Quishing: QR Code Phishing สแกนปุ๊บ เงินหายปั๊บ SME ไทยป้องกันอย่างไร
ลองนึกภาพ: ลูกค้าเดินเข้าร้านอาหารของคุณ สั่งอาหารเสร็จแล้วสแกน QR Code
บนโต๊ะเพื่อจ่ายเงินตามที่ทำเป็นประจำทุกวัน แต่ QR Code นั้นไม่ใช่ของร้านคุณอีกต่อไป — มีสติกเกอร์ QR ปลอมถูกแปะทับของจริงเอาไว้ตั้งแต่เมื่อคืน เงินที่ลูกค้าโอนไปจึงไม่เข้าบัญชีร้าน แต่วิ่งตรงเข้ากระเป๋าคนร้าย ลูกค้าเข้าใจว่าจ่ายเงินร้านคุณแล้ว ร้านคุณไม่ได้รับเงิน และคนที่ต้องรับผิดชอบอธิบายกับลูกค้าคือคุณ
นี่คือ Quishing (QR Code Phishing) ภัยไซเบอร์ที่กำลังเติบโตเร็วที่สุดตัวหนึ่งของปี 2026 และเป็นเรื่องใกล้ตัว SME ไทยมากเป็นพิเศษ เพราะประเทศไทยคือหนึ่งในประเทศที่ใช้ QR Payment (PromptPay) แพร่หลายที่สุดในโลก ร้านค้า ร้านอาหาร แผงลอย ไปจนถึงบริษัทขนาดกลาง แทบทุกที่มี QR Code ให้สแกนจ่ายเงิน — และนั่นคือสิ่งที่ทำให้กลายเป็นเป้าหมายที่มิจฉาชีพเลือกโจมตี
ตัวเลขที่ต้องรู้ก่อนอ่านต่อ
| ตัวเลข | ความหมาย | แหล่งที่มา |
| +146% | การโจมตีแบบ Quishing เพิ่มขึ้นใน Q1 2026 เทียบกับไตรมาสก่อนหน้า | QR TIGER (สำรวจผู้ใช้ 1,548 คน) |
| 18.7 ล้านเคส | จำนวนเหตุการณ์ Quishing ที่บันทึกได้ทั่วโลกในเดือนมีนาคม 2026 เดือนเดียว | QR TIGER |
| มากกว่า 1 ล้าน$/ครั้ง | ความเสียหายเฉลี่ยต่อธุรกิจที่ตกเป็นเหยื่อ Quishing | QR TIGER |
| 18% | สัดส่วนผู้ใช้ที่เคยตกเป็นเหยื่อ QR Code Scam มาแล้วอย่างน้อยครั้งหนึ่ง | QR TIGER |
| 44% | สัดส่วนผู้ใช้ที่ใช้ QR Code เพื่อชำระเงินเป็นประจำ | QR TIGER |
| 4 ใน 10 คน | ผู้ใช้ที่เริ่มลังเลจะสแกน QR Code เพราะกลัวโดนหลอก — กระทบความเชื่อมั่นร้านค้าโดยตรง | QR TIGER |
| หลายร้อยล้านบาท | มูลค่าความเสียหายจากคดีฉ้อโกงที่เกี่ยวข้องกับ QR Code ในไทยตลอดปี 2025 ตามรายงานของหน่วยงานปราบปรามอาชญากรรมไซเบอร์ไทย | Cyber Crime Investigation Bureau (CCIB) |
| 121,921 เคส / 7.48 พันล้านบาท | คดีอาชญากรรมออนไลน์ในไทย 120 วันแรกของปี 2569 (1 ม.ค.–30 เม.ย.) — QR Scam เป็นหนึ่งในรูปแบบที่รวมอยู่ในตัวเลขนี้ | ศูนย์ ACSC สำนักงานตำรวจแห่งชาติ |
