสารสนเทศ (thaipoliceonline)
  5. แจ้งเตือนลูกค้า/พนักงาน ที่อาจเจอ QR ปลอมตัวเดียวกัน ผ่านช่องทางโซเชียลของร้าน เพื่อลดความเสียหายที่จะเกิดต่อ

คำถามที่พบบ่อย

Q: ร้านเล็กๆ ที่ใช้แค่ QR PromptPay ธรรมดา จำเป็นต้องกังวลไหม? A: ยิ่งต้องระวังมากกว่าเดิม เพราะร้านเล็กมักไม่มีกล้องวงจรปิดจับตา QR หน้าร้านตลอดเวลา และการตรวจสอบ QR ทุกเช้าใช้เวลาไม่ถึงนาที แต่ป้องกันความเสียหายที่อาจสูงถึงหลักหมื่นถึงหลักแสนบาทได้

Q: QR Code ที่ธนาคารออกให้ (Static QR ติดหน้าร้าน) ปลอดภัย 100% ไหม? A: ตัว QR Code ที่ธนาคารออกให้ปลอดภัย แต่จุดอ่อนคือ สติกเกอร์ทับ ที่คนร้ายแปะขึ้นมาทีหลัง ไม่ใช่ตัวระบบ PromptPay มีปัญหา — จึงต้องตรวจสอบทางกายภาพเป็นหลัก

Q: แยกยังไงระหว่าง QR จริงกับ QR ปลอมด้วยตาเปล่า? A: แยกด้วยตาเปล่าไม่ได้เลย เพราะหน้าตา QR Code เหมือนกันทั้งหมด วิธีเดียวที่ได้ผลคือตรวจสอบ ชื่อบัญชีปลายทาง ที่ขึ้นมาหลังสแกนทุกครั้งก่อนกดโอน

Q: ถ้าลูกค้าโอนเงินผิดเพราะ QR ปลอมของร้าน ร้านต้องรับผิดชอบไหม? A: ในทางกฎหมายเงินที่หายไปเป็นความเสียหายของลูกค้าที่โอนผิดบัญชี แต่ในทางปฏิบัติร้านค้าที่ปล่อยให้เกิดเหตุการณ์นี้มักเสียชื่อเสียงและความเชื่อมั่นจากลูกค้าอย่างรุนแรง จึงควรป้องกันเชิงรุกไว้ก่อนดีที่สุด

สรุป 5 ข้อที่ต้องจำ

  • Quishing โตเร็วมาก — เพิ่มขึ้น 146% ใน Q1 2026 เดียว และธุรกิจเสียหายเฉลี่ยกว่า 1 ล้านดอลลาร์ต่อครั้ง
  • ไทยเสี่ยงเป็นพิเศษ เพราะใช้ QR Payment แพร่หลายที่สุดในโลก ร้านค้าทุกขนาดคือเป้าหมาย
  • QR Code คือลิงก์ที่มองไม่เห็น — ต้องสแกนก่อนถึงจะรู้ปลายทาง อันตรายกว่า Phishing แบบอีเมลทั่วไป
  • ตรวจ QR หน้าร้านทุกเช้า เป็นวิธีป้องกันที่ง่ายและได้ผลที่สุดสำหรับร้านค้าที่ใช้ QR Code รับเงิน
  • ตรวจชื่อบัญชีปลายทางทุกครั้งก่อนโอน ทั้งร้านค้าและลูกค้า คือด่านป้องกันสุดท้ายที่สำคัญที่สุด

ติดต่อ Skysoft ได้เลย — ทีมงานพร้อมตอบทุกคำถามโดยไม่มีค่าใช้จ่าย
พร้อมประเมินความเสี่ยงด้านความปลอดภัยขององค์กรของคุณหรือยัง?
ติดต่อทีมผู้เชี่ยวชาญ WatchGuard เพื่อรับคำแนะนำเฉพาะสำหรับธุรกิจของคุณได้วันนี้
หากท่านสนใจทดลองใช้สามารถ  ลงทะเบียนเพื่อขอทดลองได้ฟรี 30 วัน

Credit https://www.watchguard.com

Leave a Reply

Your email address will not be published. Required fields are marked *