⚠️ ประเด็นสำคัญที่สุด: Quishing ไม่ได้แค่ทำให้ธุรกิจสูญเงินโดยตรง แต่ยังทำลาย ความเชื่อมั่นในการสแกนจ่าย ของลูกค้า — เมื่อ 4 ใน 10 คนเริ่มลังเลจะสแกน QR นั่นหมายถึงยอดขายที่อาจหายไปด้วย ไม่ใช่แค่เงินที่โดนขโมย
Quishing คืออะไร? ทำไมอันตรายกว่า Phishing ทั่วไป
Quishing มาจากคำว่า QR + Phishing คือการใช้ QR Code เป็นช่องทางหลอกให้เหยื่อกดลิงก์อันตราย กรอกข้อมูล หรือโอนเงินผิดบัญชี หลักการเดียวกับ Phishing ทางอีเมลทุกประการ ต่างกันแค่ “พาหะ” ที่ใช้ส่งลิงก์
สิ่งที่ทำให้ Quishing อันตรายกว่า Phishing แบบเดิมคือ QR Code คือลิงก์ที่คุณมองไม่เห็นจนกว่าจะสแกน อีเมล Phishing ยังพอสังเกตได้จาก URL แปลกๆ ที่โผล่มาให้เห็นก่อนคลิก แต่ QR Code ซ่อนปลายทางทั้งหมดไว้ในรูปแบบกราฟิกที่ตาเปล่าอ่านไม่ออก ต้องสแกนก่อนถึงจะรู้ว่าไปไหน — และหลายครั้งกว่าจะรู้ตัวก็สายเกินไปแล้ว
นอกจากนี้ QR Code ยังหลบเลี่ยงระบบป้องกันภัยหลายชั้นได้ง่ายกว่า เพราะระบบกรองอีเมล/กรองลิงก์ที่องค์กรใช้อยู่มักสแกนหาลิงก์อันตรายในรูปแบบข้อความ แต่ไม่ได้ถูกออกแบบมาให้ “อ่าน” ลิงก์ที่ซ่อนอยู่ในรูปภาพ QR Code
5 รูปแบบที่มิจฉาชีพใช้หลอกผ่าน QR Code
| รูปแบบ | วิธีการ | เป้าหมายที่เจอบ่อย |
| QR Overlay (สติกเกอร์ทับ) | แปะสติกเกอร์ QR ปลอมทับ QR จริงตามโต๊ะร้านอาหาร ป้ายจอดรถ เคาน์เตอร์ชำระเงิน | ร้านอาหาร ร้านค้าปลีก ที่จอดรถ |
| Fake Payment Request | ส่ง QR ปลอมผ่าน LINE/SMS อ้างว่าเป็นใบแจ้งหนี้หรือคำขอชำระเงินจากซัพพลายเออร์/ลูกค้า | ธุรกิจที่ติดต่องานผ่าน LINE เป็นหลัก |
| SMS/LINE Phishing | ส่งข้อความพร้อม QR อ้างเหตุด่วน เช่น “พัสดุตกค้าง” “บัญชีถูกระงับ” ให้สแกนเพื่อ “ยืนยันตัวตน” | พนักงานทั่วไป เจ้าของร้าน |
| Refund Reversal Scam | หลอกว่าโอนเงินผิดหรือขอคืนเงิน ให้เหยื่อสแกน QR เพื่อ “รับเงินคืน” ทั้งที่จริงคือการโอนเงินออก | ร้านค้าออนไลน์ ธุรกิจที่รับคืนสินค้าบ่อย |
| Fake Marketplace QR | ปลอม QR Code ของร้านค้าใน Marketplace เช่น Shopee, Lazada เพื่อหลอกให้จ่ายเงินนอกระบบแพลตฟอร์ม | ร้านค้าออนไลน์ที่ขายผ่าน Marketplace |
สัญญาณเตือนที่ต้องระวัง
- QR Code อยู่ในรูปแบบ สติกเกอร์แปะทับ ไม่ใช่ QR ที่พิมพ์ติดมากับป้ายหรือใบเสร็จโดยตรง
- ได้รับ QR Code แบบ ไม่คาดคิด ผ่าน LINE, SMS หรืออีเมล ทั้งที่ไม่ได้ติดต่อธุระอะไรอยู่
- ข้อความมาพร้อม ความเร่งด่วนผิดปกติ เช่น “ต้องยืนยันภายใน 1 ชั่วโมง” “บัญชีจะถูกระงับ”
- สแกนแล้วเจอ หน้าเว็บที่ขอข้อมูลอ่อนไหว เช่น OTP รหัสผ่าน หรือเลขบัตรเครดิต ทั้งที่ปกติร้านค้า/ธนาคารไม่เคยขอผ่านหน้าจ่ายเงิน
- ชื่อบัญชีปลายทางหลัง scan ไม่ตรงกับชื่อร้าน/บริษัท ที่ควรจะเป็น
Checklist: ป้องกัน Quishing สำหรับร้านค้าและ SME
- ☐ ตรวจสอบ QR Code ที่ตั้งโชว์หน้าร้าน/บนโต๊ะทุกเช้าก่อนเปิดร้าน ว่ามีสติกเกอร์แปะทับหรือไม่
- ☐ ใช้ QR Code แบบพิมพ์ติดถาวรกับพื้นผิว (laminate) แทนสติกเกอร์ที่แกะออกง่าย
- ☐ เปิดการแจ้งเตือน (Notification) ทุกรายการรับเงินเข้าบัญชี เพื่อให้รู้ทันทีถ้ายอดขายกับยอดเงินเข้าไม่ตรงกัน
- ☐ สอนพนักงานหน้าร้าน/แคชเชียร์ให้สังเกต QR ที่ผิดปกติ และให้ลูกค้าตรวจชื่อบัญชีปลายทางก่อนกดยืนยันโอนทุกครั้ง
- ☐ ไม่ส่ง QR Code สำหรับชำระเงินผ่าน LINE/SMS โดยไม่มีการยืนยันตัวตนอีกช่องทาง (เช่น โทรกลับเบอร์ที่รู้จักอยู่แล้ว)
- ☐ ไม่แชร์ OTP หรือรหัสผ่านให้ใครทั้งสิ้น ไม่ว่าจะอ้างว่าเป็นธนาคารหรือหน่วยงานใด
- ☐ แจ้งลูกค้าผ่านช่องทางร้าน (เพจ/ป้ายหน้าร้าน) ว่าร้านมีบัญชีชื่ออะไร เพื่อให้ลูกค้าตรวจสอบก่อนโอนทุกครั้ง
- ☐ หากขายผ่าน Marketplace ให้ลูกค้าชำระเงินผ่านระบบของแพลตฟอร์มเท่านั้น ไม่รับ QR โอนตรงนอกระบบ
💡 เคล็ดลับ: มือถือรุ่นใหม่ทั้ง iOS และ Android มีฟีเจอร์ แสดง URL ปลายทางก่อนเปิดลิงก์ เมื่อสแกน QR Code ผ่านกล้องมือถือโดยตรง — ฝึกพนักงานและลูกค้าให้เช็คลิงก์ที่ขึ้นมาก่อนกดเปิดทุกครั้ง ถ้าไม่คุ้นเคยหรือดูแปลก ให้หยุดทันที
ถ้าโดน Quishing แล้ว ต้องทำอย่างไร
- หยุดทำรายการทันที ปิดหน้าเว็บ/แอปที่เปิดจาก QR ที่สงสัยโดยไม่กรอกข้อมูลเพิ่ม
- ติดต่อธนาคารทันที เพื่อขออายัดบัญชี/ธุรกรรมที่โอนออกไปผิดพลาด ยิ่งแจ้งเร็ว โอกาสอายัดเงินคืนยิ่งสูง
- เก็บหลักฐาน ถ่ายภาพ QR Code ปลอม สลิปโอนเงิน ข้อความ LINE/SMS ที่ได้รับ ไว้ทั้งหมด
- แจ้งความ ที่สถานีตำรวจหรือผ่านศูนย์ปราบปรามอาชญากรรมทางเทคโนโลยีสารสนเทศ (thaipoliceonline)
- แจ้งเตือนลูกค้า/พนักงาน ที่อาจเจอ QR ปลอมตัวเดียวกัน ผ่านช่องทางโซเชียลของร้าน เพื่อลดความเสียหายที่จะเกิดต่อ
คำถามที่พบบ่อย
Q: ร้านเล็กๆ ที่ใช้แค่ QR PromptPay ธรรมดา จำเป็นต้องกังวลไหม? A: ยิ่งต้องระวังมากกว่าเดิม เพราะร้านเล็กมักไม่มีกล้องวงจรปิดจับตา QR หน้าร้านตลอดเวลา และการตรวจสอบ QR ทุกเช้าใช้เวลาไม่ถึงนาที แต่ป้องกันความเสียหายที่อาจสูงถึงหลักหมื่นถึงหลักแสนบาทได้
Q: QR Code ที่ธนาคารออกให้ (Static QR ติดหน้าร้าน) ปลอดภัย 100% ไหม? A: ตัว QR Code ที่ธนาคารออกให้ปลอดภัย แต่จุดอ่อนคือ สติกเกอร์ทับ ที่คนร้ายแปะขึ้นมาทีหลัง ไม่ใช่ตัวระบบ PromptPay มีปัญหา — จึงต้องตรวจสอบทางกายภาพเป็นหลัก
Q: แยกยังไงระหว่าง QR จริงกับ QR ปลอมด้วยตาเปล่า? A: แยกด้วยตาเปล่าไม่ได้เลย เพราะหน้าตา QR Code เหมือนกันทั้งหมด วิธีเดียวที่ได้ผลคือตรวจสอบ ชื่อบัญชีปลายทาง ที่ขึ้นมาหลังสแกนทุกครั้งก่อนกดโอน
Q: ถ้าลูกค้าโอนเงินผิดเพราะ QR ปลอมของร้าน ร้านต้องรับผิดชอบไหม? A: ในทางกฎหมายเงินที่หายไปเป็นความเสียหายของลูกค้าที่โอนผิดบัญชี แต่ในทางปฏิบัติร้านค้าที่ปล่อยให้เกิดเหตุการณ์นี้มักเสียชื่อเสียงและความเชื่อมั่นจากลูกค้าอย่างรุนแรง จึงควรป้องกันเชิงรุกไว้ก่อนดีที่สุด
สรุป 5 ข้อที่ต้องจำ
- ☐ Quishing โตเร็วมาก — เพิ่มขึ้น 146% ใน Q1 2026 เดียว และธุรกิจเสียหายเฉลี่ยกว่า 1 ล้านดอลลาร์ต่อครั้ง
- ☐ ไทยเสี่ยงเป็นพิเศษ เพราะใช้ QR Payment แพร่หลายที่สุดในโลก ร้านค้าทุกขนาดคือเป้าหมาย
- ☐ QR Code คือลิงก์ที่มองไม่เห็น — ต้องสแกนก่อนถึงจะรู้ปลายทาง อันตรายกว่า Phishing แบบอีเมลทั่วไป
- ☐ ตรวจ QR หน้าร้านทุกเช้า เป็นวิธีป้องกันที่ง่ายและได้ผลที่สุดสำหรับร้านค้าที่ใช้ QR Code รับเงิน
- ☐ ตรวจชื่อบัญชีปลายทางทุกครั้งก่อนโอน ทั้งร้านค้าและลูกค้า คือด่านป้องกันสุดท้ายที่สำคัญที่สุด
ติดต่อ Skysoft ได้เลย — ทีมงานพร้อมตอบทุกคำถามโดยไม่มีค่าใช้จ่าย
พร้อมประเมินความเสี่ยงด้านความปลอดภัยขององค์กรของคุณหรือยัง?
ติดต่อทีมผู้เชี่ยวชาญ WatchGuard เพื่อรับคำแนะนำเฉพาะสำหรับธุรกิจของคุณได้วันนี้
หากท่านสนใจทดลองใช้สามารถ ลงทะเบียนเพื่อขอทดลองได้ฟรี 30 วัน
Credit https://www.watchguard.com

